NULL писал(а):А вот меня давненько интересует такой технический вопрос к администраторам сети Vyksa-Net, наверное к Вам Stealth.
Даже два вопроса. Если несложно, ответьте чисто для общего понимания + может быть вам повод задуматься над тем как сделать сеть лучше и проще.
Вопрос первый. А почему собственно маршруты необходимо прописывать пользователю на своём конечном оборудовании (пк/роутер) ? Ведь если пользователь при подключении к вашей сети прописывает IP-адрес, а также АДРЕС_ШЛЮЗА, то я так понимаю что ШЛЮЗ это некий активный узел вашей сети, так? Задача шлюза - перенаправлять трафик между подсетями согласно настроенным правилам. Так почему же эти маршруты, различные для каждого сегмента/подсети, не прописаны в ваших шлюзах? Логично было бы ожидать, что компьютер направляет все пакеты адрес назначения которых лежит за пределами его подсети на шлюз, а шлюз согласно настроенным маршрутам направляет пакет дальше (на следующий шлюз и т.д.). Собственно, вроде бы так и делается в больших корпоративных сетях.
Вопрос второй... частично он вытекает из первого.. Раз шлюз это по определению "умная" железка, то почему бы тогда на нём не поднять DHCP, и навсегда избавить пользователя от необходимости думать про маршруты и прочие вопросы настройки сети?
И вроде бы, если не ошибаюсь, у вистлинка как раз такая технология. Поясните.
Начну со второго вопроса:
Статические IP адреса - так сложилось исторически ввиду того, что на заре появления Vyksa-NET большинство тарифов учитывали количество скаченной информации, а значит необходимо было надёжно аутентифицировать абонентов, а так же затруднить использование чужих логинов и паролей. Поэтому применяется привязка статического адреса к MAC адресу сетевой карты абонента + логину жестко указываются адреса, с которых возможно подключение. Да, при желании и нахождении в одной физической подсети это возможно обойти, но как дополнительное средство аутентификации это работает. Опять же, если вспомнить вистлинк, то не раз у них было, что кто-то пользовался чужими учётными данными для выхода в интернет, а абонент попадал на деньги.
Теперь про маршруты. Да, действительно шлюз на основе правил маршрутизации сам знает, куда отправить пакет. НО! только в случае, если ему этот пакет приходит. Когда же происходит подключение к VPN, на компьютере пользователя основным шлюзом становиться far end созданного подключения ( vpn сервер в туннеле). В этом легко убедиться посмотрев вывод команды route print при отключенном и подключенном vpn. Т.е. все сетевые пакеты отправляются vpn серверу, а не шлюзу в сети ( конечно-же, они проходят через шлюз, но внутри gre пакета, который направлен vpn серверу, однако для общего понимания принципа маршрутизации, эту деталь я опускаю).
С помощью статических маршрутов, прописанных с помощью файла routeadd компьютеру сообщается, что для IP адресов локальной сети, надо ВСЕГДА отправлять пакеты шлюзу сети, а не в VPN подключение ( это достигается за счёт двух вещей: статические маршруты имеют больший приоритет, чем динамические; указанные маршруты более детальные, чем выданный vpn сервером).
К сожалению, стандартная реализация pptp не позволяет передавать дополнительные данные для маршрутизации и организовать split-horizon, который бы позволил обойтись без прописывания статических маршрутов. Такая возможность есть в некоторых проприетарных решениях (например, Cisco VPN client), но установка на компьютеры абонентов дополнительного программного обеспечения идея гораздо хуже, чем прописывание маршрутов.