Permalänk

VPN "site to site"

Jag och min bror vill koppla ihop våra LAN med VPN. Vad jag förstår så kallas detta för "site to site" VPN.
Jag undrar över vilken hårdvara som behövs för att genomföra detta.
Jag har surfat runt lite och hittat en del olika lösningar men jag behöver hjälp med att välja den bästa/mest prisvärda lösningen.
Kraven/önskemålen jag har är följande:
* throughput WAN-LAN nära 100mbit
* throughput LAN-LAN (över VPN) så snabbt som möjligt, beroende på pris.

Dessa är de lösningar som jag har hittat, vad tycker ni? Har jag missat någon annan lösning?

1. Investera i varsin router som stöder site to site VPN t.ex. Cisco ASA 5505 Finns det andra bättre/billigare alternativ som klarar min krav/önskemål?

2. investera i varsin router som stöder dd-wrt/open-wrt t.ex Linksys WRT54GL Går det att använda site to site vpn med denna lösning? vilken överföringsprestanda kan man vänta sig? vilken är den bästa routern för denna lösning?

3. Sätta upp varsin äldre dator med t.ex någon linuxvariant som agerar router. Vilken mjukvara/hårvara bör jag satsa på? är detta en prisvärd lösning? vilken prestanda kan man vänta sig?

Har ni några tips?

Permalänk
Medlem

beror ju lite på hur seriösa ni ska vara. är det bara för att dela filer och spela spel tillsammans så räcker nog mjukvaru-vpn, som t.ex. hamachi

https://secure.logmein.com/products/hamachi2/download.aspx

mina privata åsikter om alternativen då:

* kan inte rekomendera privatpersoner att köpa en ASA, det kräver rätt mycket förkunskap för att sätta upp.

* en router orkar nog inte med höga filöverföringshastigheter om du ska köra en vpn-lösning som t.ex. openswan. det går väl, men några 100mbit lär du inte få. det är ju ingen Core i7 i en vanlig router direkt

* en äldre dator är nog en bra lösning. kul att meka med, du kan ha den som brandvägg osv och lära sig massa på köpet. kommer nog ge bra hastigheter förutsatt att den har ett dedikerat nätverkskort istället för on-board. cpu'n i en äldre dator kommer inte orka med högre hastigheter om den ska driva nätet och räkna kryptot för vpn

Permalänk
Medlem

Det finns home routrar som klarar 100mbit wan / lan throughput. DD-WRT kompatibilitet är en annen issue.

ASA är dyr, och overkill. Finns cisco 1700 el 2600 series som är ganska billiga och klrar at köra IPSEC IOS. Titta efter minst 32 mb flash, och 64mb med ram. Kolla med azalea global eller stril networks. Har köpt grejer där för. Azalea brukar vara billigast som regel.

Men den klart billigaste alternativ är en gamal dator med 2 nät kort och en switch. En gbit NIC kostar 99 spenn på webhallen, en netgear gigabit switch kostar ca 400 tror jag.

Med t.ex http://www.clearfoundation.com/Software/downloads så får du en fullt fungerande linux FW. Du kan också kolla på PFSense

Visa signatur

Bosna u <3

I7-6700K :-: 16gb DDR4 :-: ASUS 1080TI :-: MSI Gaming Carbon :-: NH-U14S :-: FD R5 :-: Seasonic X 760W

Permalänk
Medlem
Skrivet av Mekarawr:

* en äldre dator är nog en bra lösning. kul att meka med, du kan ha den som brandvägg osv och lära sig massa på köpet. kommer nog ge bra hastigheter förutsatt att den har ett dedikerat nätverkskort istället för on-board. cpu'n i en äldre dator kommer inte orka med högre hastigheter om den ska driva nätet och räkna kryptot för vpn

Detta är nog den bästa lösningen, typ p4a har rätt respektabla hastigheter, men den kan nog inte göra mycket mer än driva VPNen...
Jag och en polare lyckades i alla fall helt ok med OpenBSD och isakmpd i alla fall... däremot så får man inte ha så höga krav om man inte har massa pengar.

Visa signatur

Battlestation: 12700k - RTX3090 - 32gb ram - 1tb M2 990 PRO - 2TB M2 crucial
Server: 2x Xeon E5-2670 - 64GB Ecc ram

Permalänk
Medlem

DD-WRT eller OpenWRT är helt ok lösningar båda två men prestandan är lite olika beroende på vilken router man använder och vilken firmware man flashar med. Så det är ett kapitel för sig men det vill inte säga att det är en dålig lösning, ni måste bara kolla så att ni har helt ok routrar innan ni sätter igång. Och se till att köra samma firmware båda två, endera DD-wrt eller OpenWRT och det är för att för allt vad jag vet så har DD-wrt inte Openswan (ipsec) och OpenWRT har inte OpenVPN, och man kan ju inte blanda dom två så ni får liksom köra på samma om ni ska få det att fungera.

Själv har jag haft tunnlar mellan två av mina kompisar och mig, vardera burk hade varsin site-to-site till varandra, och då använde jag pfSense för att det skulle vara enkelt för dom båda icke-linux-eller-freebsd-kunniga att lägga upp portforwarding och sånt som kan vara nödvändigt. Lösningen där föll på IPSec men det kunde lika gärna blivit OpenVPN. Burkarna var alla typ p4 eller bättre och några problem med hastigheten hade vi aldrig. Jag har 100/100, ena kompisen 100/10 och den tredje ADSL 24/8 har jag för mig och det funkade bra.

Kör olika subnet så ni slipper böka, det går att sätta upp en tunnel som en bridge men varför krångla till det.

Visa signatur

Cisco - Linux - VMWare
-- Citera mig om ni vill få återkoppling --

Permalänk
Medlem
Skrivet av nous3rname:

1. Investera i varsin router som stöder site to site VPN t.ex. Cisco ASA 5505 Finns det andra bättre/billigare alternativ som klarar min krav/önskemål?
[...]
3. Sätta upp varsin äldre dator med t.ex någon linuxvariant som agerar router. Vilken mjukvara/hårvara bör jag satsa på? är detta en prisvärd lösning? vilken prestanda kan man vänta sig?

Varför ta gammal sunk-hårdvara när du har budget för att köpa nytt? Ett Atom-kort med dubbla nic och pfsense borde fungera fint. Titta lite på hårdvarukraven för pfsense och bestäm dig för hur mycket kräm du behöver ha.

Permalänk
Rekordmedlem
Skrivet av Fnorken:

Varför ta gammal sunk-hårdvara när du har budget för att köpa nytt? Ett Atom-kort med dubbla nic och pfsense borde fungera fint. Titta lite på hårdvarukraven för pfsense och bestäm dig för hur mycket kräm du behöver ha.

Håller med, tex en p4 baserad router är nog det mest oekonomiska man kan ha, en router hemma som drar 2-3Kwh/dygn är inte nån billig lösning. Man bör tänka på driftskostnaden på saker som står på hela tiden, en gammal laptop är mera vettigt. Man kan rätt fort räkna hem det.
Min lilla laptop med 2 kärnig c-ulv cpu drar max 22w i väggen, med monitorn igång vid batteriladdning, och den kör cirklar runt en p4, har mätt en gammal häck o de kan med monitor igång ligga kring 250-300W.
Jag betalar min el själv, men jag gillar heller inte värmen, tempen blir odräglig med en gammal dator stående igång hemma på sommaren, så då blir det ofta laptopkörande.
Fascinerande det här med effektförbrukning och prestanda, idag är en mobiltelefon värre än en 10-12 år gammal standarddator på alla parametrar, inklusive grafik och lagringskapacitet. ändå vill man ofta inte bryta med sin gamla burk, jag har lyckligtvis separerat från min P4 prescott, men har p2-p3 burkar kvar, men drar mig för att köra dem, (även om de bara drar som 6 laptops med 15ggr högra fart om man kör utan monitorer...hmmmm... )
Men tillbaka till rätt ämne........man kan ju försöka få tag på en Cisco 1700 router med vpn kort, de är användbara på riktigt även om de inte är årets modell och man kan lära sig att konfigurera upp vpn i ios, de brukar inte vara så dyra, 700 kr kanske, och de drar bara 20watt, http://www.cisco.com/en/US/products/hw/routers/ps221/products... De dyker upp på tradera o blocket ganska ofta.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

Jag vill betona att de specifikationer för produkterna på tillverkarnas hemsida kan vara tämligen "sugar coated". Tillverkarna, med undantag från Cisco (och andra "seriösa" märken), vill ju givetvis få deras produkt att se så bra ut som möjligt. Så tex 100Mbit throughput behöver nödvändigtvis inte betyda att den klarar det. Att det står tex 100Mbit/s betyder alltså att tillverkarna har testat utrustningen med optimala testmiljöer med övriga tjänster inaktiverade. Gämför på nätet och hitta referenser från andra personer och testat utrustningen.

peace

Permalänk

Tack för alla bra svar! Jag har fått en hel del att fundera på. Jag har egentligen ingen gammal dator som duger till, så alternativet med med en gammal dator med pfsense, linux eller liknande är nog inte aktuellt.
Jag är dock fortfarande ganska osäker på vilken hastighet/prestanda man får ut av de olika alternativen.

Det billigaste alternativet verkar vara att investera i varsin router som stöder dd-wrt/open-wrt t.ex Linksys WRT54GL men jag gissar att prestandan inte är den bästa med detta alternativ. Finns det någon som har provat och kan dela med sig av resultatet?

Alternativet med en ny dator och t.ex pfsense verkar ganska dyrt om man ska få hyffsad prestanda. Jag behöver förvisso en ny filserver också men kan man/bör man ha dessa två funktioner (filserver och VPN router) i samma burk??

I nuläget lutar jag mest åt att vi köper varsin kvalitets router som har stöd för site to site VPN. De förslag jag har fått hittills är cisco 1700 el 2600 series. Vilken prestanda kan man förvänta sig av dessa? Finns det andra alternativ?

Tack för all hjälp!

Permalänk
Medlem
Skrivet av nous3rname:

I nuläget lutar jag mest åt att vi köper varsin kvalitets router som har stöd för site to site VPN. De förslag jag har fått hittills är cisco 1700 el 2600 series. Vilken prestanda kan man förvänta sig av dessa? Finns det andra alternativ?

Själv har jag en 1721 med en styck 10Mbit ethernet anslutning. Den är ju modulär så det går att sätta in ett hwic kort som gör att du får ytterligare anslutningar. Men som sagt, den har ju några år på nacken så snabb är den ju inte, även om den förmodligen är snabbare än många andra nya produkter där ute.

Permalänk
Medlem

Det finns flera revisioner av 1721. Må titta på mängd av Flash för IOS och RAM. Apsolut minimum är 32mb flash och 64mb ram. Beställde 10x 1721 från azalea, och 4 stk var jätte gamla, och kunde ej köra ipsec enabled IOS.

Problemet med 1721 är at den har bara en 10/100 ethernet port, så då må man köpa eventuelt en HWIC-4ESW, som er en 4 ports switch modul.

Barebone 1721 kan du få billigt, TOM gratis, det er modulene som kostar. Oftast kan du hitta någon på ebay. Kostar ca 150$.

----------------------------------------------------------------------------------

Då har jag wasta lite mer tid och kommit fram til fölgende, som är faktisk en ganska bra lösning för mig själv också.

http://www.komplett.se/k/ki.aspx?sku=613713#extra
+
http://dd-wrt.com/wiki/index.php/Linksys_E3000
+
WAN - LAN 218 mbit
LAN - WAN 249 mbit
Total Simultaneous 258 mbit
=
Det du letar efter.

Siffrorna kommer från http://www.smallnetbuilder.com/wireless/wireless-reviews/3113...

Visa signatur

Bosna u <3

I7-6700K :-: 16gb DDR4 :-: ASUS 1080TI :-: MSI Gaming Carbon :-: NH-U14S :-: FD R5 :-: Seasonic X 760W

Permalänk
Medlem
Skrivet av nous3rname:

Det billigaste alternativet verkar vara att investera i varsin router som stöder dd-wrt/open-wrt t.ex Linksys WRT54GL men jag gissar att prestandan inte är den bästa med detta alternativ. Finns det någon som har provat och kan dela med sig av resultatet?

Alternativet med en ny dator och t.ex pfsense verkar ganska dyrt om man ska få hyffsad prestanda. Jag behöver förvisso en ny filserver också men kan man/bör man ha dessa två funktioner (filserver och VPN router) i samma burk??

I nuläget lutar jag mest åt att vi köper varsin kvalitets router som har stöd för site to site VPN. De förslag jag har fått hittills är cisco 1700 el 2600 series. Vilken prestanda kan man förvänta sig av dessa? Finns det andra alternativ?

Tack för all hjälp!

Googlade och hittade en sweclockerstråd
http://www.sweclockers.com/forum/14-internet-uppkoppling-och-...

Jag skulle rekommendera en rejälare router om ni väljer den lösningen, t ex Linksys E4200 (dd-wrt test-release finns ute) eller Asus RT-N56u (ingen aning om dd-wrt eller open-wrt till den).

Japp, du kan ha VPN och filserver i samma burk.

Cisco 1700/2600 hade jag undvikit om inte någon av er redan vet hur man sköter en sådan eller gärna vill lära sig det.

Visa signatur

"When I get sad, I stop being sad and be awsome instead, true story."

Permalänk
Rekordmedlem

Våga vägra ios ? cli är din vän

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av nous3rname:

Det billigaste alternativet verkar vara att investera i varsin router som stöder dd-wrt/open-wrt t.ex Linksys WRT54GL men jag gissar att prestandan inte är den bästa med detta alternativ. Finns det någon som har provat och kan dela med sig av resultatet?

Vilken hastighet vill du ha site-site? Om man använder FreeS/WAN så verkar det som overhead är runt 140 "Pentium 2 klockcykler"/byte (härlig enhet!), Om man använder en högoptimerad krypteringskod. Vad det blir på en modern RISC som sitter i konsumentrouter har jag inte en aning om.

Möjligen skulle man kunna uppskatta hur många klockcyklar routern behöver för att routa en byte, lägga till 140 och sedan räkna ut hur många bytes man får per sekund. Men resultatet är antagligen inte vatten värt.

Permalänk
Medlem
Skrivet av mrqaffe:

Våga vägra ios ? cli är din vän

CLI hjälper lite när routeren fastnar i boot pga för lite minne

E4200 är WIP, altså work in progress, därfor tok jag E3000. Dom kör samma CPU, så skilnaden er i så fall marginal.

Visa signatur

Bosna u <3

I7-6700K :-: 16gb DDR4 :-: ASUS 1080TI :-: MSI Gaming Carbon :-: NH-U14S :-: FD R5 :-: Seasonic X 760W

Permalänk
Medlem

OpenBSD med GRE/IPSEC tunnel skulle jag rekommendera. Kör med två billiga 6000 kr servrar med c2d propp, ett plus var även att dom hade lights-out management så man kan felsöka setupen även om nätet/tunneln är nere. Dom fixa runt 350-400 Mbit trafik genom tunneln.

Om du inte har några bekymmer med att din trafik flyter okrypterad kan du alltid köra med en GRE tunnel utan ipsec, då får du förmodligen lätt 100 Mbit throughput på en Atom setup.

Något man ska lägga med i ekvationen är också är att det är en viss overhead på GRE/IPSEC så en del av CPU-kraften kommer även gå till att skriva om MTU-storleken på de paket som ska skickas genom tunneln.