Как стать автором
Обновить

Комментарии 19

Вопрос автору: можете ли Вы описать пример, как это настроить и протестировать в домашних/офисных условиях (например хауту настройки подключения моб. устройства к гипотетической офисной сети)?
Ну или хотя бы:
— Какой тип сервера нужен и как его сконфигурировать?
— Как настроить конечное устройство (хотя бы смартфон)?

Надеюсь, правильно понял вопрос. Я не автор, но могу рассказать, как это работает с точки зрения пользователя. По сути, клиенту настраивать ничего вообще не надо (кроме L2 до оператора из своей сети). Это чистой воды услуга оператора, преимущественно для корпоративных клиентов.


Если клиенту нужна изолированная мобильная сеть, то оператор заводит ему что-то типа “VLAN”, в который селит специальную пачку номеров/SIM-карт клиента, которые ему выдаются. Так, все устройства, которые зарегистрируются в сети с этими SIM-картами, попадут в изолированный L2 сегмент. А дальше, клиент «пригоняет» оператору стык со своей сетью: либо тёмной оптикой, либо через IPSec, либо через MPLS, чем увязывает мобильный сегмент сети со своей сетью, маршрутизатором и прочим. Соответственно, мобильный сегмент имеет доступ в интернет только через маршрутизатор клиента, а не оператора, естественно, в соответствии с политиками доступа клиента.


Это не VPN в понимании широкого слоя населения, это операторская услуга изолированной сети на своих мощностях (MPLS, L3VPN).

Да, все верно. Собрать тестовый стенд без оператора не получится. Единственный способ пропилотировать эту схему — получить у оператора несколько сим-карт (как минимум две), и заказать у него эту схему. В самом примитивном варианте (для нужд тестирования) можно просто сделать «закрытую группу» для этих двух сим-карт и убедиться, что по серым IP между ними есть связность, а никакие другие адреса им недоступны. Дальше уже возможны варианты, зависит от того, во что именно Вы целитесь.
По поводу настроек оконечных устройств все совсем просто. Примеры для айфона и модема на картинках, но, как я упоминал, есть схемы, где и их не нужно делать.
image
image
Это всё прекрасно, только нет практической части — как получить эту услугу у оператора.
Я сомневаюсь, что из-за нескольких десятков симкарт оператор будет гореть желанием её предоставить, или откажут или тариф окажется заградительным, чтобы клиент сам не захотел.
К оператору, в первую очередь, должно обратиться юрлицо, то есть Вы должны быть как минимум ИП или представлять некую организацию. Услуга, действительно, подразумевает в той или иной степени индивидуальную настройку, поэтому сложно предсказать, как отнесется оператор к такому запросу в случае малых масштабов, но вообще на этот сервис есть публичные цены на операторских сайтах, поэтому не думаю, что могут быть серьезные сложности. Ну и переговоры можно вести по-разному.
Я более чем уверен, что подобные услуги не будут востребованы массово, поэтому оператор не будет их предоставлять.
Операторы предоставляют их в В2В сегменте уже более десятка лет, еще с «до3G» времен
Банки например заказывают сим карты для АТМ/ПОС чтобы приземлить подключения у себя в ЦОД или в ЦОД процессинг-центра.
А в чем выгода? Банки по умолчанию не доверяют сетям операторов, поэтому будут в любом случае шифровать канал. Шифровать его на серых IP адресах или на публичных — велика ли разница?
Публичная статика дороже. Когда речь идет о десятках, а то и сотнях тех же банкоматов, никаких белых адресов не напасешься. Да и кто же будет банкомат белым адресом в сеть выставлять?
Есть классическая схема:
серый адрес -> l2tp туннель до сервера -> шифрование канала.

L3VPN хорош возможностью настроить QoS. В статье про это не слова.

Схема с туннелированием с самого устройства описана в ограничениях в самом начале: она выдвигает ряд требований к устройству, которые не во всех случаях оправданно выполнять. В случае с банкоматом это может иметь смысл, т.к. они как правило не испытывают проблем с электропитанием и у них нет ограничений по размерам. А вот уже с мобильными терминалами оплаты ситуация может отличаться. Ещё есть примеры со счетчиками, датчиками и прочим другим.


Работа с QoS возможна для классического L3VPN, то есть в данном случае только на участке фиксированной сети. На мобильной части сети оператора QoS в классическом его понимании работать не будет, максимум ваши метки оставят нетронутыми.

Мы успешно используем данную технологию от Мегафон уже около 5 лет. Единственный минус использования такого типа подключения — безграничный доступ для данных узлов сети в корпоративную сеть. Утеря (или кража) данной сим-карты влечёт серьёзные проблемы с информационной безопасностью в целом. В дополнение к данной технологии рекомендуется применять привязку IMEI устройства к конкретному абонентскому номеру сим-карты.
Рад слышать, что опыт успешен!
У темы с IMEI есть несколько вариаций: есть более дубовый, когда симка запоминает первый определившийся IMEI, который из ее памяти ничем не вышибить, а есть более гибкие настройки через CMP (у Мегафон это «М2М Мониторинг»), когда можно отправить уведомление администратору, определить местоположение, заблокировать часть сервисов и т.д.
А если нужно ещё больше секьюрности, можно авторизовать каждую сим-карту по индивидуальным логинам и паролям. Ещё и на клиентском Радиусе.
Мы тоже достаточно давно работаем с подобной технологией. Доступ от СИМ в сети оператора к корпоративной сети осуществляется через классический VPN (Site-to-site IpSec) — на принимающем роутере Вы вправе настроить любые правила, которые будут отвечать безопасности. Хотя, мы используем подобную сеть наоборот — для доступа из корп. сети к технологическому оборудованию за пределами офиса. Но у нас возникает другая проблема — зачастую сотовые операторы не предоставляют безлимитный трафик для этих сетей, а цена за 1 Мб в РАЗЫ выше чем по направлению к APN «internet».

Что интересно, несмотря на все разнообразие возможностей по настройке правил пропуска трафика на стороне Вашего роутера, большая часть клиентов такого сервиса, как показывает практика, предпочла бы передать эту задачу оператору.
А на счёт тарификации есть варианты. Как правило, операторы продают трафик пакетами на сим-карту, причём плата за одну симку не может быть меньше определённого значения, обусловленного затратами. Для оператора дороже именно количество абонентов, а не объём трафика. Поэтому, если пакет маленький, то стоимость мегабайта в нем больше. В помегабайтной тарификации аналогичный расчёт. Бывают разные ухищрения вроде общего пакета на все симки или выбора тарифа уже по факту потребления, но это все может сэкономить максимум 30-40% от счёта при условии, что у Вас не какой-то совсем нерыночный тариф.

Есть безлимитные решения. Стыки у нас с разными сетям (Теле2, МегаФон, Билайн). Может делать резервирование.
Наше решение больше для B2B клиентов, но и многие частные клиенты используют нас как точки доступа.
оператор связи ОТК
Кстати, да. Автор забыл упомянуть самое главное преимущество подобной VPN. Если сим-карты ставятся в технологическое оборудование (удаленные роутеры, модемы с подключенными к ним устройствами с которыми нужно осуществлять обмен данными) — больше не нужно пробрасывать порты внутрь сети, городить tcp-редиректы или заказывать услугу «белый статический ip» — теперь все устройства доступны из корп. сети с «серыми» статическими адресами — полная прозрачность сети. Причем, трафик в публичной сети защищен.

Я предполагал, что такую возможность я отразил, но, наверное, получилось не слишком явно. Спасибо за уточнение, это действительно очень важное преимущество.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории