@ru_devops

Страница 109 из 999
Sergey
09.10.2016
14:15:46
tinc

Dmitrii
09.10.2016
14:16:20
@uncle_gaara есть возражения против tinc? )

Max
09.10.2016
14:16:27
не знаю не юзал

знаю что амазоновский фаервол могёт в айписек как нехуй

Google
Max
09.10.2016
14:17:03
и ещё знаю что опенвпн для этого не нужен

Sergey
09.10.2016
14:17:06
tinc ты просто ставишь сразу на все ноды

и трафик всегда идет кратчайшим путем

но тоже юзерспейс. поиграть можно, гигабиты таскать - дорого.

Max
09.10.2016
14:17:51
все ноды получаются неким подобием гейтов?

Sergey
09.10.2016
14:18:07
ну, нужно подцепиться к любой другой ноде

а дальше трафик разложится

Max
09.10.2016
14:18:16
а

Dmitrii
09.10.2016
14:18:16
У меня это все надо чтобы гео кластер rabbit сделать.

Трафика там не много будет

Max
09.10.2016
14:18:33
А чо ты не хочешь взять тот же StrongSWAN ?

Sergey
09.10.2016
14:18:37
то есть серьезно - GRE

Max
09.10.2016
14:18:54
или GRE да

Google
Dmitrii
09.10.2016
14:19:05
Вот вы кто про профессии?

Sergey
09.10.2016
14:19:18
замучили человека.

смотри, Дмитрий. у тебя задача связать два региона, так?

почему просто через интернет трафик напрямую нельзя отправить?

Dmitrii
09.10.2016
14:19:47
Я как бы больше программист, мне все эти GRE, стронгсван ­пиздец )

Потому что политика партии - есть одна входная точка входа в регион

Остальное все закрытая сеть

Max
09.10.2016
14:20:19
ну верная политика

Sergey
09.10.2016
14:20:24
окей. вот тогда на этой точке входа и пляши.

Max
09.10.2016
14:20:33
2 точки входа, 2 закрытые сети

единственное требование - что бы закрытые сети с разными подсетями были и всё

Dmitrii
09.10.2016
14:20:59
Т.е. щас вот дикие менеджеры родили проект который гео распределен по странам

Sergey
09.10.2016
14:21:01
у тебя в каждом регионе есть точка входа. между ними ты поднимаешь VPN. вероятно, тебе нужно шифрование этого трафика в интернете. поэтому VPN должен быть с шифрованием.

Max
09.10.2016
14:21:12
ща...

Dmitrii
09.10.2016
14:21:18
А tinс c шифрованием*

? Оно естественно надо

Sergey
09.10.2016
14:21:27
если нет шифрования - все элементарно просто. GRE поднимается в одну команду.

с шифрованием - с GRE/IPsec сложнее, поэтому этот вариант лучше отбросить нафиг.

Dmitrii
09.10.2016
14:22:00
Это одна из причин почему я хочу через vpn. Ибо мудиться с сертификатами для rabbitmq нет никакого желания + его надо вытаскивать наружу

Sergey
09.10.2016
14:22:32
окей. ты берешь tinc, потому что у него нет понятия "кто сервер, кто клиент". apt-get install -y tinc

Google
Sergey
09.10.2016
14:23:00
mkdir -p /etc/tinc/my-company-network/hosts

да ну емое

export NETNAME="myCompanyNet"

mkdir -p /etc/tinc/$NETNAME

mkdir -p /etc/tinc/$NETNAME/hosts

Sergey
09.10.2016
14:24:54
ты щас запаришься теорию ipsec'а объяснять, пока вы родите работающий конфиг на стронгсване

Dmitrii
09.10.2016
14:25:00
Вы главное не подеритесь ) Скажите, в чем реальные отличия этих подходов?

Sergey
09.10.2016
14:25:13
ipsec лучше всем в твоей задаче :)

кроме тяжести поднятия

Max
09.10.2016
14:25:24
да я ему уже скинул конфиг в личку

Sergey
09.10.2016
14:25:34
а, збс

Dmitrii
09.10.2016
14:25:47
Макс, а у тебя такая е задача была?

Max
09.10.2016
14:25:53
у меня разные были

у меня были циски, джуниперы и микротики с пачками офисов по россии

сейчас айписек связывает наши инстансы с циской одного небезызвестного обсоса

что бы мы им данные могли на их блядь сраный сфтп складывать

StrongSwan ок норм

инфа 100%

Sergey
09.10.2016
14:27:18
+

Google
Dmitrii
09.10.2016
14:27:33
Короче я люблю прямые решения. Давайте попробую тогда этот. Коль и конфиг уже есть

Max
09.10.2016
14:27:39
давай

пиши в личку, подскажу

Dmitrii
09.10.2016
14:27:59
Попробую сам сначала, спасибо за конфиг

Max
09.10.2016
14:31:05
да не за что

Dmitrii
09.10.2016
16:26:58
@spuzirev а где у tinc должны лежать ключи нод к которым конектиться? (не свои)

Max
09.10.2016
16:27:24
Решил таки tinc?

Dmitrii
09.10.2016
16:27:42
Да, чот ipsec ту мач для меня

Max
09.10.2016
16:28:00
Да блин

Давай за косарь сделаю XD

Admin
ERROR: S client not available

Dmitrii
09.10.2016
16:28:12
Ахаха

Знаешь как говорится make it work then make it right )

Мне бы щас хоть как нибудь :)

Max
09.10.2016
16:29:28
Всего лишь касарь XD

Dmitrii
09.10.2016
16:29:50
Но ведь мне с этим потом еще работать )

Я вот файлы зон забросил по машинам, а вот понять в каком фармате ключи разложить чет не могу

Обе опции помечены устаревшими согласно документаци

А, нихера. Прмо в конфиг в перемешку с опциями надо класть о_О

Max
09.10.2016
16:41:25
А чо инклюд нельзя сделать?

Google
Сергей
09.10.2016
16:42:18
ебать вы тут понаписывали

Phil
09.10.2016
16:44:03
причем непонятно про что

Сергей
09.10.2016
16:44:40
во во

начла читать и забил

сьездил называется стейка покушать

?

corpix
09.10.2016
16:48:27
А чо инклюд нельзя сделать?
Емнип нельзя. https://www.tinc-vpn.org/documentation/tinc.conf.5 You should use tincd -K to generate public/private keypairs. It will generate two keys. The private key should be stored in a separate file /etc/tinc/NETNAME/rsa_key.priv -- where NETNAME stands for the network (see NETWORKS) above. The public key should be stored in the host configuration file /etc/tinc/NETNAME/hosts/NAME -- where NAME stands for the name of the local tinc daemon (see NAMES).

Dmitrii
09.10.2016
16:54:48
Ну собсна, вроде они начали видеть друг-друга, пингуется в обе стороны.

Теперь самое главное, мне надо на этих инстансах править раутинг таблицы чтобы траик начал ходить с инстанса в регионе А в инстанс в регионе Б или через амазоновский раутинг?

И тот IP который поднимается с помощью tinc должен ли он быть в сети моей VPC? Или я могу взять какую то левую сетку 10. например и на каждом инстансе добавлять правило, что мол для такой то сети трафик надо раутить не в дифолт а вот в tun

Sergey
09.10.2016
16:59:24
В файлах хостов после конфига

Phil
09.10.2016
17:02:15
слушайте, а может реально ru_aws ? а то я три четверти слов не понимаю

Dmitrii
09.10.2016
17:02:41
А такой уже есть?)

Phil
09.10.2016
17:04:06
нет.но у меняпаблик ссылки кончились )))

Max
09.10.2016
17:10:54
А при чем тут авс

Artur
09.10.2016
20:08:32
и в простите redis?
почему редис? если ты про то, что это ключ значение? то да. с рест апи, ну и возможностью ключи вложенные делать

Phil
09.10.2016
20:14:33
Я вот единственное не понимаю, почему ldap не постеснили такими поделками в dovecot каком-нибудь и иже с ним

А что такое вложенный ключ?

Dmitrii
09.10.2016
22:38:58
В общем я настроил все. Вернулся к варианту OpenVPN ?

Могу рассказать как если кому интересно. Было куча подводных камней. Включая и грабли амазона

Phil
09.10.2016
22:49:30
Да конечно расскажи. Даже не спрашивай

Слушайте, а посоветуйте хорошую базу для userdb. Считайте /etc/passwd. Наверное с распределенным кэшированием. Наверное это kv. ldap это конечно мясо

Страница 109 из 999