vpn 1500 klientow site-to-site w konfiguracji hub and spoke

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
Awatar użytkownika
krisiasty
wannabe
wannabe
Posty: 483
Rejestracja: 07 lut 2006, 22:26
Lokalizacja: Gdańsk

vpn 1500 klientow site-to-site w konfiguracji hub and spoke

#1

#1 Post autor: krisiasty »

ok, pytanie do tych co mieli do czynienia z podobną skalą.
załóżmy że mamy do zbudowania vpn, gdzie 1500 klientów z dsl-ami 256/128kbps łączy się do jednego hub-a (rura 20-50Mbps). co najlepiej (i najtaniej) postawić po stronie klientów (warunek: musi mieć dedykowany port na dmz), a co po stronie hub-a?
uwierzytelnianie isakmp za pomocą certyfikatów.

na cisco.com znalazłem ciekawe zestawienie z którego wynika że np. pix515e z vac+ obsłuży do 2000 tuneli, ale jakoś nie mogę sobie wyobrazić konfiguracji tego pixa. co innego gdyby to były vpn-y typu remote access, ale tu mamy site-to-site, gdzie w dodatku u każdego klienta mamy dwie podsieci (inside i dmz). a może da się to jakoś ładnie skonfigurować w pixos 7.x ?

alternatywnie można postawić 3825 z aim-em ep-ii i użyć dmvpn + ospf, ale po stronie klientów musiałbym postawić coś co to obsłuży (pewnie jakieś 831 z softem adv ip services).

update: trafiłem na dokument:
http://www.cisco.com/en/US/tech/tk583/t ... 2cf5.shtml
cisco pisze że na 7206vxr z vam2 da się ledwo wycisnąć 700 klientów :(
to dużo mniej niż się spodziewałem i to na dużo droższym sprzęcie.
czy naprawdę cisco jest aż tak cienkie że na jednym pudełku nie można zaterminować 1500 tuneli vpn?

Awatar użytkownika
awo
CCIE
CCIE
Posty: 355
Rejestracja: 05 wrz 2004, 16:25
Lokalizacja: waw@pl
Kontakt:

#2

#2 Post autor: awo »

Na cisco.com/go/srnd masz podane wartosci CPU per device w zaleznosci od modelu IPSEC i ilosci peerow. Na oko stawialbym na 2 x 7206/G1/najnowszy VAM w redundancji
albo nawet 2x 6503/32B/VPN blade....

Awatar użytkownika
marcins
Site Admin
Site Admin
Posty: 3194
Rejestracja: 22 mar 2004, 09:05
Kontakt:

#3

#3 Post autor: marcins »

ASA 5540
Do:
280,000 jednoczesnych sesji
400Mbit/s nieszyfrowanego ruchu
360Mbit/s ruchu szyfrowanego
200Mbit/s ruchu poddawanego inspekcji IPS przez moduł
5000 sesji IPsec VPN

Awatar użytkownika
awo
CCIE
CCIE
Posty: 355
Rejestracja: 05 wrz 2004, 16:25
Lokalizacja: waw@pl
Kontakt:

#4

#4 Post autor: awo »

marcins pisze:ASA 5540
Do:
280,000 jednoczesnych sesji
400Mbit/s nieszyfrowanego ruchu
360Mbit/s ruchu szyfrowanego
200Mbit/s ruchu poddawanego inspekcji IPS przez moduł
5000 sesji IPsec VPN
podziel na 2 ruch (masz nadawanie i odb)
potem ilosc sesji tak.. * 0,7
potem jak odpalasz mocne DPD to jeszcze raz z 0,7

chyba ze ruch masz w profilu kazdy z kazdym.. bo jak typowo gdzie 95% to site - centrala
to nie daje wiary w nic ponizej 7200/g1/+2xVAM
spojrz w srnd... 8-)

Awatar użytkownika
marcins
Site Admin
Site Admin
Posty: 3194
Rejestracja: 22 mar 2004, 09:05
Kontakt:

#5

#5 Post autor: marcins »

awo pisze: podziel na 2 ruch (masz nadawanie i odb)
ok 2.5k
potem ilosc sesji tak.. * 0,7
a dlaczego ?
potem jak odpalasz mocne DPD to jeszcze raz z 0,7
przy takie klasie ( DSL ) mocne DPD nie bedzie potrzebne
chyba ze ruch masz w profilu kazdy z kazdym.. bo jak typowo gdzie 95% to site - centrala
to nie daje wiary w nic ponizej 7200/g1/+2xVAM
spojrz w srnd... 8-)
mozna sprawdzic :)

ODPOWIEDZ