Я так и не сумел заставить OpenNHRP работать. Статическую сеть mGRE, совместимую с Cisco — поднял (там без IPsec, но его туда добавить — это раз плюнуть), т.е. адреса в NBMA-сети прописывал руками. А вот чтоб динамически — регистрироваться на хабе и строить каналы между собой — тоже только на Cisco получилось сделать.
> У каждого маршрутизатора есть IP адрес специальной NBMA сети (например 10.0.1.0/24)
Вообще-то, неправильно вы написали.
NBMA-сеть — это как раз Internet (NBMA = без широковещания, но с множественным доступом), через который всё гоняется. (Объяснение на сайте Cisco) А как раз виртуальная сеть, которую вы строите на базе mGRE, вполне может быть сделана с поддержкой широковещания — для этого нужно к конфигурации виртуальных интерфейсов добавить «ip nhrp map multicast nbma-address» — сообщить системе, на каком NBMA-адресе слушать широковещания для виртуальной сети.
Более того, у вас это широковещание используется для работы ospf.
Ну и, конечно же, адреса вида 10.0.1.0/24 не могут быть адресами концентраторов, т.к. это адреса сетей, а не конечных устройств. Вы имели ввиду 10.0.1.1/24 или что-то в этом роде?
К сожалению придется ставить свой клиент, но возможностей хватает.
сам я в силу обстоятельств использую или железное решение (офис — офис) или программное L2TP (без ipsec) клиент — офис
«Использование OpenVPN стандартных протоколов TCP и UDP позволяет ему стать альтернативой IPsec в ситуациях, когда Интернет-провайдер блокирует некоторые VPN протоколы»
Думаю, имеется в виду NAT-T, который есть у всех на самом деле.
Если вы построите сеть OpenVPN — связь между двумя пирами-«споками» будет осуществляться непременно через хаб. Скажем, OpenVPN-сервер в Москве, а клиенты — в Красноярске и Перми — и весь трафик между последними двумя будет ходить через Москву.
А DMVPN позволяет динамически организовывать виртуальные каналы между споками, т.е. трафик между Пермью и Красноярском не будет ходить через Москву, а напрямую.
Тут скорее с gpve нужно сравнивать по функционалу, а не с OpenVPN, но gvpe не умеет строит динамические каналы.
… gvpe не умеет строить динамические каналы. А статически такую сеть можно построить либо на gvpe, либо — на mGRE+IPsec (без OpenNHRP). Такую сеть гарантированно можно связать с Cisco.
А еще можно вместо циски поставить старый пенек (pentium/celeron) линукс (для любителей всего и сразу — mikrotik) и завести все это там, не покупая дорогущих цисок
Имею интранет-сеть центральный офис + 6 филиалов. Реализовано все на IP-COP + Zerina OpenVPN.
Изначально стояли «старые пеньки», двое за полгода сдохли, поменял; еще двоих поменял сам на Celeron (III). Сеть неплоха в настройке и обслуживании, легко и быстро настраивается.
А еще можно использовать cisco easyvpn чтобы он делал всю конфигурацию тогда получаеться DVTI тунели. Плюс непонятно зачем вы целую подсеть вешаете на тунель, это serial соединение. используйте просто ip unnambered c другого вашего интерфейса.
хорошая статья, на надо иметь в виду, что такое работает при условии, что в каждом из филиалов подключен «public internet», далеко не все компании позволяют себе такую «роскошь», особенно всякие там банки и прочие серьезные организации. У таких есть выделенный канал и связь только с центром, и по этому там по старинке будут в ручную городить n-ое кол-во туннелей и только и мечтать DMVPN & NHRP ;-)
Ребят я могу быт похож из-дали на лузера, но писать все эти команды ручками, потом ещё некоторые сертификацию проходят. Кучу бабла и время тратят на все эти дела.
Не проще ли программы использовать?
Хоть и стоят примерно столько-же, но иногда в целях тестирования к примеру можно пренебрегать ломалками, наглядный графический интерфейс, как например у KERIO и подобных. Куча вкусняшек типа контент фильтров прикрученых и антивирусов/антиспамеров.
Я конечно понимаю, что от слова CISCO у большинства стоит! Ну где же здравый смысл?
Программа то заточена на фильтрацию, кеширование и тп. А мне нужна динамическая маршрутизация! Вот и проще отдать денег за Cisco, чем за Kerio и получить все что нужно. В любом случае — если я использую Linux/BSD, то настройки там отнюдь не красочные (ну слышал что то про mikrotik, но не смотрел — не нравится мне их отношение к GPL наплевательское).
Конечно для Cisco может понадобится к примеру Radius сервер, syslog, netflow коллектор, взрослые технологии без свистелок. В общем надо разуметь куда и что ставить. Где то Kerio вполне хватит, а где то оборудование Cisco, или его unix аналоги, необходимо.
Да суть даже не в интерфейсе, в том что GUI сам по себе зло для новичка. На эту тему правда много разжевано, что надо вначале как следует разобраться в назначении галочек и кнопочек.
Ну и мне быстрее маршрутизатор (один из кучи однотипных) настроить, к примеру, копирнув в него шаблон.
VPN, полное покрытие