
Sergey
09.10.2016
14:15:46
tinc

Dmitrii
09.10.2016
14:16:20
@uncle_gaara есть возражения против tinc? )

Max
09.10.2016
14:16:27
не знаю не юзал
знаю что амазоновский фаервол могёт в айписек как нехуй

Google

Max
09.10.2016
14:17:03
и ещё знаю что опенвпн для этого не нужен

Sergey
09.10.2016
14:17:06
tinc ты просто ставишь сразу на все ноды
и трафик всегда идет кратчайшим путем
но тоже юзерспейс. поиграть можно, гигабиты таскать - дорого.

Max
09.10.2016
14:17:51
все ноды получаются неким подобием гейтов?

Sergey
09.10.2016
14:18:07
ну, нужно подцепиться к любой другой ноде
а дальше трафик разложится

Max
09.10.2016
14:18:16
а

Dmitrii
09.10.2016
14:18:16
У меня это все надо чтобы гео кластер rabbit сделать.
Трафика там не много будет

Max
09.10.2016
14:18:33
А чо ты не хочешь взять тот же StrongSWAN ?

Sergey
09.10.2016
14:18:37
то есть серьезно - GRE

Max
09.10.2016
14:18:54
или GRE да

Google

Dmitrii
09.10.2016
14:19:05
Вот вы кто про профессии?

Sergey
09.10.2016
14:19:18
замучили человека.
смотри, Дмитрий.
у тебя задача связать два региона, так?
почему просто через интернет трафик напрямую нельзя отправить?

Dmitrii
09.10.2016
14:19:47
Я как бы больше программист, мне все эти GRE, стронгсван пиздец )
Потому что политика партии - есть одна входная точка входа в регион
Остальное все закрытая сеть

Max
09.10.2016
14:20:19
ну верная политика

Sergey
09.10.2016
14:20:24
окей.
вот тогда на этой точке входа и пляши.

Max
09.10.2016
14:20:33
2 точки входа, 2 закрытые сети
единственное требование - что бы закрытые сети с разными подсетями были и всё

Dmitrii
09.10.2016
14:20:59
Т.е. щас вот дикие менеджеры родили проект который гео распределен по странам

Sergey
09.10.2016
14:21:01
у тебя в каждом регионе есть точка входа.
между ними ты поднимаешь VPN. вероятно, тебе нужно шифрование этого трафика в интернете. поэтому VPN должен быть с шифрованием.

Max
09.10.2016
14:21:12
ща...

Dmitrii
09.10.2016
14:21:18
А tinс c шифрованием*
? Оно естественно надо

Sergey
09.10.2016
14:21:27
если нет шифрования - все элементарно просто. GRE поднимается в одну команду.
с шифрованием - с GRE/IPsec сложнее, поэтому этот вариант лучше отбросить нафиг.

Dmitrii
09.10.2016
14:22:00
Это одна из причин почему я хочу через vpn. Ибо мудиться с сертификатами для rabbitmq нет никакого желания + его надо вытаскивать наружу

Sergey
09.10.2016
14:22:32
окей.
ты берешь tinc, потому что у него нет понятия "кто сервер, кто клиент".
apt-get install -y tinc

Google

Sergey
09.10.2016
14:23:00
mkdir -p /etc/tinc/my-company-network/hosts
да ну емое
export NETNAME="myCompanyNet"
mkdir -p /etc/tinc/$NETNAME
mkdir -p /etc/tinc/$NETNAME/hosts

Max
09.10.2016
14:24:31

Sergey
09.10.2016
14:24:54
ты щас запаришься теорию ipsec'а объяснять, пока вы родите работающий конфиг на стронгсване

Dmitrii
09.10.2016
14:25:00
Вы главное не подеритесь ) Скажите, в чем реальные отличия этих подходов?

Sergey
09.10.2016
14:25:13
ipsec лучше всем в твоей задаче :)
кроме тяжести поднятия

Max
09.10.2016
14:25:24
да я ему уже скинул конфиг в личку

Sergey
09.10.2016
14:25:34
а, збс

Dmitrii
09.10.2016
14:25:47
Макс, а у тебя такая е задача была?

Max
09.10.2016
14:25:53
у меня разные были
у меня были циски, джуниперы и микротики с пачками офисов по россии
сейчас айписек связывает наши инстансы с циской одного небезызвестного обсоса
что бы мы им данные могли на их блядь сраный сфтп складывать
StrongSwan ок норм
инфа 100%

Sergey
09.10.2016
14:27:18
+

Google

Dmitrii
09.10.2016
14:27:33
Короче я люблю прямые решения. Давайте попробую тогда этот. Коль и конфиг уже есть

Max
09.10.2016
14:27:39
давай
пиши в личку, подскажу

Dmitrii
09.10.2016
14:27:59
Попробую сам сначала, спасибо за конфиг

Max
09.10.2016
14:31:05
да не за что

Dmitrii
09.10.2016
16:26:58
@spuzirev а где у tinc должны лежать ключи нод к которым конектиться? (не свои)

Max
09.10.2016
16:27:24
Решил таки tinc?

Dmitrii
09.10.2016
16:27:42
Да, чот ipsec ту мач для меня

Max
09.10.2016
16:28:00
Да блин
Давай за косарь сделаю XD

Admin
ERROR: S client not available

Dmitrii
09.10.2016
16:28:12
Ахаха
Знаешь как говорится make it work then make it right )
Мне бы щас хоть как нибудь :)

Max
09.10.2016
16:29:28
Всего лишь касарь XD

Dmitrii
09.10.2016
16:29:50
Но ведь мне с этим потом еще работать )
Я вот файлы зон забросил по машинам, а вот понять в каком фармате ключи разложить чет не могу
Обе опции помечены устаревшими согласно документаци
А, нихера. Прмо в конфиг в перемешку с опциями надо класть о_О

Max
09.10.2016
16:41:25
А чо инклюд нельзя сделать?

Google

Сергей
09.10.2016
16:42:18
ебать вы тут понаписывали

Phil
09.10.2016
16:44:03
причем непонятно про что

Сергей
09.10.2016
16:44:40
во во
начла читать и забил
сьездил называется стейка покушать
?

corpix
09.10.2016
16:48:27
А чо инклюд нельзя сделать?
Емнип нельзя. https://www.tinc-vpn.org/documentation/tinc.conf.5
You should use tincd -K to generate public/private keypairs. It will generate two keys. The private key should be stored in a separate file /etc/tinc/NETNAME/rsa_key.priv -- where NETNAME stands for the network (see NETWORKS) above. The public key should be stored in the host configuration file /etc/tinc/NETNAME/hosts/NAME -- where NAME stands for the name of the local tinc daemon (see NAMES).


Dmitrii
09.10.2016
16:54:48
Ну собсна, вроде они начали видеть друг-друга, пингуется в обе стороны.
Теперь самое главное, мне надо на этих инстансах править раутинг таблицы чтобы траик начал ходить с инстанса в регионе А в инстанс в регионе Б или через амазоновский раутинг?
И тот IP который поднимается с помощью tinc должен ли он быть в сети моей VPC? Или я могу взять какую то левую сетку 10. например и на каждом инстансе добавлять правило, что мол для такой то сети трафик надо раутить не в дифолт а вот в tun

Sergey
09.10.2016
16:59:24
В файлах хостов после конфига

Phil
09.10.2016
17:02:15
слушайте, а может реально ru_aws ? а то я три четверти слов не понимаю

Dmitrii
09.10.2016
17:02:41
А такой уже есть?)

Phil
09.10.2016
17:04:06
нет.но у меняпаблик ссылки кончились )))

Max
09.10.2016
17:10:54
А при чем тут авс

Artur
09.10.2016
20:08:32
и в простите redis?
почему редис? если ты про то, что это ключ значение? то да. с рест апи, ну и возможностью ключи вложенные делать

Phil
09.10.2016
20:14:33
Я вот единственное не понимаю, почему ldap не постеснили такими поделками в dovecot каком-нибудь и иже с ним
А что такое вложенный ключ?

Dmitrii
09.10.2016
22:38:58
В общем я настроил все. Вернулся к варианту OpenVPN ?
Могу рассказать как если кому интересно. Было куча подводных камней. Включая и грабли амазона

Phil
09.10.2016
22:49:30
Да конечно расскажи. Даже не спрашивай
Слушайте, а посоветуйте хорошую базу для userdb. Считайте /etc/passwd. Наверное с распределенным кэшированием. Наверное это kv. ldap это конечно мясо