OVH Cloud OVH Cloud

VPN en agrégeant 2 liens

20 réponses
Avatar
Nina Popravka
J'ai 2 freeboîtes sur site A, 2 freeboîtes sur site B, un linux de
chaque côté, comment que je peux faire pour relier mes 2 sites de la
manière la plus transparente possible comme si y avait juste qu'un
câble entre les deux ?
:-)))))
--
Nina

10 réponses

1 2
Avatar
Pascal Hambourg

Par "transparente", tu veux dire émulant une liaison ethernet pontée ou
ça peut être une liaison routée ?


Idéalement, pontée. Si il faut router, je m'en remettrai...


Disons que ça exclut les solutions à base de routage IP comme IPsec. En
matière de VPN ponté, je ne vois guère qu'OpenVPN.

Les freebox sont en mode normal ou routeur NAT ?
En adresse IP fixe ou variable ?


Elles sont "normales" (aka bridge) et avec une IP fixe comme toute
freeboîte dégroupée classique (chuis en ville, hein...). J'avais à un
moment pensé prendre une freeboîte et une 9boîte pour des histoires de
redondance, et finalement j'ai pris une paire de freeboîtes, me disant
que l'IP variable de la 9boîte ajouterait à la complexité ;->


Tu as eu raison d'éviter l'adresse IP variable. Ça complique non
seulement la mise en place d'un VPN mais aussi du routage avancé,
indispensable avec deux connexions par site. Par contre deux Freebox ce
n'est pas l'idéal pour la redondance car même FAI, probablement même
DSLAM, voire même carte dans le DSLAM... Ce qui amène une question
supplémentaire : quel est le but de l'usine à gaz, plutôt redondance ou
agrégation des débits sortants ?

Sur chaque site, comment le Linux est-il connecté aux Freebox ?


Avec une carte ethernet pour chaque Freeboîte, + une pour le LAN...


Attention, ça peut poser un problème de conflit de routes si les
adresses des deux connexions sont dans le même sous-réseau IP. Deux
interfaces avec le même sous-réseau, c'est pas bon, encore une raison de
faire du routage avancé. Actuellement, la double connexion est gérée
comment pour l'accès internet, sans même parler de VPN ?


Avatar
Nina Popravka
On Thu, 20 Mar 2008 12:00:53 +0100, Pascal Hambourg
wrote:


Tu as eu raison d'éviter l'adresse IP variable. Ça complique non
seulement la mise en place d'un VPN mais aussi du routage avancé,
indispensable avec deux connexions par site. Par contre deux Freebox ce
n'est pas l'idéal pour la redondance car même FAI, probablement même
DSLAM, voire même carte dans le DSLAM...
C'est pas faux...


Ce qui amène une question
supplémentaire : quel est le but de l'usine à gaz, plutôt redondance ou
agrégation des débits sortants ?
Agregation de débits. En fait il s'agit d'un déménagement, et un petit

bout de la société (une douzaine de personnes) reste dans les anciens
locaux (à 100 mètres des nouveaux), pour une durée totalement
indéterminée.
FT proposait une 1 Mbit/s pour une somme indécente avec un engagement
de durée indécent.
Je n'avais pas le temps d'étudier sérieusement une solution vimax ou
genre (les bâtiments sont à portée de vue), d'autant plus que la boîte
est frileuse, j'y suis depuis peu, et mon téléphoniste est un boulet,
j'ai donc fait au moins pire...
A dire vrai, j'étais partie à la base sur une solution type RV802,
"on" m'a convaincue que Linux apporterait le bonheur à la place.
Mes postes distants sont sous TSE pour la plupart, donc n'ont pas
besoin d'un BP monstrueuse.

Attention, ça peut poser un problème de conflit de routes si les
adresses des deux connexions sont dans le même sous-réseau IP.
Excellente remarque, je n'y avais pas pensé.


Deux
interfaces avec le même sous-réseau, c'est pas bon, encore une raison de
faire du routage avancé. Actuellement, la double connexion est gérée
comment pour l'accès internet, sans même parler de VPN ?
Comme dit plus haut : TSE forever. Le site distant n'accédera pas à

Internet par ses propres moyens, normalement. La structure est
totalement centralisée, si y a plus accès aux serveurs, y a plus rien,
et les serveurs déménagent.
Ca n'est *actuellement* pas géré, le déménagement a lieu le we
prochain.
--
Nina

Avatar
GuiGui

Agregation de débits. En fait il s'agit d'un déménagement, et un petit
bout de la société (une douzaine de personnes) reste dans les anciens
locaux (à 100 mètres des nouveaux), pour une durée totalement
indéterminée.


A vue sans obstacle, j'aurais plutôt opté pour un WiFi en 802.11a avec
antenne directionnelle.

Avatar
Nina Popravka
On Mon, 24 Mar 2008 23:57:45 +0100, GuiGui wrote:

A vue sans obstacle, j'aurais plutôt opté pour un WiFi en 802.11a avec
antenne directionnelle.


Oui, sauf que ça posait le problème des antennes en façade (encore
qu'on aurait pu contourner), et que je n'étais absolument pas dans les
délais pour faire passer ça psychologiquement.
--
Nina

Avatar
Pascal Hambourg

quel est le but de l'usine à gaz, plutôt redondance ou
agrégation des débits sortants ?


Agregation de débits. En fait il s'agit d'un déménagement, et un petit
bout de la société (une douzaine de personnes) reste dans les anciens
locaux (à 100 mètres des nouveaux), pour une durée totalement
indéterminée.
FT proposait une 1 Mbit/s pour une somme indécente avec un engagement
de durée indécent.


Une LS ?

A dire vrai, j'étais partie à la base sur une solution type RV802,


Tu veux dire RV082, le routeur VPN à double connexion internet de
Linksys ? Je ne connais pas le détail du produit mais à première vue ça
me paraît effectivement une solution intéressante s'il sait agréger les
débits pour le VPN.

"on" m'a convaincue que Linux apporterait le bonheur à la place.


Ah ? Alors pourquoi "on" ne s'en charge

Mes postes distants sont sous TSE pour la plupart, donc n'ont pas
besoin d'un BP monstrueuse.


Mais le besoin en débit nécessite quand même d'agréger deux connexions
ADSL ?

Le site distant n'accédera pas à
Internet par ses propres moyens, normalement. La structure est
totalement centralisée, si y a plus accès aux serveurs, y a plus rien,
et les serveurs déménagent.
Ca n'est *actuellement* pas géré, le déménagement a lieu le we
prochain.


Et sur le site principal, les deux Freebox serviront seulement au VPN ou
aussi à l'accès internet ?

Je ne suis pas vraiment connaisseur en VPN ni agrégation de
liens/équilibrage de charge/redondance. Il y a peut-être des
applications ou des distributions spécialisées qui font ça, mais je n'en
connais pas. Comme déjà dit, le seul VPN sous GNU/Linux que je connais
et qui fait du pontage ethernet est OpenVPN (il y en a sûrement
d'autres), mais à première vue il ne gère pas l'agrégation de liens.

Si je devais faire à la main, j'envisagerais les deux pistes suivantes.

1) Etablir deux VPN ethernet entre paires de Freebox, et gérer la
répartition de charge entre les deux VPN, par exemple par bonding.

2) Etablir deux tunnels IPIP entre paires de Freebox (voire 4 tunnels en
exploitant toutes les combinaisons d'adresses publiques), avec les mêmes
adresses IP privées virtuelles pour tous les tunnels. Gérer la
répartition de charge au niveau de ces tunnels, par exemple par routage
avancé. Etablir un unique VPN ethernet entre les deux adresses privées.


Avatar
Pascal Hambourg
[Supersedes pour ajouter un bout oublié]


quel est le but de l'usine à gaz, plutôt redondance ou
agrégation des débits sortants ?


Agregation de débits. En fait il s'agit d'un déménagement, et un petit
bout de la société (une douzaine de personnes) reste dans les anciens
locaux (à 100 mètres des nouveaux), pour une durée totalement
indéterminée.
FT proposait une 1 Mbit/s pour une somme indécente avec un engagement
de durée indécent.


Une LS ?

A dire vrai, j'étais partie à la base sur une solution type RV802,


Tu veux dire RV082, le routeur VPN à double connexion internet de
Linksys ? Je ne connais pas le détail du produit mais à première vue ça
me paraît effectivement une solution intéressante s'il sait agréger les
débits pour le VPN.

"on" m'a convaincue que Linux apporterait le bonheur à la place.


Ah ? Alors pourquoi "on" ne s'en charge pas, si c'est que du bonheur ?

Mes postes distants sont sous TSE pour la plupart, donc n'ont pas
besoin d'un BP monstrueuse.


Mais le besoin en débit nécessite quand même d'agréger deux connexions
ADSL ?

Le site distant n'accédera pas à
Internet par ses propres moyens, normalement. La structure est
totalement centralisée, si y a plus accès aux serveurs, y a plus rien,
et les serveurs déménagent.
Ca n'est *actuellement* pas géré, le déménagement a lieu le we
prochain.


Et sur le site principal, les deux Freebox serviront seulement au VPN ou
aussi à l'accès internet ?

Je ne suis pas vraiment connaisseur en VPN ni agrégation de
liens/équilibrage de charge/redondance. Il y a peut-être des
applications ou des distributions spécialisées qui font ça, mais je n'en
connais pas. Comme déjà dit, le seul VPN sous GNU/Linux que je connais
et qui fait du pontage ethernet est OpenVPN (il y en a sûrement
d'autres), mais à première vue il ne gère pas l'agrégation de liens.

Si je devais faire à la main, j'envisagerais les deux pistes suivantes.

1) Etablir deux VPN ethernet entre paires de Freebox, et gérer la
répartition de charge entre les deux VPN, par exemple par bonding.

2) Etablir deux tunnels IPIP entre paires de Freebox (voire 4 tunnels en
exploitant toutes les combinaisons d'adresses publiques), avec les mêmes
adresses IP privées virtuelles pour tous les tunnels. Gérer la
répartition de charge au niveau de ces tunnels, par exemple par routage
avancé. Etablir un unique VPN ethernet entre les deux adresses privées.


Avatar
Nina Popravka
On Tue, 25 Mar 2008 21:13:43 +0100, Pascal Hambourg
wrote:

Tu veux dire RV082, le routeur VPN à double connexion internet de
Linksys ?
himself.


"on" m'a convaincue que Linux apporterait le bonheur à la place.
Ah ? Alors pourquoi "on" ne s'en charge pas, si c'est que du bonheur ?

"on" s'en charge, mais je commence à m'inquiéter sur l'avancée du

projet.

Mes postes distants sont sous TSE pour la plupart, donc n'ont pas
besoin d'un BP monstrueuse.
Mais le besoin en débit nécessite quand même d'agréger deux connexions

ADSL ?
Sur le pur débit TSE, ouais, ça serait plus confort si j'en crois ma

calculette...

Et sur le site principal, les deux Freebox serviront seulement au VPN ou
aussi à l'accès internet ?
Pour l'accès internet j'ai une xdsl 4 Mbits qui va très bien, mais ne

saura pas accueillir une douzaine de connexions entrantes
supplémentaires. Je le sais très bien, quand on de rares pointes de
débit, mes lusers TSE externes réguliers chouinent. 2 personnes qui
chouinent, ça me dérange pas, 12 ça va pas.
Donc les freeboîtes ne serviront qu'au VPN.

1) Etablir deux VPN ethernet entre paires de Freebox, et gérer la
répartition de charge entre les deux VPN, par exemple par bonding.
Voui, ça me semble bien, m'enfin bon c'est pas moi qui suis

spécialiste Linux, hein...

2) Etablir deux tunnels IPIP
Gniiiiiiii ???????????????? Koicè IPIP ?????

--
Nina


Avatar
Pascal Hambourg

"on" m'a convaincue que Linux apporterait le bonheur à la place.


Ah ? Alors pourquoi "on" ne s'en charge pas, si c'est que du bonheur ?


"on" s'en charge, mais je commence à m'inquiéter sur l'avancée du
projet.


Peut-on savoir quelle approche "on" a choisie (je suis curieux, hein) ?

2) Etablir deux tunnels IPIP


Gniiiiiiii ???????????????? Koicè IPIP ?????


Encapsulation IP dans IP, avec le protocole n° 4.



Avatar
Eric Masson
Nina Popravka writes:

'Lut,

Gniiiiiiii ???????????????? Koicè IPIP ?????


Rhalalalalala :) http://www.faqs.org/rfcs/rfc2003.html
Dans le cas présent, tu encapsules ton traffic entre sites rfc1918 dans
des trames ip avec src et dst publiques.

J'avais abordé cette possibilité, associée à ipsec et aux extensions de
routage de linsusque dans un message que je ne retrouve pas via Google,
je vais donc le reposter.

--
Alors la ca dépasse l'entendemment, même clara dans sa splendeur
n'était pas aussi dérangée ... A chacun de ses post j'entend la
petite musique de la quatrième dimension
-+- AM in GNU-SE : La dimension de l'infiniment con -+-

Avatar
Olivier B.
On Tue, 25 Mar 2008 15:22:27 +0100, Nina Popravka
wrote:

On Mon, 24 Mar 2008 23:57:45 +0100, GuiGui wrote:

A vue sans obstacle, j'aurais plutôt opté pour un WiFi en 802.11a avec
antenne directionnelle.


Oui, sauf que ça posait le problème des antennes en façade


meme pour des antennes wifi ? vu la taille ça se case facile, le plus
problematique c'est de placer l'équipement à coté de l'antenne pour
minimise la perte SHF, et apres 100m ça le faisait à l'aise.


--
pas de turlututu. apres l'@robase


1 2