faq обучение настройка
Текущее время: Ср авг 20, 2025 13:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн дек 05, 2005 17:34 
Не в сети

Зарегистрирован: Пн дек 05, 2005 16:53
Сообщений: 12
Откуда: Moscow
Приветствую всех.

Есть 2 небольшие Ethernet-сети (около 15 машин в каждой). Необходимо их соеденить. Расстояние <100 м. Нужно защитить канал от возможного вторжения. В курсе, что можно поднять програмный vpn, но хочется купить 2 железки, настроить и забыть. Бюджет примерно 300-700$. Скорость хочется ближе к 100Mb/s, но не менее 50.

Думаю, что существует что-нибудь типа шифрующих-дешифрующих коммутаторов или типа того. Т.е. воткнуть эти девайсы в свитчи по обеим сторонам и соеденить витой парой.

Необходимо ставить по одной на каждой стороне, верно? Т.е. в девайсах должны настраиваться шифрация/дешифрация.

Как я понимаю, для моего случае мне достаточно D-Link DFL-200. Поставить в обеих подсетях и настроить примерно как описано здесь. Только у меня вместо "Интернет" всё тот же LAN. Я правильно гвоорю? :shuffle:

На сайте указано:

- Производительность и пропускная способность:
# Межсетевой экран: 50 Мбит/с и выше
# Шифрование 3DES: 10 Мбит/с и выше

10Mb/s маловато, конечно. Интересно, при алгоритме AES, какая получится скорость?

Может есть железки посолиднее, чем DFL-200, но с более быстрой скоростью передачи информации?

Дополнительный вопрос №1: в одной из этих сетей (пусть 192.168.0.0/24 и 192.168.1.0/24) стоит интернет шлюз c ip=192.168.0.1. Соответсвенно, на всех рабочих машинах, как указано в мануале, шлюзом по умолчанию должен быть установлен ip-адрес соответствующего DFL-200 для связи между сетями. А что делать с интерент шлюзом? - Добавить его в настройках интерфейса в Windows?

Дополнительный вопрос №2:какие существенные отличия DFL-серии от Cisco PIX-серии? В частности DFL-200 от PIX 501?

Дополнительный вопрос №3: умеет ли DFL-200 считать трафик?

Дополнительный вопрос №4: будут ли проблемы с передачей больших файлов (около 1 Gb и больше)?

Заранее спасибо за ответ :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 06, 2005 10:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Думаю что DFL-200 по производительности будет вам маловато... Использовать пару этих устройств в вашем случае можно, и, пожалуй, это единственный вариант уложиться в бюджет.
по вопросам:
1. в вашем случае можно, отключив на устройствах NAT, пробросить маршрут по умолчанию не через туннель, а напрямую. Смысла шифровать интернетовский трафик нет никакого. А вот между внутренними подсетями уже настроить туннель.
2. Устройства сложно сравнивать впрямую, тем более без серьезного теста все эти сравнения не более чем голословны.
3. умеет выдавать статистику по трафику в сислог.
4. не вижу причин для проблем с передачей данных любого объема при отсутствии проблем с каналом.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 06, 2005 10:57 
Не в сети

Зарегистрирован: Пн дек 05, 2005 16:53
Сообщений: 12
Откуда: Moscow
Alexander Shebaronin писал(а):
Думаю что DFL-200 по производительности будет вам маловато... Использовать пару этих устройств в вашем случае можно, и, пожалуй, это единственный вариант уложиться в бюджет.

А есть у D-Link более "скоростные" решения?

Цитата:
по вопросам:
1. в вашем случае можно, отключив на устройствах NAT, пробросить маршрут по умолчанию не через туннель, а напрямую. Смысла шифровать интернетовский трафик нет никакого. А вот между внутренними подсетями уже настроить туннель.

Я указал, что у меня соединение не через интернет, а через ethernet. Т.е. если я укажу в обоих подсетях интерфейсы DFL-200-ых и вторыми интерфейсами своего интернет-шлюза, всё будет функционировать нормально?[/quote]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 06, 2005 11:13 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Markes писал(а):
Я указал, что у меня соединение не через интернет, а через ethernet. Т.е. если я укажу в обоих подсетях интерфейсы DFL-200-ых и вторыми интерфейсами своего интернет-шлюза, всё будет функционировать нормально?

На каждом WAN выставить IP из одной подсети, непересекающиеся с Вашими сетями и сетями этого eth-сегмента.
LAN на каждом выставить в соответствии с имеющимися подсетями (опять же непересекающимися, например, 192.168.1.252/24 и 192.168.2.252/24)
Настроить IPSec туннель
На всех "нужных" ПК в сети 192.168.1.0/24 добавить "route -p add 192.168.2.0 mask 255.255.255.0 192.168.1.252", в сети 192.168.2.0/24 аналогично.

Ну или делать его шлюзом, или прописывать маршрут на него на основном шлюзе.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 06, 2005 14:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Да, верно. В процессе уже станут понятны детали.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 09, 2005 16:30 
Не в сети

Зарегистрирован: Пн дек 05, 2005 16:53
Сообщений: 12
Откуда: Moscow
Возвращаясь к разговору про DFL-200. На сайте указано:

- Алгоритм шифрования: без шифрования, DES, 3DES, AES, Blowfish, Twofish, CAST-128.

- # Производительность и пропускная способность
# Межсетевой экран: 50 Мбит/с и выше
# Шифрование 3DES: 10 Мбит/с и выше

Т.е. про 3DES сказано, а про DES, AES и остально - нет. Могли бы Вы огласить неупомянутые цифры?[/list]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 09, 2005 16:51 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Обычно (по "опыту" других устройств) AES чуть быстрее 3DES-a, то есть исходя из данных цифр 10 и 50 я бы оценил на глаз скорость AES как 15-20...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 09, 2005 18:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Гхммм... я б не был столь оптимистичен. АЕС больше нагружает систему шифрования. То есть производительность останется той же, учитывая использование ускорителя.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 09, 2005 20:58 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
И тем не менее, я останусь при своём мнении, т.к. считаю (на оновании того, что читал), что DES и 3DES очень плохо "ложатся" на алгоритмы ПК и процессоров "широкого профиля" (там много хитрых перестановок блоков и т.п), он больше ориентирован на спец-аппаратуру. AES же наоборот, разрабатывался именно с учётом процессорных алгоритмов. Из фактов под рукой есть только TrueCrypt, который умеет показывать скорость шифрования различными алгоритмами на ПК. Если не обломлюсь, то может и гляну на днях...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 12, 2005 10:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Я уже говорил про использование ускорителя... :)

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 12, 2005 19:07 
Не в сети

Зарегистрирован: Пн дек 05, 2005 16:53
Сообщений: 12
Откуда: Moscow
Вообщем слабовато получается, к сожалению...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 14, 2005 13:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
При таком бюджете?!?

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 14, 2005 13:30 
Не в сети

Зарегистрирован: Пн дек 05, 2005 16:53
Сообщений: 12
Откуда: Moscow
Alexander Shebaronin писал(а):
При таком бюджете?!?

Ок. Пусть будет 500-700 за 1 устройство. Есть что-нибудь другое у D-Link? Я не нашёл.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: DFL-800
СообщениеДобавлено: Пт дек 16, 2005 10:13 
Не в сети

Зарегистрирован: Пн дек 05, 2005 16:53
Сообщений: 12
Откуда: Moscow
Заметил, что появился DFL-800/ В описании указано: Производительность VPN 45 Мбит/с. Можно уточнить, какая будет скорость при 3DES-шифровании в моей схеме (т.е. между двумя DFL-800)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 16, 2005 17:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Логично предположить что 45 Мбит :)

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 258


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB