<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: два прова + два фейса + ппп + влан</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88825.html</link>
    <description>Приветствую, &lt;br&gt;&lt;br&gt;Имею в наследство такую конфигурацию:&lt;br&gt;Fedora 6, 2.6.22.14-72.fc6&lt;br&gt;eth1 - в провайдера &amp;#8470;1, имеет внешний IP&lt;br&gt;eth1.100 - влан внутри провайдера &amp;#8470;1 для связи между объектами (радио между зданиями)&lt;br&gt;eth0 - локальная сеть&lt;br&gt;eth0:1 - алиас для vpn (pptpd)&lt;br&gt;&lt;br&gt;ADSL&apos;ный модем воткнут в eth0 и настроен роутером для доступа к провайдеру &amp;#8470;2. В настройках Федора установлена как DMZ.&lt;br&gt;&lt;br&gt;По-мелочам: в мир с двух айпишников &quot;смотрят&quot; почтовые порты через DNAT, прозрачный сквид для сотрудников, шифрованный впн, nat. Почтовики и всякая дрянь доступна через eth0 и/или через eth0:1&lt;br&gt;&lt;br&gt;Оно почти работает :)&lt;br&gt;Т.е. я не могу получать входящие соединения (например, VPN) по двум каналам одновременно.&lt;br&gt;Постоянно испытываю проблемы в случаи падения одного из каналов - приходится руками скрипты запускать и в GUI править default gateway. Мало того, получаю десятки звонков в стиле &quot;на какой айпи коннектиться?&quot;.&lt;br&gt;&lt;br&gt;Много чего прочитал на opennet.ru и вот варианты, который удалось найти:&lt;br&gt;1. коннект с двух</description>

<item>
    <title>два прова + два фейса + ппп + влан (chippa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88825.html#4</link>
    <pubDate>Tue, 11 May 2010 11:58:05 GMT</pubDate>
    <description>&amp;gt;Иметь свою AS неплохо, но тут тоже есть подводные камни. Ладно если &lt;br&gt;&amp;gt;канал упал и лежит, а если пропадание скачет? Время перестройки таблиц &lt;br&gt;&amp;gt;и анонсирование на рутерах занимает длительное время, если туда-сюда скакать, до &lt;br&gt;&amp;gt;20 минут может уйти. &lt;br&gt;&lt;br&gt;Лично у меня получилось вот так:&lt;br&gt;eth0 - локальная сеть, она же для канала &amp;#8470;2&lt;br&gt;eth0:1 - локальная сеть для VPN-щиков.&lt;br&gt;eth1 - канал &amp;#8470;1 в интернет&lt;br&gt;eth1.100 - VLAN между офисом и складом, проброшенный внутри канала &amp;#8470;1&lt;br&gt;ppp0-pppXX - VPN подключения пользователей за пределами офиса/склада.&lt;br&gt;192.168.0.XXX - локальные пользователи.&lt;br&gt;&lt;br&gt;Ограничения: всего 2 физических интерфейса, непонимание разных-там-протоколов и всякой всячины. Только Linux-платформа. Срок выполнения с отрицательным значением. &lt;br&gt;Задача: создать сказку для всех пользователей.&lt;br&gt;&lt;br&gt;Результат: пользователи из офиса/склада ходят там, где надо (мир + локал), внешние пользователи могут использовать как внутренние, так и внешние сервисы.&lt;br&gt;&lt;br&gt;=== скрипт&lt;br&gt;#!/bin/sh&lt;br&gt;PATH=/usr/sbin:/sbin:/bin</description>
</item>

<item>
    <title>два прова + два фейса + ппп + влан (ipmanyak)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88825.html#3</link>
    <pubDate>Thu, 29 Apr 2010 07:27:41 GMT</pubDate>
    <description>&amp;gt;В моем текущем ядре это включено, но не спасает меня от вопросов &lt;br&gt;&amp;gt;пользователей &quot;на какой ип коннектиться?&quot; в случаи падения канала. Хотелось бы &lt;br&gt;&amp;gt;уйти от этих вопросов. &lt;br&gt;&amp;gt;Вижу теоретический выход в приобретении AS и установки quagga, переделать у пользователей &lt;br&gt;&amp;gt;ИП на доменное имя (две записи IN A) и наслаждаться. Я &lt;br&gt;&amp;gt;и сам понимаю, что мне 255 айпишек не нужны, но меньше &lt;br&gt;&amp;gt;купить невозможно. &lt;br&gt;&amp;gt;Останется только настроить всё это, но это отдельная тема. &lt;br&gt;&lt;br&gt;Правильно думаешь - Клиентам сказать тыкаться не на IP, а на FQDN имя, напримр vpn.domain.ru &lt;br&gt;В dns создать две записи &lt;br&gt;vpn.domain.ru A   xxx.xxx.xxx.xxx&lt;br&gt;vpn.domain.ru A   yyy.yyy.yyy.yyy &lt;br&gt;в BIND 9 сказать выдавать эти айпи циклически &lt;br&gt;( в options &lt;br&gt;rrset-order &#123; class IN type A name &quot;domain.ru&quot; order cyclic; &#125;; &lt;br&gt;TTL выставить минимальный. &lt;br&gt;Со второй попытки будут попадать на живой IP. Решение конечно не ахти, но хоть что-то. Может кто лучше предложит.&lt;br&gt;&lt;br&gt;Можно еще проще. Клиентам настроить два VPN на разные айпи, не пашет первый - запускать</description>
</item>

<item>
    <title>два прова + два фейса + ппп + влан (chippa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88825.html#2</link>
    <pubDate>Thu, 29 Apr 2010 06:33:57 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Никаких дефолт гетвеев. Реализуется средствами ip route2. В федоре он возможно уже &lt;br&gt;&amp;gt;есть, если нет - установите этот пакет.  Статья для ядер &lt;br&gt;&amp;gt;2.2. В вашем ядре 2.4 или 2.6 поддержка &lt;br&gt;&amp;gt;CONFIG_IP_ADVANCED_ROUTER=y &lt;br&gt;&amp;gt;CONFIG_IP_MULTIPLE_TABLES=y &lt;br&gt;&amp;gt;CONFIG_IP_ROUTE_MULTIPATH=y &lt;br&gt;&amp;gt;возможно тоже уже есть, проверьте. Если нет, то без генерации ядра не &lt;br&gt;&amp;gt;обойтись. Бояться нечего, старое ядро вы сохраните и можете указать в &lt;br&gt;&amp;gt;GRUB, или что-то там у вас, мультизагрузку с выбором ядра. Можете &lt;br&gt;&amp;gt;проделать это всё на полигоне, затем на реальной машине. &lt;br&gt;&lt;br&gt;Спасибо за совет!&lt;br&gt;В моем текущем ядре это включено, но не спасает меня от вопросов пользователей &quot;на какой ип коннектиться?&quot; в случаи падения канала. Хотелось бы уйти от этих вопросов.&lt;br&gt;Вижу теоретический выход в приобретении AS и установки quagga, переделать у пользователей ИП на доменное имя (две записи IN A) и наслаждаться. Я и сам понимаю, что мне 255 айпишек не нужны, но меньше купить невозможно.&lt;br&gt;Останется только настроить всё это</description>
</item>

<item>
    <title>два прова + два фейса + ппп + влан (ipmanyak)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/88825.html#1</link>
    <pubDate>Wed, 28 Apr 2010 11:06:11 GMT</pubDate>
    <description>Вам нужно юзать &quot;Маршрутизацию по источнику&quot;. &lt;br&gt;Два канала в Internet, Синн Хердеюрген - http://www.osp.ru/lan/2002/05/136078/&lt;br&gt;Никаких дефолт гетвеев. Реализуется средствами ip route2. В федоре он возможно уже есть, если нет - установите этот пакет.  Статья для ядер 2.2. В вашем ядре 2.4 или 2.6 поддержка&lt;br&gt;CONFIG_IP_ADVANCED_ROUTER=y&lt;br&gt;CONFIG_IP_MULTIPLE_TABLES=y&lt;br&gt;CONFIG_IP_ROUTE_MULTIPATH=y&lt;br&gt;возможно тоже уже есть, проверьте. Если нет, то без генерации ядра не обойтись. Бояться нечего, старое ядро вы сохраните и можете указать в GRUB, или что-то там у вас, мультизагрузку с выбором ядра. Можете проделать это всё на полигоне, затем на реальной машине.&lt;br&gt;</description>
</item>

</channel>
</rss>
