Bunu, DSL yönlendiricilerin arkasındaki benzer şekilde birkaç yüz uzak bağlantıyla "sadece" olsa da yaptım. Yeniden anahtarlama sorunları hakkında çok fazla yorum yapamam, ancak bu arada öğrendiğim birkaç pratik şey:
1) İstemcileri dağıtırken, istemcide birden fazla VPN sunucusu belirttiğinizden emin olun, vpn1.example.com, vpn2.example.com, vpn3 ..... Şimdi bunlardan yalnızca bir veya ikisini verseniz bile, kendin kafa boşluğu. Doğru şekilde yapılandırılmış olan istemciler, işe yarayan bir tane bulana kadar onları tekrar denemeye devam edecektir.
2) Özel bir AWS VPN sunucusu görüntüsü kullanıyoruz ve isteğe bağlı olarak ilave kapasite artırabiliriz ve Amazon DNS (R53) şeylerin DNS tarafını işler. Altyapımızın geri kalanından tamamen ayrıldı.
3) Sunucuların sonunda, potansiyel istemci sayısını sınırlamak için ağ maskesini dikkatli kullanın. Bu, istemcileri alternatif bir sunucuya zorlamalı ve CPU sorunlarını hafifletmelidir. Sanırım sunucularımızı 300 kadar müşteri ile sınırlandırıyoruz. Bu seçim bizim tarafımızdan biraz keyfi yaptı - istersen "içgüdü hissi".
4) Ayrıca sunucu sonunda güvenlik duvarlarını dikkatli kullanmalısınız. Basit bir ifadeyle, istemciler VPN'in bağlanabileceği şekilde yapılandırılmış durumdayız, ancak sunucular bilinen bir IP adresi dışındaki tüm ssh bağlantılarına kesinlikle izin vermiyor. Müşterilerimize SSH yapabiliriz, zaman zaman ihtiyacımız olursa bize SSH yapamazlar.
5) Müşteri sonunda sizin için yeniden bağlantı kurarak OpenVPN'e güvenmeyin. 10 üzerinden 9 kez olacak, ama bazen sıkışmış olur. OpenVPN'i müşteri ucunda düzenli olarak sıfırlamak / yeniden başlatmak için ayrı bir işlem yapın.
6) Müşteriler için benzersiz anahtarlar üretmenin bir yolunu bulmanız gerekir, böylece bazen onları reddedebilirsiniz. Bunları dahili olarak sunucu oluşturma (PXEboot) işlemimizle üretiyoruz. Başımıza hiç gelmedi, ama yapabileceğimizi biliyoruz.
7) VPN sunucusu bağlantılarınızı etkin bir şekilde izlemek için bazı yönetim araçlarına ve komut dosyalarına ihtiyacınız olacaktır.
Ne yazık ki bunun nasıl yapılacağı hakkında çok fazla malzeme yok, ancak dikkatli bir şekilde yapılandırılması mümkün.