Igor
Хмм.. да, человека больше VPN часть интерисует же? Или? :)
George
Хмм.. да, человека больше VPN часть интерисует же? Или? :)
его не впн интересует, а срастить сети
Vladimir
Хмм.. да, человека больше VPN часть интерисует же? Или? :)
Человека интересует судя по описанию обычный впн, но чтобы надёжно и с шансом на масштабирование
George
желательно прозрачно - для нагрузки (вм, кубы etc)
Steve
мне нужен впн который не упадет и который не забьется трафиком в непонятный момент
Igor
Хммм.. занятно :) к чему пришли?
Igor
http://h17007.www1.hpe.com/si/en/networking/solutions/technology/dvpn/index.aspx#.XCXVkaSxWaM
Igor
Но это уже оверкилл..
Steve
у нас стартап на 10 человек, энтерпрайз не очень интересен. Однако, заранее отвязаться от облака хотелось бы.
Steve
если что мы не какой-то подвальный российский стартап, мы из США (и well funded), просто большая часть команды в РФ и мне хочется что бы наш продукт был отзывчивым на территории европы тоже + отвязаться от облака то было бы очень неплохо. Бывает всякое и, например, иногда гугл имеет очень веселый алгоритм апгрейда кубернетеса и однажды он убил все наши поды и не поднимал пару часов (не мог выкачать с докера образа).
Igor
так у тебя на DO реплика или так сказать половина инфраструктуры?
Steve
хочу развернуть горячий мастер
Steve
хочу повторить немножк то как телеграм раздеплоен и сразу пойти в несколько регионов
Steve
есть 2 БД допустим в США и в Европе и два сервера апи который дергает эту бд
Steve
всякие воркеры фоновые работают только в сша (достаточно этого)
Igor
и идея в том, что между всей это красотой L2?
Steve
L2?
Steve
да
George
L2?
L2 network layer
George
vs L3 connectivity
Igor
все в одной сети
Igor
L2 network layer
да, спс )
Steve
l2 это же совсем низкий уровень? не, достаточно просто TCP/UDP
George
l2 - это mac
George
l3 - это routing
Steve
ну да
Igor
тоесть руутить между ними нормально или нет?
Steve
ну да
Vladimir
@steve_kite https://cloud.google.com/vpn/docs/concepts/supported-ike-ciphers Я б посоветовал заморочиться и сделать route-based vpn или bgp-based. Со стороны strongswan'а - left = internal ip машины, leftid - external ip ssubnet'ы - 0.0.0.0/0 ну и дальше ищешь как сделать vti (гайды по strongswan), у меня был линк но он что-то сейчас дохлый
Steve
я вот уже поднял так примерно
Steve
точнее strongswan не поднимается
Vladimir
policy based routing?
но зачем?
Steve
у меня две сети статичные так что мне не нужно что-то bgp
Steve
no IKE config found for a...b, sending NO_PROPOSAL_CHOSEN
George
что тут сказать
Vladimir
no IKE config found for a...b, sending NO_PROPOSAL_CHOSEN
вероятно у тебя что-то не то с left/right
Steve
угу
George
с динамическими айпи вообще strongswan это такое себе удовольствие
Steve
да не все статичное
Steve
вроде left right правильные
Igor
а почему именно IPSEC?
Vladimir
@steve_kite left=InternalIP leftid=ExternalIP leftsubnet=0.0.0.0/0 leftauth=psk right=CLOUD_VPN_IP rightid=CLOUD_VPN_IP rightsubnet=0.0.0.0/0 rightauth=psk type=tunnel
George
надо задать набор протоколов и шифров
Vladimir
на другой стороне что?
если он юзает cloud vpn - то ссылка выше
Vladimir
там есть supported ciphers
George
я бы загуглил готовый конфиг, т.к. сам иногда путаюсь в конфигах
Steve
примерно так, только у меня сабнеты прописаны
Steve
я вот гуглил нигде не нашел именно для гугла
Steve
отсутствие хоть одного внятного примера в сети вызывает вопросы вообще туда ли я иду
Vladimir
я вот гуглил нигде не нашел именно для гугла
потому что нет ничего гугло-специфичного в настройке
Vladimir
точнее есть пара моментов - если ты налажаешь с шифрами, есть шанс что соединение установится но не сможет rekey пройти
Vladimir
когда придет его время
Vladimir
и тунель будет каждые 3 часа уходить в даун на пару минут
Vladimir
в логах ты впрочем увидишь внятную ругань вида "предложено было Х, получено было Y, нет соответствий"
George
conn %default ikelifetime=1440m keylife=60m rekeymargin=3m keyingtries=1 authby=secret keyexchange=ikev1 mobike=no type=tunnel conn client left=xxx leftsubnet=172.18.146.240/29 leftfirewall=yes right=yyyy rightsubnet=172.28.113.52/32 auto=start ike=aes256-sha256-modp1024 esp=aes128-sha256
George
пример
George
ну, там не пошло
Vladimir
и шифры соответственно поправил бы
George
и еще -пример не для google, но это рабочий конфиг
George
с другой стороны то ли форти, то ли циска
Steve
вообще поражает что вот так с криптографией обращаются конечно
Steve
что надо прописать их в конфигах
Vladimir
он немного не для людей
Vladimir
а между железками его один раз настрил и ладно
Steve
ну по мне так весьма прост, openvln не проще
Vladimir
ну по мне так весьма прост, openvln не проще
openvpn из коробки взял и работает, а с ipsec'ом обычно у всех с первого раза не выходит)
George
там что-то про push настроек с сервера на клиент
George
и еще что-то было, но я уже забыл. Кажется про дефолтный гейтвей
Steve
я везде ipsec для себя (для обходов блокировок) поставил и прекрасно
George
я везде ipsec для себя (для обходов блокировок) поставил и прекрасно
главное - просьба - если победишь гуголь, то выложи конфиги для таких же страдущих )
George
я вообще лайфхакнул и конфиги драл с тестовых примеров strongswan и libreswan