Igor
Хмм.. да, человека больше VPN часть интерисует же? Или? :)
George
George
желательно прозрачно - для нагрузки (вм, кубы etc)
Vladimir
Steve
мне нужен впн который не упадет и который не забьется трафиком в непонятный момент
Igor
Хммм.. занятно :) к чему пришли?
Igor
http://h17007.www1.hpe.com/si/en/networking/solutions/technology/dvpn/index.aspx#.XCXVkaSxWaM
Igor
Но это уже оверкилл..
Steve
у нас стартап на 10 человек, энтерпрайз не очень интересен. Однако, заранее отвязаться от облака хотелось бы.
Steve
если что мы не какой-то подвальный российский стартап, мы из США (и well funded), просто большая часть команды в РФ и мне хочется что бы наш продукт был отзывчивым на территории европы тоже + отвязаться от облака то было бы очень неплохо. Бывает всякое и, например, иногда гугл имеет очень веселый алгоритм апгрейда кубернетеса и однажды он убил все наши поды и не поднимал пару часов (не мог выкачать с докера образа).
Igor
так у тебя на DO реплика или так сказать половина инфраструктуры?
Steve
хочу развернуть горячий мастер
Steve
хочу повторить немножк то как телеграм раздеплоен и сразу пойти в несколько регионов
Steve
есть 2 БД допустим в США и в Европе и два сервера апи который дергает эту бд
Steve
всякие воркеры фоновые работают только в сша (достаточно этого)
Igor
и идея в том, что между всей это красотой L2?
Steve
L2?
George
Steve
да
George
George
vs L3 connectivity
Igor
все в одной сети
Igor
Steve
l2 это же совсем низкий уровень? не, достаточно просто TCP/UDP
George
l2 - это mac
George
l3 - это routing
Steve
ну да
Igor
тоесть руутить между ними нормально или нет?
Steve
ну да
Vladimir
@steve_kite https://cloud.google.com/vpn/docs/concepts/supported-ike-ciphers
Я б посоветовал заморочиться и сделать route-based vpn или bgp-based.
Со стороны strongswan'а - left = internal ip машины, leftid - external ip
ssubnet'ы - 0.0.0.0/0
ну и дальше ищешь как сделать vti (гайды по strongswan), у меня был линк но он что-то сейчас дохлый
Steve
я вот уже поднял так примерно
Steve
точнее strongswan не поднимается
Igor
Vladimir
Vladimir
Steve
у меня две сети статичные так что мне не нужно что-то bgp
Steve
no IKE config found for a...b, sending NO_PROPOSAL_CHOSEN
George
George
что тут сказать
Vladimir
Steve
угу
George
с динамическими айпи вообще strongswan это такое себе удовольствие
Steve
да не все статичное
Steve
вроде left right правильные
Igor
а почему именно IPSEC?
Vladimir
@steve_kite
left=InternalIP
leftid=ExternalIP
leftsubnet=0.0.0.0/0
leftauth=psk
right=CLOUD_VPN_IP
rightid=CLOUD_VPN_IP
rightsubnet=0.0.0.0/0
rightauth=psk
type=tunnel
George
George
надо задать набор протоколов и шифров
Vladimir
там есть supported ciphers
George
я бы загуглил готовый конфиг, т.к. сам иногда путаюсь в конфигах
Steve
примерно так, только у меня сабнеты прописаны
Steve
я вот гуглил нигде не нашел именно для гугла
Steve
отсутствие хоть одного внятного примера в сети вызывает вопросы вообще туда ли я иду
Vladimir
точнее есть пара моментов - если ты налажаешь с шифрами, есть шанс что соединение установится но не сможет rekey пройти
Vladimir
когда придет его время
Vladimir
и тунель будет каждые 3 часа уходить в даун на пару минут
Vladimir
в логах ты впрочем увидишь внятную ругань вида "предложено было Х, получено было Y, нет соответствий"
George
conn %default
ikelifetime=1440m
keylife=60m
rekeymargin=3m
keyingtries=1
authby=secret
keyexchange=ikev1
mobike=no
type=tunnel
conn client
left=xxx
leftsubnet=172.18.146.240/29
leftfirewall=yes
right=yyyy
rightsubnet=172.28.113.52/32
auto=start
ike=aes256-sha256-modp1024
esp=aes128-sha256
George
пример
Vladimir
George
ну, там не пошло
Vladimir
и шифры соответственно поправил бы
George
и еще -пример не для google, но это рабочий конфиг
George
с другой стороны то ли форти, то ли циска
Steve
вообще поражает что вот так с криптографией обращаются конечно
Steve
что надо прописать их в конфигах
Vladimir
Vladimir
он немного не для людей
Vladimir
а между железками его один раз настрил и ладно
Steve
ну по мне так весьма прост, openvln не проще
George
George
там что-то про push настроек с сервера на клиент
George
и еще что-то было, но я уже забыл. Кажется про дефолтный гейтвей
Steve
я везде ipsec для себя (для обходов блокировок) поставил и прекрасно
George
я вообще лайфхакнул и конфиги драл с тестовых примеров strongswan и libreswan