Израиль - вчера, сегодня, завтра - главная страница
карта сайта  карта сайта   о проекте Мегаполис  кто мы   e-mail  почта  
Израиль - вчера, сегодня, завтра - Главная страница
 

Сеть VPN - когда, для чего?
Автор Сообщение Выбрать
evgenyg
СообщениеДобавлено: 14 Май 2002 12:48    Заголовок сообщения: Сеть VPN - когда, для чего?

Не могу в начале не заметить что к сожалению ни на один технический вопрос в этом форуме я за все время еще ни разу не получал исчерпывающего и грамотного ответа. Но, в надежде что новые люди постоянно присоединяются к форуму, задам следующий вопрос адресованный, по видимому, системным администраторам.

В каких случаях используется VPN, для каких целей, можно ли организовать VPN между компьютерами включенными в телефонную розетку Безека (между друзьями)?

Также, если я имею веб сервер, для каких целей будет полезно и нужно использовать VPN?
icon_loki8.gif
 
.
Дед МастДай
СообщениеДобавлено: 14 Май 2002 13:38    Заголовок сообщения:

Ок,начнём по порядку...
VPN - Virtual Private Network
Что значит на "простом"- "сеть в сети"
Организовать VPN можно,для этого 1 из компютеров определяеться VPN сервером а остальные к нему подключаются.
Нафига это надо ? - обезопасить какие либо ресурсы(можно использовать сложные системы аутентификации вроде "Radius",SecurID, etc.),безопасный удалённый доступ в "закрытую" сеть, и так далее.
Как это работает ? - в стандарте(без наворотов и выкрутасов) это "туннель" через Интернет. Машина-клиент подсоедимяется к машине-серверу ,происходит проверка учётной записи(username) и пароля(password),есть возможность сделать логин в Windows NT/2000 домейн.Все данные проходят кодировку(encryption),определённую на сервере.
Будут вопросы - задавай.
.
evgenyg
СообщениеДобавлено: 14 Май 2002 14:01    Заголовок сообщения:

Дед МастДай писал(а):

Ок,начнём по порядку...
VPN - Virtual Private Network
Что значит на "простом"- "сеть в сети"
Организовать VPN можно,для этого 1 из компютеров определяеться VPN сервером а остальные к нему подключаются.
Нафига это надо ? - обезопасить какие либо ресурсы(можно использовать сложные системы аутентификации вроде "Radius",SecurID, etc.),безопасный удалённый доступ в "закрытую" сеть, и так далее.
Как это работает ? - в стандарте(без наворотов и выкрутасов) это "туннель" через Интернет. Машина-клиент подсоедимяется к машине-серверу ,происходит проверка учётной записи(username) и пароля(password),есть возможность сделать логин в Windows NT/2000 домейн.Все данные проходят кодировку(encryption),определённую на сервере.
Будут вопросы - задавай.


Т.е. Мasquerading на Линух как раз служит именно для этого, плюс firewall для тех кому мasquerading не нужен.
Я все понял, thanks.
.
Ldavid
СообщениеДобавлено: 14 Май 2002 20:00    Заголовок сообщения:

evgenyg писал(а):

Т.е. Мasquerading на Линух как раз служит именно для этого, плюс firewall для тех кому мasquerading не нужен.
Я все понял, thanks.

Нет, masq@Linux АКА NAT позволяет транслировать одни IP адреса в другие (практически, адреса, не проходящие через роутер согласно стандарту в легальный адрес, получаемый на внешнем интерфейсе роутера) и возвращать возвращаемый пакет на правильный транслируемый адрес. VPN тут не при чем. VPN - это когда между 2мя адресами в И-нет устанавливается некий виртуальный раутинг, при котором все пакеты с одного адреса, предназначенные на другой енкриптятся тем или иным способом и через обычный TCP/IP передаются на другой, где они декриптятся по заранее установленному правилу, и наоборот. Таким образом, между двумя адресами устанавливается encrypted туннель через обычный TCP/IP для передачи всего траффика между адресами. Т.к. VPN может быть установлен между 2мя раутерами, то encrypted traffic может быть не только с с этих 2х хостов, но и из из соответствыющих подсетей. И другие всевожможные комбинации этих конфигураций.
Естественно, в качестве раутера может выступать коробка с Linux, а имплементацией VPN может быть FreeSWAN. Или VPN-1, если есть лишние деньги||крэк. Или даже Windows.
.
Алхимик
СообщениеДобавлено: 16 Май 2002 16:13    Заголовок сообщения:

evgenyg писал(а):

Дед МастДай писал(а):

Ок,начнём по порядку...
VPN - Virtual Private Network
Что значит на "простом"- "сеть в сети"
Организовать VPN можно,для этого 1 из компютеров определяеться VPN сервером а остальные к нему подключаются.
Нафига это надо ? - обезопасить какие либо ресурсы(можно использовать сложные системы аутентификации вроде "Radius",SecurID, etc.),безопасный удалённый доступ в "закрытую" сеть, и так далее.
Как это работает ? - в стандарте(без наворотов и выкрутасов) это "туннель" через Интернет. Машина-клиент подсоедимяется к машине-серверу ,происходит проверка учётной записи(username) и пароля(password),есть возможность сделать логин в Windows NT/2000 домейн.Все данные проходят кодировку(encryption),определённую на сервере.
Будут вопросы - задавай.


Т.е. Мasquerading на Линух как раз служит именно для этого, плюс firewall для тех кому мasquerading не нужен.
Я все понял, thanks.

Ничего общего. Разве что и то и другое связанно с сетями.
VPN - использование "общей" сети для создания "личной" сети. Отсюда виртуальность. Для того чтобы эта сеть была secure, используется криптография. Client-Server не единственно возможное решение. Может быть ptp, full-mesh, etc. Зависит от имплементации.
Самая известная - IPSEC, стандарты ESP,AH,IKE.
В *BSD есть стандартный IPSEC от KAME. В Линуксе есть FreeS/WAN.
Последний раз что я с этим встречался это был отдельный патч.
Возможно создавать VPN и другими способами, например PPTP или программами типа vtun или какой нибудь vpnd.
Чаще всего VPN используют для соединения удаленных офисов таким образом что создается ощущение что между ними есть прямая связь а не интернетовская туча.
Если интересуют определенные детали, спрашивай.
.
Алхимик
СообщениеДобавлено: 16 Май 2002 16:27    Заголовок сообщения: Сеть VPN - когда, для чего?

evgenyg писал(а):

Не могу в начале не заметить что к сожалению ни на один технический вопрос в этом форуме я за все время еще ни разу не получал исчерпывающего и грамотного ответа.

Может ты вопросы задаешь неправильно? Или сами вопросы неправильные? icon_pain25.gif
.
Borger
СообщениеДобавлено: 16 Май 2002 23:13    Заголовок сообщения: Сеть VPN - когда, для чего?

Алхимик писал(а):
Может ты вопросы задаешь неправильно? Или сами вопросы неправильные? icon_pain25.gif


Или ответы слушаешь невнимательно ? icon_pain25.gif
.
Helen
СообщениеДобавлено: 18 Май 2002 03:42    Заголовок сообщения: "Правильный" вопрос.

icon_pain23.gif
У меня соединение с интернетом по ADSL линии + провайдер с VPN - 012.net.il. Даёт ли подобное соединение некие преимущества в плане защиты компьютера от проникновения из вне? В смысле ставить такую же защиту, с помощью брандмауэров, как и при обычном модемном выходе, или можно уже не устанавливать farewall`s? И такой вопрос: при соединении с протоколом VPN, у пользователя есть постоянный IP адресс?
.
Ldavid
СообщениеДобавлено: 18 Май 2002 08:50    Заголовок сообщения:

Насколько я понимаю, VPN служит для коммуникации модема с порвайдером для получения IP адреса ADSL, который по сути тот же dialup. Этот адрес легален в сети => доступен для всех => может служить для атаки на компьютер, подключенный к ADSL (и все что за ним). Я бы не рекомендовал на таком оставлять пассворд администратора пустым.
.
Алхимик
СообщениеДобавлено: 18 Май 2002 15:24    Заголовок сообщения: "Правильный" вопрос.

Helen писал(а):

icon_pain23.gif
У меня соединение с интернетом по ADSL линии + провайдер с VPN - 012.net.il. Даёт ли подобное соединение некие преимущества в плане защиты компьютера от проникновения из вне? В смысле ставить такую же защиту, с помощью брандмауэров, как и при обычном модемном выходе, или можно уже не устанавливать farewall`s? И такой вопрос: при соединении с протоколом VPN, у пользователя есть постоянный IP адресс?

Израильский ADSL использует PPTP для подключения к провайдеру.
Никакого приемущества над PPoE который используется в других странах я не вижу. Вижу недостатки, как слишком большой overhead.
Firewall ставить надо, однозначно. Есть постоянный IP adress, он даже настоящий а не "игрушечный" за NAT.
.
Алхимик
СообщениеДобавлено: 18 Май 2002 15:25    Заголовок сообщения: "Правильный" вопрос.

Helen писал(а):

icon_pain23.gif
У меня соединение с интернетом по ADSL линии + провайдер с VPN - 012.net.il. Даёт ли подобное соединение некие преимущества в плане защиты компьютера от проникновения из вне? В смысле ставить такую же защиту, с помощью брандмауэров, как и при обычном модемном выходе, или можно уже не устанавливать farewall`s? И такой вопрос: при соединении с протоколом VPN, у пользователя есть постоянный IP адресс?

Израильский ADSL использует PPTP для подключения к провайдеру.
Никакого приемущества над PPoE который используется в других странах я не вижу. Вижу недостатки, как слишком большой overhead.
Firewall ставить надо, однозначно. Есть постоянный IP adress, он даже настоящий а не "игрушечный" за NAT.
.
Helen
СообщениеДобавлено: 18 Май 2002 21:18    Заголовок сообщения: Спасибо за консультацию.

icon_pain03.gif Придётся опять ставить на Windows XP Pro что нибудь тормознутое и глючное типа Outpost или Segate. На стационарном компьютере с большим объёмом диска и памяти это не очень мешает. Но на ноутбуке каждая лишняя программа, висящая в трее и лопающая память, которой и так всегда не хватает, архинежелательна. Успехов.
.
Сашура
СообщениеДобавлено: 18 Май 2002 23:16    Заголовок сообщения:

Ну а если подойти со строны ISDN в виде PRI сервиса?
Опер выделяет тебе и ребятам 7-и канальный пирог и делайте с ним что хош, да и полоса там вполне удобоварима для определенного кол-ва игроков.
.
Alexo
СообщениеДобавлено: 24 Июн 2002 05:13    Заголовок сообщения: VPN

IMHO

1. При первой возможности для Corportate-solutions менять VPN на физику типа Frame-relay
Причины по крайней мере 3.
а. Крайне низкий Payload . Половина трафика жрут encription + сигнатуры на каждый пакет.
Если разговор про ADSL получишь полосу 4 -8 к (половина скорости Upload который у ADSL :{ )
б. Encription on Windows-box жутко жрет ресусы в основном проц. время.
в. Check-Point или Cisco и пр. это килобаксы (Киска рекомендует купить Hardware Accelerator )
д. Maturity FreeSwan`a вызывает бооольшие сомнения см. Changelog на ядра 2.4.х (IPSEC это
как раз модуль ядра который в большинстве коробочных дист-ров по умолчанию не вставлен)
Делал я это несколько раз но это та еще головная боль. Правда performance в разы лучше
чем у Check-Point или Cisco.

Кстати манипуляции с VPN при подключении Мi cro$oft через АDSL есть следствие кривизны Windows - нет там никакого VPN просто классический туннель. Generic Routing Encapsulation (GRE)

З.Ы. Алхимику Winnsock2 для M$ писали люди из FreeBSD да видно из Г.. (БГ) конфеты
не получаются


teufel.gif
.
Алхимик
СообщениеДобавлено: 24 Июн 2002 12:33    Заголовок сообщения: VPN

Alexo писал(а):

IMHO

1. При первой возможности для Corportate-solutions менять VPN на физику типа Frame-relay
Причины по крайней мере 3.
а. Крайне низкий Payload . Половина трафика жрут encription + сигнатуры на каждый пакет.

Очень интересно. Таки половину? Мне посмотреть точно какой там overhead, или сам исправишся?
Цитата:

Если разговор про ADSL получишь полосу 4 -8 к (половина скорости Upload который у ADSL :{ )
б. Encription on Windows-box жутко жрет ресусы в основном проц. время.

Шифры они разные бывают, вот например blowfish или rijndael (AES) довольно по божески расходуют проц. время.

Цитата:

в. Check-Point или Cisco и пр. это килобаксы (Киска рекомендует купить Hardware Accelerator )

Это единоразовая трата, а выделенка стоит деньги каждый месяц, к тому же вероятность неполадки выше IMHO.

Цитата:

д. Maturity FreeSwan`a вызывает бооольшие сомнения см. Changelog на ядра 2.4.х (IPSEC это
как раз модуль ядра который в большинстве коробочных дист-ров по умолчанию не вставлен)
Делал я это несколько раз но это та еще головная боль. Правда performance в разы лучше чем у Check-Point или Cisco.

Насчет головной боли - ерунда, тривиальные настройки.
Когда я его пробовал, он работал, насколько он сырой я не знаю, но стандартный (KAME) IPSEC который в *BSD работает замечательно.

Цитата:

Кстати манипуляции с VPN при подключении Мi cro$oft через АDSL есть следствие кривизны Windows - нет там никакого VPN просто классический туннель. Generic Routing Encapsulation (GRE)

Это мягко говоря неправильно. Win2k поддерживает IPSEC в режиме tunnel как и в режиме клиента, без каких либо GRE.

Цитата:

З.Ы. Алхимику Winnsock2 для M$ писали люди из FreeBSD да видно из Г.. (БГ) конфеты
не получаются

Это тоже неверно. Программисты М$oft использовали код FreeBSD, причем что именно и как неизвестно т.к. код закрыт.

Щатильнее нужно быть.
.
Alexo
СообщениеДобавлено: 24 Июн 2002 15:35    Заголовок сообщения: VPN

Алхимик писал(а):

Alexo писал(а):

IMHO

1. При первой возможности для Corportate-solutions менять VPN на физику типа Frame-relay
Причины по крайней мере 3.
а. Крайне низкий Payload . Половина трафика жрут encription + сигнатуры на каждый пакет.

Очень интересно. Таки половину? Мне посмотреть точно какой там overhead, или сам исправишся?
Цитата:

ТУТ ты прав - лениво было смотреть RFC ну процентов 20

Если разговор про ADSL получишь полосу 4 -8 к (половина скорости Upload который у ADSL :{ )
б. Encription on Windows-box жутко жрет ресусы в основном проц. время.

Шифры они разные бывают, вот например blowfish или rijndael (AES) довольно по божески расходуют проц. время.

Цитата:

И это правильно но если с другой стороны VPN-1 то шифр не очень то повыбираешь.....
в. Check-Point или Cisco и пр. это килобаксы (Киска рекомендует купить Hardware Accelerator )

Это единоразовая трата, а выделенка стоит деньги каждый месяц, к тому же вероятность неполадки выше IMHO.

Цитата:

У тебя наверное ADSL ,бесплатный и лицензия на Check-Point вечная

д. Maturity FreeSwan`a вызывает бооольшие сомнения см. Changelog на ядра 2.4.х (IPSEC это
как раз модуль ядра который в большинстве коробочных дист-ров по умолчанию не вставлен)
Делал я это несколько раз но это та еще головная боль. Правда performance в разы лучше чем у Check-Point или Cisco.

Насчет головной боли - ерунда, тривиальные настройки.
Когда я его пробовал, он работал, насколько он сырой я не знаю, но стандартный (KAME) IPSEC который в *BSD работает замечательно.

Цитата:

Со многими ядрами проблем В ЛИНУКСЕ с IPSEC есть. BSD в этом смысле поматерее
но и поконсервативней IMHO
Кстати манипуляции с VPN при подключении Мi cro$oft через АDSL есть следствие кривизны Windows - нет там никакого VPN просто классический туннель. Generic Routing Encapsulation (GRE)

Это мягко говоря неправильно. Win2k поддерживает IPSEC в режиме tunnel как и в режиме клиента, без каких либо GRE.

Цитата:

Конечно поддерживает но в случае с Alcatel это просто туннель
З.Ы. Алхимику Winnsock2 для M$ писали люди из FreeBSD да видно из Г.. (БГ) конфеты
не получаются

Это тоже неверно. Программисты М$oft использовали код FreeBSD, причем что именно и как неизвестно т.к. код закрыт.


Похоже что так но реъультаты налицо (Почему при маскараде под W2k гейтом может быть только 192.168.0.1) icon_pain25.gif
.
Алхимик
СообщениеДобавлено: 24 Июн 2002 20:47    Заголовок сообщения:

Не вижу связи между NAT и IPSEC, кроме как то что оба связанны с протоколом IP. icon_pain25.gif
.
Alexo
СообщениеДобавлено: 24 Июн 2002 21:55    Заголовок сообщения:

Алхимик писал(а):

Не вижу связи между NAT и IPSEC, кроме как то что оба связанны с протоколом IP. icon_pain25.gif


Спсибо обьяснил
Кстати топик был "VPN... когда и для чего " а я и советую для Ентерпрайз не стоит IMHO

Пошли лучше с этим в приват или fido.*nix.ru beer.gif
.
Часовой пояс: GMT +3:00




Powered by phpBB 2 © 2001, 2002 phpBB Group