faq обучение настройка
Текущее время: Сб июл 19, 2025 13:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Ср июл 08, 2015 18:44 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Здравствуйте, коллеги.
Моя сеть разрослась до больших объемов. Десятки DFL 860e и 260e.
Между всеми ними подняты IPSec.
Когда устройство было всего 10, то для настройки 11-го устройства необходимо было настроить 10 IPSec на нем и обоийти еще 10 других IPSec и настроить их. Это еще можно как-то было сделать.
Но когда устройств стало значительно больше, то чтобы добавить еще одно устройство, необходимо целый рабочий день (хорошо если один) обходить и настраивать их.
В устройствах конгифиг разный.
Как автоматировать
    добавление элементов AddressBook на новом устройстве
    добавление всех существующих IPSec на новом устройстве
    настройке правил до существующих сетей на новом устройстве
    добавление элементов AddressBook на старых устройствах
    добавление всех существующих IPSec на старых устройствах
    настройке правил до существующих сетей на старых устройствах
?
Буду рад дельным советам.

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июл 08, 2015 20:55 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ruslan-matrix писал(а):
Когда устройство было всего 10, то для настройки 11-го устройства необходимо было настроить 10 IPSec на нем и обойти еще 10 других IPSec и настроить их. Это еще можно как-то было сделать.

а чем не подходит звезда ?
ruslan-matrix писал(а):
Как автоматизровать
добавление элементов AddressBook на новом устройстве
добавление всех существующих IPSec на новом устройстве
настройке правил до существующих сетей на новом устройстве
добавление элементов AddressBook на старых устройствах
добавление всех существующих IPSec на старых устройствах
настройке правил до существующих сетей на старых устройствах
?

пишите скрипт , который по SSH будет подключатся и добавлять нужные элементы в настройках ваших устройств.

решение от длинка нету , на сколько мне известно , но один из форумчанинов пишет подобный софт , но из за нехватки времени разработка сильно затормозилась .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 09, 2015 12:34 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Цитата:
а чем не подходит звезда ?

Так у меня звезда.

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 09, 2015 13:02 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Изучаю курс http://www.intuit.ru/studies/courses/14 ... ture/24235
и док http://ftp.dlink.ru/pub/FireWall/DFL-86 ... LI_DFL.pdf

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 09, 2015 13:39 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ruslan-matrix писал(а):
Когда устройство было всего 10, то для настройки 11-го устройства необходимо было настроить 10 IPSec на нем и обоийти еще 10 других IPSec и настроить их. Это еще можно как-то было сделать.

а зачем так то ?! один туннель натянули . все его увидили .
при правильном проектировании сети , и грамотному распределению адресов задача решается за пол часа .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 09, 2015 13:57 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Цитата:
один туннель натянули . все его увидили .

Один туннель до чего?
Не надежно. У меня может пол мира обвалиться и остальная часть будет продолжать работать. А тут упало одно устройство и вся сеть лежит. Плюс куча лишнего трафика, за который нужно платить, будет ходить через одно устройство.

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 09, 2015 14:35 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
тогда каждый с каждым.
я таких не знаю что бы прям админить с одного места - все прописать и потом все разослалось по нужным устройствам ;-(

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 09, 2015 14:50 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Технически имеется возможность автоматизировать добавление нужных мне элементов.
Подключился, ставил скрипт, он добавил нужные данные. Подключился к следующему и выполнил аналогичную операцию. В десятки раз быстрее, чем руками. Т.е. за час сделать то, что сейчас делается 1-2 дня.
Остается вопросом как реализовать данную идею.
На крайний случай - буду переходить на Cisco. Там есть DMVPN - Dynamic Multipoint Virtual Private Network. Принцип работы - устройство связывается с DMVPN сервером и получает от того данные желаемoй цели. Потом самостоятельно (что я сейчас делаю руками) создаёт виртуальный туннель напрямую к цели.
Т.е. все мои устойства нужно соединить в простую звезду. А связи между собой напрямую устройства подымут сами.

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт сен 08, 2015 15:48 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Попробовал скриптом на практике.
1. На одном устройстве настроить руками нужные фукнции.
2. Установить на обе модели межсетевых экранов одинаковую версию прошивки.
3. Разрешить управление межсетевыми экранами по протоколу SSH. Для этого необходимо зайти в System>Remote Management и добавить управление по SSH Add>SSH Management
4. Зайти по SSH на исходный межсетевой экран, и создать скрипт
DFL-210:/> script -create -name=config.txt
5. Сохранить скрипт
DFL-210:/> script -store -name=config.txt
6. Проверить наличие скрипта в соответствующей директории
DFL-210:/> ls script/
config.txt
7. При помощи утилиты pscp (для windows) или scp (для unix) загрузить файл с межсетевого экрана
C:\Distrib\Putty>pscp.exe admin@192.168.10.135:script/config.txt config.txt
Store key in cache? (y/n) y
admin@192.168.10.135's password:
config.txt | 13 kB | 13.6 kB/s | ETA: 00:00:00 | 100%
Формат командной строки: pscp.exe <имя пользователя>@<ip адрес устройства>:<путь к скрипту>
<имя скрипта на локальной машине>
Открываешь файл в браузере, находишь нужные команды, выполняешь их по SSH на другом устройстве (не обязательно такой же модели).
Стоит обратить внимание на порядок. Если засунуть весь скрипт полностью, то половина не заработает.
Нужно выделять, например, вначале объекты, потом IPSec, потом Rules.
Тогда за 1 минуту можно создать 20 соединений "под ключ".

Ищу разработчика, который сможет написать простое приложение, которое будет подключаться по SSH, передавать команды по SSH, забирать файл по SSH.
Дальше его распарсить (есть описание), вывести на экран, подключиться на другое устройство по SSH, отправлять команды по SSH на другое устройство в определенном порядке, обрабатывать результаты выполнения команд.
Ничего сложного нет, но можно автоматизировать работу админов.
У Cisco такой софт есть.

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 09, 2015 17:26 
Не в сети

Зарегистрирован: Пн дек 16, 2013 09:30
Сообщений: 46
Приветствую !
А чем закончилась тема ? У меня аналогичная потребность. Запроектированы
DFL 1660 на два месторождения, заказчика оооочень сильно интересует как это можно
централизованно админить, уровень ssh даже не обсуждается. Он имеет опыт
эксплуатации Check Point а там в этом плане все продумано.
Да и нас как потенциальных пускналадчиков интересует вопрос а как все это развернуть
между кустами между которыми перемещаться можно только энное время в году.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot], markwood и гости: 280


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB