Bir bulut barındırma ortamı için sanal özel ağ kurulumu tasarlama sürecindeyim. Gereksinimlerimiz göz önüne alındığında, bunu özel bir sunucu ortamından farklı görmüyorum. Buradaki fikir, müşterilerin, yardımcı şifreleme sağlayabilen bir VPN kullanarak (örneğin, müşteri ağlarına geri gönderilen yazdırma işleri için) kullanıcılarının belirli sanal makinelere veya özel sunuculara bağlanmasını zorunlu kılmalarını istemektir.
IPSec'i (ESP ve AH) ve elbette SSH tünellerini barındırmak için ana makineyi desteklemeye çalışıyoruz, ancak bunların hiçbiri gerçekten VPN bağdaştırıcıları kullanma yeteneği sunmuyor. Sonuç olarak aşağıdakilerin en azından bir kısmını eklemeyi düşünüyoruz, ancak alan bir primde olduğu için bunlardan bir veya ikisinden daha fazlasını standartlaştırmamak istiyoruz (biri daha iyi olurdu):
- Sanal veya özel ana bilgisayarda IPSec tünel desteği
- tinc
- PPTP
Yedek vb. Alan sunucularımız farklı veri merkezlerinde olabileceğinden, burada VPN yaklaşımımızı yeniden kullanmayı tercih ederiz. Bu PPTP'yi dışlıyor gibi görünüyor. Şu anki düşüncem, IPSec'in daha iyi olacağı, çünkü standart VPN bağdaştırıcılarını kullanabileceğimiz, ancak yönlendirmeyi (müşteri gereksinimlerine göre) kurmanın muhtemelen daha zor olacağı, bu yüzden de tenteye bakıyoruz.
Bu ikisinden hangisi tercih edilir? Yönlendirme yönetiminin IPSec'in haksız olmasıyla ciddi bir baş ağrısı olabileceğine dair korkum mu? Bunun kolay bir yolu var mı? Eksik olduğum tentürle ilgili başka gotcha'lar var mı (yani ayrı bir müşteri istemek dışında)?
@ Wintermute'un cevabına yanıt olarak güncelleme :
Evet, bu soru sunucu açısından. Bunun nedeni, sunucuların istemcinin ağlarından etkin bir şekilde bağlantısı kesilmiş olmasıdır. Evet hedef pazarımız KOBİ ağı. Evet, farklı bir şeye ihtiyaç duymadıkça (ve sonra konuşabiliriz), her istemci sunucusu için genel IP'ler kullanmayı umuyoruz.
Yöneldiğimiz çözüm, müşterilerin IP tünellerini tanımladığı ve bu tünellerin erişebildiği ağ aralıklarını ve bunları müşteri isteklerini yapılandırma değişikliklerine bağlayan kendi yönetim araçlarımızla (geliştirilmekte olan) birleştirdiğimiz bir çözümdür. Sorun şu ki, vms ve sunucularda yönlendirme yazılımı çalıştırmadığımızdan, yapılandırmada hata yapan müşterilerin VPN'lerin düzgün çalışmadığını görmeleri için yönlendirme tablosunun statik olarak yönetilmesi gerekiyor.
Ayrıca kendi dahili işlemlerimiz için (yedeklemeler gibi) ağ üzerinden ESP kullanacağız. Tüm kurulum oldukça karmaşıktır ve sunucu merkezli (istemci vpn'mizden barındırılan örneğe) ağ merkezli (dahili şeyler), veritabanı merkezli (araçlar) kadar birçok farklı perspektife sahiptir. Bu yüzden, sorunun tüm yaklaşımımızı temsil ettiğini söyleyemem (ve bir sürü SE sitesinde soru soruluyor).
Bunların hiçbiri soruyu bir bütün olarak gerçekten etkilemez. Belki de yararlı bir bağlamdır.