eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.internet.polipPolityka bezpieczeństwa PWR PLIX vs niezawodność i wygoda.Polityka bezpieczeństwa PWR PLIX vs niezawodność i wygoda.
  • Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
    From: Sławek Lipowski <s...@l...org>
    Newsgroups: pl.internet.polip
    Subject: Polityka bezpieczeństwa PWR PLIX vs niezawodność i wygoda.
    Date: Tue, 18 Jan 2011 16:07:42 +0100
    Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
    Lines: 41
    Message-ID: <ih4abu$25q$1@inews.gazeta.pl>
    NNTP-Posting-Host: gargamel.bpcentrum.net
    Mime-Version: 1.0
    Content-Type: text/plain; charset=UTF-8; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: inews.gazeta.pl 1295363262 2234 193.142.113.195 (18 Jan 2011 15:07:42 GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Tue, 18 Jan 2011 15:07:42 +0000 (UTC)
    X-User: s.lipowski
    User-Agent: Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.9.1.16) Gecko/20101226
    Icedove/3.0.11
    Xref: news-archive.icm.edu.pl pl.internet.polip:93722
    [ ukryj nagłówki ]

    Witam,

    Na początku postaram się przedstawić ogólny zarys problemu, później
    przejdę do konkretów. No to lecimy...

    Dawno dawno temu klient miał ruter na Debianie z Quagga. Dowolna jego
    awaria to był pad Internetu. Jakakolwiek prace przy nim musiała być
    planowana na godziny nocne, ponieważ wiązały się z pewnym lub
    ewentualnym padem dostępu do Internetu.

    Problem skończył się, gdy maszyna ta została zastąpiona przez dwie
    maszyny z Quaggą. Do każdego dostawcy są przynajmniej dwie sesje z dwóch
    różnych IP stykowych, jest iBGP między maszynami, jako next hop na
    wszystkich sesjiach BGP do danego dostawcy rozgłaszany jest IP różny od
    tych, z których zestawiane są sesje, i to IP migruje między maszynami
    dzięki VRRP (keepalived). Do tego momentu wszystko jest cacy. Można
    serwisować maszynę wyłączając ją całkowicie, zestaw jest odporny na pad
    jednej z maszyn.

    Kilka dni temu pojawił się wątek podpięcia tego układu do PLIXa i
    spotkaliśmy się ze ścianą. Podobnie jak u wszystkich dostawców,
    poprosiliśmy o trzy IPki z klasy stykowej, możliwość spięcia sesji BGP z
    dwóch z nich i rozgłoszenia trzeciego jako next hop. W odpowiedzi
    dowiedzieliśmy się, że pojedynczy port w PLIX to ze względów
    bezpieczeństwa jedno IP i jeden adres MAC.

    Stały i pojedynczy adres MAC generuje problem chociażby z VRRP w
    keepalived (brak vmac). Ponadto trzeba by było migrować między maszynami
    nie tylko IP i MAC, ale także i sesje BGP. Zależy nam, żeby przełączenie
    się maszyn nie powodowało zrywania wszystkich sesji BGP z PLIXem.

    Z AC-Xem spięliśmy się w ten sposób bez problemu. PLIX zaproponował
    zakupienie 3 portów, żeby mieć 3 adresy IP...

    Macie jakieś pomysły, jak to rozwiązać bez generowania nieuzasadnionych
    kosztów? Chcielibyśmy zachować możliwość położenia jednej (dowolnej) z
    maszyn bez degradacji ruchu.

    --
    Sławomir Lipowski
    http://lipowski.org

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: