ok, pytanie do tych co mieli do czynienia z podobną skalą.
załóżmy że mamy do zbudowania vpn, gdzie 1500 klientów z dsl-ami 256/128kbps łączy się do jednego hub-a (rura 20-50Mbps). co najlepiej (i najtaniej) postawić po stronie klientów (warunek: musi mieć dedykowany port na dmz), a co po stronie hub-a?
uwierzytelnianie isakmp za pomocą certyfikatów.
na cisco.com znalazłem ciekawe zestawienie z którego wynika że np. pix515e z vac+ obsłuży do 2000 tuneli, ale jakoś nie mogę sobie wyobrazić konfiguracji tego pixa. co innego gdyby to były vpn-y typu remote access, ale tu mamy site-to-site, gdzie w dodatku u każdego klienta mamy dwie podsieci (inside i dmz). a może da się to jakoś ładnie skonfigurować w pixos 7.x ?
alternatywnie można postawić 3825 z aim-em ep-ii i użyć dmvpn + ospf, ale po stronie klientów musiałbym postawić coś co to obsłuży (pewnie jakieś 831 z softem adv ip services).
update: trafiłem na dokument:
http://www.cisco.com/en/US/tech/tk583/t ... 2cf5.shtml
cisco pisze że na 7206vxr z vam2 da się ledwo wycisnąć 700 klientów
to dużo mniej niż się spodziewałem i to na dużo droższym sprzęcie.
czy naprawdę cisco jest aż tak cienkie że na jednym pudełku nie można zaterminować 1500 tuneli vpn?
vpn 1500 klientow site-to-site w konfiguracji hub and spoke
Na cisco.com/go/srnd masz podane wartosci CPU per device w zaleznosci od modelu IPSEC i ilosci peerow. Na oko stawialbym na 2 x 7206/G1/najnowszy VAM w redundancji
albo nawet 2x 6503/32B/VPN blade....
albo nawet 2x 6503/32B/VPN blade....
podziel na 2 ruch (masz nadawanie i odb)marcins pisze:ASA 5540
Do:
280,000 jednoczesnych sesji
400Mbit/s nieszyfrowanego ruchu
360Mbit/s ruchu szyfrowanego
200Mbit/s ruchu poddawanego inspekcji IPS przez moduł
5000 sesji IPsec VPN
potem ilosc sesji tak.. * 0,7
potem jak odpalasz mocne DPD to jeszcze raz z 0,7
chyba ze ruch masz w profilu kazdy z kazdym.. bo jak typowo gdzie 95% to site - centrala
to nie daje wiary w nic ponizej 7200/g1/+2xVAM
spojrz w srnd...
ok 2.5kawo pisze: podziel na 2 ruch (masz nadawanie i odb)
a dlaczego ?potem ilosc sesji tak.. * 0,7
przy takie klasie ( DSL ) mocne DPD nie bedzie potrzebnepotem jak odpalasz mocne DPD to jeszcze raz z 0,7
mozna sprawdzicchyba ze ruch masz w profilu kazdy z kazdym.. bo jak typowo gdzie 95% to site - centrala
to nie daje wiary w nic ponizej 7200/g1/+2xVAM
spojrz w srnd...