par tomtom » 02 Juil 2003 14:23
Hey Belugha tu es un peu expeditive sur le coup !
<BR>
<BR>Monter un VPN avec un site central pour tous les groupper est loin d'êtrre une trivialité, tu as déja oublié le temps que tu y a passé ? <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif">
<BR>
<BR>Taquet, en fait pour obtenir le resultat que tu souhaites, tu as deux approches.
<BR>Je vais schematiser pour generaliser.
<BR>
<BR>On veut grouper N sites
<BR>L'adresse du sit n sera 192.168.n.0/24 (pour simplifier...)
<BR>
<BR>Solution 1 :
<BR>On cree pour chaque sit un tunnel vers les N-1 autres.
<BR>Ainsi, tout le monde se verra puisque pour parler à un site distant, on utilise le tunnel vers ce site.
<BR>
<BR>Inconvenient majeur : sur chaque site, N-1 tunnels à gerer, et un total de N*(N-1)/2 tunnels. Ex pour ton cas : sur chaque site 3 tunnels, et 6 tunnels au total. Ca fait de la gestion.
<BR>
<BR>Avantage : pas de routage à gerer, pas de changement de classe de réseau.
<BR>
<BR>
<BR>
<BR>Solution 2 : On crée artificiellement un genre de "HUB VPN" representé par un site (LYON par exemple puisqu'il a une ip fixe). L'idée est assez simple : chaque site sera relié uniquement au site central par un tunnel. Et chaque site "pense" que tout le reste du vpn est "derrière" le site central.
<BR>Le site central (site 0) prendra l'ip 192.168.0.0/24
<BR>ensuite, chaque site prend son numero d'ip (ex : site 1 = 192.168.1.0/24 etc.)
<BR>On cree pour chaque site distant un tunnel ou gauche = 192.168.0.0/16 (note bien le changement de classe, on parle de CIDR ici) et droite = 192.168.n.0/24
<BR>Ainsi, si on veut parler par exemple à 192.168.2.xxx, le routage nous indiquera de passer vers 192.168.0.0/16, et on enverra cela au site central. Ensuite, c'est lui qui se charge de router via un autre tunnel jusqu'au distant.
<BR>
<BR>Avantage : Un seul tunnel à gerer sur chaque site, gestion centralisée.
<BR>
<BR>Inconvenients : Il faut bien maitriser les bases du reseau, savoir ce que l'on fait. Ca peut etre aussi plus delicat à depanner. Et surtout cela induit une surcharge sur la bande passante du site central, puisque toutes les communications, même celles qui ne le concernent pas vont passer par lui.
<BR>
<BR>
<BR>
<BR>
<BR>Voila, le choix d'une solution 1 ou 2 depend de tes gouts, du nombre de sites, de la competence de l'ingenieur reseau et de sa capacité à se deplacer sur les divers sites. IL faut aussi prendre en compte les moyens d'acces au reseau sur chaque site (si on a un site avec un T1 par exemple, ca peut faire un bon site central, surtout si les distants sont connectes en ADSL <IMG SRC="images/smiles/icon_wink.gif"> ).
<BR>Je pense que pour 4 sites, les deux methodes sont à peu pres equivalentes en complexité. Donc c'est un peu au choix. Un autre point est que en cas de defaillance sur les equipements du site central, c'est tous les liens qui tombent. C'est aussi à prendre en compte si tu as des besoins de disponibilité importants....
<BR>
<BR>A ton service pour l'implementation technique ou si tu as besoin d'eclaircissements sur les methodes de VPN. A noter qu'en revanche, je ne connais pas la MNF, donc c'est quelquechose de plus theorique sur Linux que je peux t'apporter, mais ca devrait etre OK.
<BR>
<BR>Bon courage, tu te lances dans un beau projet !
<BR>
<BR>T.
One hundred thousand lemmings can't be wrong...