faq обучение настройка
Текущее время: Пт авг 22, 2025 10:37

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: VPN и MSSQL - оптимизация.
СообщениеДобавлено: Ср май 31, 2006 13:42 
Не в сети

Зарегистрирован: Пн ноя 01, 2004 12:39
Сообщений: 79
Откуда: Москва
День добрый.
Имеется следующее:
MSSQL сервер в некоей локальной сети.
Выход из той сети в интернет - через некий VPN-девайс. К примеру dfl-200, dfl-210.
Есть вторая сеть. Выход в интернет из нее - скажем через di-804HV. Или через dfl-210,200. Или через IPCOP, - не суть.
В первой сети расположена база данных.
Во второй - приложение, работающее с этой базой данных. Запросы - небольшие по объему возвращаемых данных, но идут эти запросы часто и в большом количестве.
_______________
Вопрос - как оптимизировать параметры туннеля для обеспечения максимальной производительности такой конструкции?
_______________
Более сложный вопрос - несколько клиентов одновременно к одному SQL серверу.
_______________
вводная - больше эти интернет-подключения (с обоих концов) ни для каких надобностей не используются.
_______________
пока все это работает достаточно унизительно...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 31, 2006 14:52 
Возможно использование Agressive mode, который не будет шифровать некоторые параметры, использовать меньший размер группы для группы DH. Согласно замерам v932 самым производительным алгоритмом является DES, следовательно можно попробывать использовать его для шфрования. Можно поигратся с MTU, чтобы пакет полностью входил в ESP.
насчёт sql сервера -- разве он однопользовательский?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 01, 2006 11:32 
Не в сети

Зарегистрирован: Пн ноя 01, 2004 12:39
Сообщений: 79
Откуда: Москва
Stanislav Kozlov писал(а):
Можно поигратся с MTU, чтобы пакет полностью входил в ESP.
насчёт sql сервера -- разве он однопользовательский?


С точки зрения VPN - однопользовательский. Т.е. у каждого пользователя свой личный VPN до сервера. И физически - у каждого пользователя свой персональный канал в интернет. Да и территориально - каждая машина-клиент - в своем географическом месте.
Про MTU я в курсе. Его можно менять как со стороны VPN, так и настройками SQL сервера, кстати. Так что обеспечить "укладываемость" можно разными способами. Если канал плохой, то еще к этому добавляются попытки поиграть с max_tcp_retry.
Про DES понятно, оно ожидаемо за счет более короткого ключа.
Про агрессивный режим - тоже ясно.
Кстати - в случае обрыва туннеля - при каких настройках будет минимально время восстановления?
__________
Вопрос был о том, что есть предмет для лабораторной работы и, возможно, кто-то ее уже проводил и знает результат.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 01, 2006 11:46 
В чем проблемма географической разнесенности пользователей?
Создаётся peer net-host, и всё. Насчёт того, что тунель однопользовательский это заблуждение, есть варианты объединения сетей, есть Варианты подключения пользователей к сети. Или я неправильно Вас понял насчёт однопользовательности?
А при восстановлении канала разница в секунды.
Если в всё знаете, почему ещё не попробывали? =) Нам бы было интересно узнать о результатах


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 01, 2006 13:26 
Не в сети

Зарегистрирован: Пн ноя 01, 2004 12:39
Сообщений: 79
Откуда: Москва
Stanislav Kozlov писал(а):
В чем проблемма географической разнесенности пользователей?

в том, что качество каналов разное. То, что работает на канале Москва - Питер, не будет работать на канале Москва - Гадюкино Хрюпинского уезда Вятской губернии.
Stanislav Kozlov писал(а):
Создаётся peer net-host, и всё. Насчёт того, что тунель однопользовательский это заблуждение, есть варианты объединения сетей, есть Варианты подключения пользователей к сети.

Да, это я глупость сморозил. Про road varrior я в курсе, не рассматривается. Все соединения сеть-сеть.
Однопользовательность - в смысле только один человек одновременно из удаленной сетки лезет через VPN туннель в базу данных или устанавливает RDP соединение - остальные - просто пользуются интернетом - серфинг-почта-аська и в корпоративную сеть как правило не обращаются.

Stanislav Kozlov писал(а):
Если в всё знаете, почему ещё не попробывали? =) Нам бы было интересно узнать о результатах

А зачем изобретать велосипед?
Если есть готовое удовлетворительное решение - неразумно изобретать еще одно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 01, 2006 16:07 
Не в сети

Зарегистрирован: Ср дек 29, 2004 14:27
Сообщений: 80
Откуда: SPb
Я бы попробовал применить OpenVPN - у него основной алгоритм BlowFish-128 - во сколько раз это быстрее DES - уж в ~5~8, а то и в десять.

Кроме того - легче админить и менее капризный.

Я не SQL гоняю, просто в свою сеть подключаюсь - весьма доволен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 02, 2006 10:25 
Не в сети

Зарегистрирован: Пн ноя 01, 2004 12:39
Сообщений: 79
Откуда: Москва
booBot писал(а):
Я бы попробовал применить OpenVPN - у него основной алгоритм BlowFish-128 - во сколько раз это быстрее DES - уж в ~5~8, а то и в десять.

Кроме того - легче админить и менее капризный.

Я не SQL гоняю, просто в свою сеть подключаюсь - весьма доволен.


-- смысл всей затеи в том, чтобы выкинуть отовсюду bsd сервера - в конторе нет и не планируется юникс-админов.
А так - IPCOP вполне справляется с поставленной задачей.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 02, 2006 16:51 
Не в сети

Зарегистрирован: Ср дек 29, 2004 14:27
Сообщений: 80
Откуда: SPb
У меня OpenVPN едет на winXP-SP2.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 02, 2006 17:12 
Не в сети

Зарегистрирован: Пн ноя 01, 2004 12:39
Сообщений: 79
Откуда: Москва
booBot писал(а):
У меня OpenVPN едет на winXP-SP2.

мысль разумная. Я как-то упустил момент появления win32 варианта.
Будем запопробовать...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 02, 2006 23:59 
Не в сети

Зарегистрирован: Ср дек 29, 2004 14:27
Сообщений: 80
Откуда: SPb
OpenVPN рулит!

Даже на самом чахлом компутере он заткнёт за пояс любую, даже самую дорогую ДЛиновскую коробку.

Если будут вопросы: ICQ == 200267060

Удачи!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 235


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB