<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: DMVPN на сертификатах</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/19550.html</link>
    <description>Сейчас DMVPN работает на пре-шаред ключах. Хочу перевести на сертификаты, но столкнулся с вопросом а как сделать отказоустойчивость?&lt;br&gt;&lt;br&gt;Т.е. если сделать СА сервер например в Москве и когда нет света, или отвалился интернет-канал в москве, то региональные роутеры не поднимут каналы.&lt;br&gt;RA -  я так понимаю не спасает ситуацию, т.к. он всего лишь некий прокси&lt;br&gt;а subordinate CA - получается, что половину роутеров вешать на один СА, половину на другой и при этом иметь некий ROOT CA. У меня точек не более 30. Наверное иерархическая структура для такого малого количества точек это излишество&lt;br&gt;&lt;br&gt;Возможно я что-то неправильно понимаю, подскажите идею как?&lt;br&gt;</description>

<item>
    <title>DMVPN на сертификатах (andr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/19550.html#2</link>
    <pubDate>Mon, 31 Aug 2009 11:59:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;лишь некий прокси &lt;br&gt;&amp;gt;&amp;gt;а subordinate CA - получается, что половину роутеров вешать на один СА, &lt;br&gt;&amp;gt;&amp;gt;половину на другой и при этом иметь некий ROOT CA. У &lt;br&gt;&amp;gt;&amp;gt;меня точек не более 30. Наверное иерархическая структура для такого малого &lt;br&gt;&amp;gt;&amp;gt;количества точек это излишество &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Возможно я что-то неправильно понимаю, подскажите идею как? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Сталкивался с подомными проблемами, выкрутился отключением проверки отзыва сертификата на роутерах в &lt;br&gt;&amp;gt;филиалах, но этот метод немного снижает секурность всей схемы. &lt;br&gt;&lt;br&gt;Да, согласен, отключить проверку проще всего. Но не хочется так.&lt;br&gt;&lt;br&gt;Есть вариант (пока я не понял как) вместо дефолтного метода, использовать CDP метод и размещать CRL лист где-то на стороне, но пока не понял как это все сделать. &lt;br&gt;</description>
</item>

<item>
    <title>DMVPN на сертификатах (RET)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/19550.html#1</link>
    <pubDate>Mon, 31 Aug 2009 10:57:48 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;или отвалился интернет-канал в москве, то региональные роутеры не поднимут каналы. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;RA -  я так понимаю не спасает ситуацию, т.к. он всего &lt;br&gt;&amp;gt;лишь некий прокси &lt;br&gt;&amp;gt;а subordinate CA - получается, что половину роутеров вешать на один СА, &lt;br&gt;&amp;gt;половину на другой и при этом иметь некий ROOT CA. У &lt;br&gt;&amp;gt;меня точек не более 30. Наверное иерархическая структура для такого малого &lt;br&gt;&amp;gt;количества точек это излишество &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Возможно я что-то неправильно понимаю, подскажите идею как? &lt;br&gt;&lt;br&gt;Сталкивался с подомными проблемами, выкрутился отключением проверки отзыва сертификата на роутерах в филиалах, но этот метод немного снижает секурность всей схемы. &lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
