Cisco expert
Jan. 11th, 2009 11:15 amЕсть ли среди читателей эксперт по цисковским VPN технологиям? Мне нужно квалифицированное мнение с достаточной степенью детализации о стоимости внедрения данных технологий в некой воображаемой организации.
Posted via LiveJournal.app.
no subject
Date: 2009-01-11 10:18 am (UTC)no subject
Date: 2009-01-13 09:49 am (UTC)no subject
Date: 2009-01-11 10:19 am (UTC)no subject
Date: 2009-01-11 10:25 am (UTC)no subject
Date: 2009-01-11 10:27 am (UTC)no subject
Date: 2009-01-11 10:26 am (UTC)furry13 - at- gmail ;-)
no subject
Date: 2009-01-11 04:27 pm (UTC)no subject
Date: 2009-01-13 09:32 am (UTC)no subject
Date: 2009-01-13 09:49 am (UTC)no subject
Date: 2009-01-13 10:51 am (UTC)no subject
Date: 2009-01-11 10:43 am (UTC)до отрыжки.
no subject
Date: 2009-01-13 09:51 am (UTC)no subject
Date: 2009-01-13 09:59 am (UTC)какого уровня статья? для кого (на кого расчитана)?
как глубоко копать?
где она опубликована будет?
ну и потом, надо понимать, что отрыжка отрыжкой, но это ужас, а не ужас-ужас-ужас. и никто не был уволен за выбор кошкиных продуктов. а проблемы, которые я умудряюсь собрать -- от больших извратов.
ну типа DMVPN организовать. криптуя на PIXе, а mGRE туннель терминируя на 7600.
no subject
Date: 2009-01-13 11:05 am (UTC)А рассчитана она должна быть на человека, который командует компанией минимального размера (или IT-отделом, if any, оной) и принимает решение о необходимости внедрения какого-нибудь remote access решения. Этот самый "минимальный размер" тоже, кстати, является вопросом.
Воображаемая компания должна быть не из IT сектора, а, скажем, продает продукты оптом. Ну или еще что-нибудь такое, FMCGобразное. Духи, например :-) Или страховки ОСАГО.
Вот смотрит такой человек на ценник минимального решения от киски и думает "еееебтваюмаааать!". А тут
no subject
Date: 2009-01-13 11:31 am (UTC)только тормоз-то не с этой стороны находится, а со стороны руководства:
"работник! должен! сидеть! в! оффисе! с 9! до 18!"
(если конечно понятно о чем я).
на этом пути в первом приближении все будет гладко. (если конечно мы вообще административный ступор). ну и понятно, что настройку скорее всего самостоятельно выполнить не удастся.
на втором -- шерховатости будут, но они будут вспухать на совершенно не ожиданных местах, причем не совсем по вине cisco.
как пример -- какое устройство будет использоваться для удаленного доступа? скажем нокии с S60 R3.1 -- это достаточно просто с недавнего времени, а вот более древние (не скажу насколько) -- отдельный гемор.
no subject
Date: 2009-01-13 11:48 am (UTC)Устройства простые - ноутбуки с XP/Vista, MacOS/X Tiger и выше. Ну может мобилы на WM, потом, когда-нибудь.
В т.н. "цивилизованных странах" идей насчет "работник! должен! сидеть! в! оффисе! с 9! до 18!" уже почти и не осталось. Я вот работаю с Sr. Prod. Mgr. по очень перспективному направлению в одной глобальной супердупер софтверной корпорации. Я еще ни разу, по-моему, его в офисе не застал.
no subject
Date: 2009-01-13 11:57 am (UTC)это такое же решение как формулировка проблемы.
ну в смысле к неясной форумлировке -- какое-то решение.
и правда, коробкой за $600+ услуги специалиста по настройке какое-то понимание этой проблемы можно решить. без дополнительных затрат.
при определенных ограничениях, разумеется.
а исходя из вопроса я предполагаю, что разговор не о "цивилизованных странах". поскольку у них такое решение утвержденно штабквартирой и самодеятельность не приветсвуется.
короче, хочешь голосом на эту тему пообщаться? а то у меня пока полюбэ вопросов больше чем понимания.
+7-921-9338324
no subject
Date: 2009-01-18 11:32 pm (UTC)на самом деле все очень сильно зависит от постановки вопроса и тараканов в голове.
у нас фирма кое-какие решения на эту тему делала(ет) ну и плюс я сам развлекаюсь на кошкиных продуктах.
так вот в первом приближении без удаленного десктопа ты все равно жить не сможешь. а на интернетовских каналах тебе все одно лучше не RDP, а Citrix.
а если ты купил Citrix, то у тебя 95% потребностей, которые должен удоволетворять VPN -- удоволетворены, а достаточно ему проброса одного порта через NAT.
дальше вопрос тараканов в голове. если ты готов порт от citrix выставить в интернет -- vpn тебе не нужен. у нас -- выставлен. у N наших клиентов -- выставлен.
оставшиеся 5% на vpn -- я даже и не знаю зачем.
корпоративная телефония на CCM -- тут VPN будет нужен.
если конечно не играть в SIP и SIP proxy для внешних коннектов.
ну еще конект в каким-то внутренним серверам для получения обновлений, типа антивирусных баз? ну ставится Cisco secure agent и рубит всех по эвристикам, антивирусные базы обновляет в офисе.
опять же, на самом деле vpn -- это и дополнительная головная боль и дыра в безопасности. потому как через такое чудо на vpn и с вирусованной флэшкой можно много чего получить.
тут начинаются песни про NAC, Clean access, блокировку всего-чего-попало при подключении VPN, карантин в корпоративной сети без свежих антивирусов и прочих проверок...
no subject
Date: 2009-01-19 10:16 pm (UTC)А
поцеловатьобосновать? По моему опыту, от ремут доступа в офис мне нужно:А вот для ремут-доступа на консумерском уровне мне регулярно бывает нужен ремут-десктоп. Папе что-то засетупить в компутере, дочке починить медиаплеер, который мультик не показывает, жене на ноуте настроить опять почту, которую она опять сломала и т.д.
no subject
Date: 2009-01-20 02:21 am (UTC)через citrix remote desktop доступно. да и через опубликованные приложения -- тоже. при этом если бе нужны файлы как таковые локально -- лучше их сразу локально иметь. а то они часто такие монстры -- клиент задолбается на прогресс-бар дрочить. ну а опубликованному приложению естественно внутрении шары доступны по локальной сети
опубликованный ie. с настройками для интранета и которого не засрут выруса из интернета.
из-за rtt опять-таки эффективнее клиента опубликовать. да и ящик вместе с ноутом не проебешь. при этом и лотус и ексчандж штатному уеют анус выставить в интернет для внешних клиентов. у лотуса это работает -- клиенты так работают;
1С или еще какой CRM, не переведеный в интранете.
самое главное, на самом деле
no subject
Date: 2009-01-20 02:47 am (UTC)no subject
Date: 2009-01-20 04:19 pm (UTC)но лотус ведет обширные переговоры с сервером, гораздо сложнее SMTP/POP/IMAP, дальше понятна связь с rtt?
кстати, отрисовка-то довольно быстрая, на citrix-то.
даже на довольно медленных каналах
кстати, а медленных каналах (GRPS?) у тебя со скоростью 1.3KB/s еще неизвестно сто быстрее пролезет и вообще это мучение.
no subject
Date: 2009-01-20 08:54 pm (UTC)И я не говорю про GPRS, я говорю про обычный интернет, но хопов в 15. И примерно мегабит эффективной полосы на каждом конце.
no subject
Date: 2009-01-21 04:00 am (UTC)т.е. либо pop3 саморощенный либо лотус
так что про эксчендж говорить могу толь перепевая с чужих слов
на обычном интернете в 15 хопов и мегабите эфективной полосы citrix у тебя
будет летать. у меня из дома до работы где-то так и есть.
no subject
Date: 2009-01-21 04:37 am (UTC)no subject
Date: 2009-01-21 09:23 am (UTC)или серьезный интерес?
цитриксы у нас продает соседний отдел, если надо -- я узнаю
vpn сессии тоже не дешевые, кстати.
no subject
Date: 2009-01-21 05:20 pm (UTC)По сравнению с остальными hosted VPN мы можем срезать свои затраты на трафик до 90-95%, благодаря технологии. Это хорошо, но недостаточно.
no subject
Date: 2009-01-20 04:22 pm (UTC)в смысле vpn ему не особо нужен
no subject
Date: 2009-01-20 08:51 pm (UTC)no subject
Date: 2009-01-21 04:01 am (UTC)у более других. но утверждения что так делают я видел
no subject
Date: 2009-01-21 04:38 am (UTC)no subject
Date: 2009-01-21 09:25 am (UTC)например https://gw.company.name:serviceport1/
ну и я видал такие клиентские веб-апликухи, которые что б показать пару строче и картинку сначала мегабайты говна выкачивают. типа списка всех юзверей из ad и прочего. плюс квадрилионы скриптов и аплетов.
no subject
Date: 2009-01-21 05:18 pm (UTC)а) gw.company.name имело постоянный и известный адрес снаружи
б) serviceport куда-то пробрасывался
Собственно, задача, решение которой мы обдумываем, это элиминировать необходимость в тебе. Ну, извини, типа :-)
no subject
Date: 2009-01-21 08:24 pm (UTC)а административные затраты на поддержание vpn бцдут выше, на мой взгляд
no subject
Date: 2009-01-21 08:50 pm (UTC)А оценка затрат и есть смысл начала мной этого топика. Посмотрим что получится.
no subject
Date: 2009-01-22 01:42 am (UTC)только это полюбэ плохо живет с самостоятельной обработкой почтового домена
а что б не рвать соединения -- это тебе у винды стек поменять надобно,
что б за время смены ip у нее таймаутами все не сносило
в общем у меня на вашу затею взгляд пессиместичный
no subject
Date: 2009-01-22 07:30 am (UTC)Стек менять не обязательно, у TCP таймауты достаточно длинные. А наш собственный "оверлейный" адрес всегда остается. Так что дело только в очередях.
У меня на ваше будущее тоже взгляд пессимистичный. И не у меня одного.
http://blogs.zdnet.com/Gardner/?p=2772&tag=nl.e539
IT is dead, honey, IT is dead.
no subject
Date: 2009-01-22 08:02 am (UTC)а чего его настраивать? там все для даунов, через веб и менюшки.
у абстрактного TCP -- да, а у виндлового они зарезаны по самое не балуйся.
стандартный tcp должен пять минут где-то сопли жевать, прежде чем отвалиться, а виндовый кажется и 30 секунд не ждет.
это все равно как сказать, что сантехники вымрут.
а мы -- те же самые сантехники, после зарождения вымрем только вместе с канализацией.
no subject
Date: 2009-01-22 07:27 pm (UTC)no subject
Date: 2009-01-23 03:20 am (UTC)говорю ж -- вместе с канализацией вымрет.