Steve
А если у бд включить tls и выставить наружу?
Steve
Микротик можно в облако? Так то pfsense норм работал
Gennady
У меня CHR на DO в роли пограничника.
Gennady
Микротик можно в облако? Так то pfsense норм работал
https://itldc.com/blog/kak-ustanovit-mikrotik-cloud-hosted-router-na-ssd-vds/
Alex 서퍼
https://joejulian.name/post/how-to-configure-linux-vxlans-with-multiple-unicast-endpoints/
Steve
Хм но ipsec на уровне ядра нынче?
Steve
Ну и он по сути оборачивает трафик без явных коннекшенов?
Ed
на уровне ядра, что значит без явных коннекшенов?)
Евгений
Хм но ipsec на уровне ядра нынче?
Он со времён 2.6 в ядре
Vladimir
https://joejulian.name/post/how-to-configure-linux-vxlans-with-multiple-unicast-endpoints/
Ты обратил внимание о миллионах статических маршрутов с каждой стороны? Пример в локальной сети с одной адресацией.
Vladimir
Попробуй это сотворить по интернету с адресами разных провайдеров
Alex 서퍼
Каких маршрутов?
George
Ну, что за. Я не понимаю, что мешает сделать оверлей поверх всех кубов и соединить их по внешнему айпи
George
Если есть требования по безопасности - норм облачные провайдеры предлагают что-то типа встроенного ВПН (direct connect или вроде того)
Vladimir
Add your docker l3 routes
George
Если нет встроенного (мало ли): на пограничных узлах сделать ipsec. Можно даже не топологии "все-к-всем", а звездой, но это общая точка отказа. Strongswan и полетели
Alex 서퍼
Add your docker l3 routes
Ну это не нужно в данном случае.
George
Насчёт бд наружу в инет, даже с тлс - такое себе: не страшно?
George
Хотя, если закрыть белыми списками айпи, то жить можно, вопрос в том, насколько динамичная инфраструктура
Alex 서퍼
Ну это не нужно в данном случае.
Если нужно маршрутизировать трафик в другие сети и пугает статика, то можно OSPF
Vladimir
Где шлюз по умолчанию для сети? На какой площадке?
Alex 서퍼
ip addr add 192.168.200.1/24 dev vxlan0 в этой сети назначай ip на бд и клиентов. Зачем шлюз по умолчанию?
George
между облаками нет. Тут тем более digital ocean + google cloud. совсем разные звери.
И что ? Думаете, нереально с ними поговорить (техсаппортом) и объяснить ситуацию ?
Steve
были огромные проблемы с tcp и udp в openvpn и не понятно как решить
Steve
было всего три машины не очень нагруженные каждые друг с другом были соединены
Steve
в итоге цпу постоянно был загружен, даже близко до пропускной способности сети не подбиралось
Steve
udp был нестабилен почему-то совсем, а tcp медленный
Steve
цифр нет увы
Vladimir
ip addr add 192.168.200.1/24 dev vxlan0 в этой сети назначай ip на бд и клиентов. Зачем шлюз по умолчанию?
Выход в инет чтобы был банально или если несколько сетей-маршрутизация между ними
Steve
Ну, что за. Я не понимаю, что мешает сделать оверлей поверх всех кубов и соединить их по внешнему айпи
я не оч понял высказывание. Во-первых что значит "оверлей"? это динамическая сеть с динамическими айпи и хочется full mesh connectivity но без точки отказа и без единого шлюза
Alex 서퍼
Выход в инет чтобы был банально или если несколько сетей-маршрутизация между ними
В данной задаче это уже решено как-то если требуется, ничего не мешает использовать несколько сетей на хосте и VXLAN только для подключения к БД.
Steve
потому что машины могут легко меняться
George
Понятно, что провайдер нарезает тебе, как клиенту, айпи со своего большого пула, но обычно для удобства айпи фиксируют. Либо нужна интеграция с днс
George
Чтобы днс записи обновлять до актуального состояния
Steve
так я могу добавлять удалять виртуалки
Steve
плюс еще мне очень не хочется трогать виртуалки куба например
Steve
может быть там еще автоскейлинг включится
George
так я могу добавлять удалять виртуалки
Они по внутренним адресам, если внутри одного облака. Внешний - только для доступа снаружи
George
Или виртуалки ещё по проектам как-то хитро попилены?
Steve
ну гугл почти везде публичные айпи выдает для ssh
George
ну гугл почти везде публичные айпи выдает для ssh
Для доступа снаружи, для менеджмента
Denis
может быть там еще автоскейлинг включится
а в чём проблема с тем решением про которое говорит Александр ?
George
А не для коннекта вм-вм
Vladimir
Мне нужно организовать взаимодействие между этим зоопарком
Cloud VPN, пару туннелей и пару vm на digital ocean где ipsec. Если do нативно ipsec не умеет
Steve
вот кажется к подобному прихожу, но чую что с ростом трафика все накроется, они даже в доке пишут что cloud vpn для низкого количества трафика подходит
Steve
если они говорят про перформанс то скорее всего латенси там ужасное может оказаться
Vladimir
Можно относительно мелкими пакетами
Vladimir
Но с do его не сделать
Steve
у гугла все что берешь от них то дорого и тормозит (в общем как и во всех облаках)
Steve
да, тоже смотрел кажется не сделать.
Steve
С амазоном видимо все проще да?
Vladimir
С амазоном видимо все проще да?
Это абсолютно без понятия
Steve
в смысле? ну берешь например SQL за 50 баксов условных перформанс один, берешь виртуалку на 50 баксов и перформанс совершенно другой
Steve
Это вроде бы всю жизнь было нормой
Vladimir
@steve_kite ну это потому что в случае с cloud SQL ты платишь ещё и за то что он managed не тобой. С впн несколько иная история, ты производительность cloud VPN не сможешь получить на vmках на базе опенсорс софта
Steve
там в железе все?
Vladimir
Точнее может и сможешь, но у меня не вышло
Steve
ты на гугл что ли работаешь?
Steve
чье NDA?
Steve
эх
Steve
а есть где-нибудь статья какие параметры нужны strongswan для подключения к гуглу?
Igor
Доброе, сам Гуугил рекоммендует использовать их роутер для подключения к VPC. https://cloud.google.com/router/docs/
Igor
Там только IPSEC, OpenVPN или SSL нету, если что.
Steve
м это разве не для роутинга?
Igor
Надо чтобы везде было тот-же L2?