Sziasztok!
A kovetkezo problemara probalok itten megoldast talalni: adott nehany (5) vas, azokat openvpn-nel kellene egy lan-ba (tap) osszefogni. Oke, egy szerver kijelol (s1), beallit (client-to-client), fasza, megy. Ha viszont az s1 behal, akkor a kliensek ertelemszeruen nem latjak egymast. Erre szeretnenk megoldast talani. A "redundans openvpn" kifejezes altalaban tun-alapu ppp eszkozokre ad talalatot, az itt nem lesz celravezeto. Amivel probalkoztam: egy masik szerver kijelol (s2), egy masik lan kiepit, majd erre:
* bonding: ez nem volt tul jo, mert noha az s1 <-> s2 kommunikacio fasza volt, egy s <-> c mar kevesbe, ott az atlag ping packet loss 50% koruli... jobban belegondolva talan ertheto" modon
* bridging: itt mar minden, azaz s1 <-> s2, s <-> c es c1 <-> c2 mukodott, viszont ha az egyik vpn-t kilottem (akar kezzel, `/etc/init.d/openvpn stop`, akar tuzfal port letiltassal), akkor mar behalt, olyannyira, hogy nemcsak a csomagok vesztek el (100%-ig), hanem random modon a br0 eszkozok is lealltak (legalabbis a `brctl show` szerint egyik, vagy akar mindke't tap device kiesett). probaltam az iface-ket (tap1/tap2) neten talalt leirasoknak megfelelo"en promisc modba tenni es/vagy a spanningtree parametereket valtoztatni, hatha, de semmi javulas (mondjuk itt a topologia elegge kitekert es farkaba harapo, az teny)
Tehat a nagy kerdes, hogy redundans lan szegmens tap openvpn alapokon megvalosithato-e, valahogy igy, vagy nagyon rossz iranyba keresgelek es valami trivialis egyeb modon meg lehet csinalni?
thx, A.
- 1495 megtekintés
Hozzászólások
http://openvpn.net/index.php/documentation/manuals/openvpn-20x-manpage…
--remote host [port] pontban írják le ami neked kell
Előfordulhat, hogy ledől az A VPN szerver és visszajön, de közben már néhány kliens átvándorolt B-re és néhány még nem. Csak olyan kliens-ek fogják egymást látni, amik egy VPN szerveren vannak.
A B megoldás, hogy állandóan él a két VPN-ed és a B VPN-nt backup route-nak adod meg, nagyobb metrikával. Ezzel az a gond, hogy baromira elborult lesz a két LAN-on levő címeket karbantartani és kitalálni, mikor mit hol érsz el. Egyáltalán mekkora uptime a cél? Ha az a cél hogy A szerver leborulása esetén is visszajöjjön a téma (ez kb. 5-10 perces down-t jelent a ping-restart és egyebek beállításával), akkor szerintem simán az első megoldást válaszd.
- A hozzászóláshoz be kell jelentkezni
Igen, ez erdekes hogy tap device eseten is meg lehet adni tobb --remote opciot; amit en talaltam ott a peldak tun-ra voltak csak. De ez egy probat mege'r, hatha.
- A hozzászóláshoz be kell jelentkezni
Nekem van egy szoluciom erre: ket vpn szerver egymas kozt OSPF-fel hirdeti a csatlakozott klienseit es azok iroute subnetjeit, igy ket szerveren logo kliensek elerik egymast mindig.
- A hozzászóláshoz be kell jelentkezni
bocs... posting in a very old topic
- A hozzászóláshoz be kell jelentkezni
Ez nem pont az, amit te keresel, de hátha használható:
- A hozzászóláshoz be kell jelentkezni
Esetleg HA (heartbeat)?
http://openvpn.net/archive/openvpn-users/2005-02/msg00566.html
- A hozzászóláshoz be kell jelentkezni
Hmm, es ha IPv6 + IPsec megoldast hasznalnal?
- A hozzászóláshoz be kell jelentkezni