Вот например, человек задает вроде как простой и обычный вопрос - как бы перевести локальную сеть, несколько гетерогенную, с Windows, на прозрачное шифрование всего трафика. По идее, типовая задача должна иметь типовое решение. Мне, как практикующему консультанту, было бы очень полезно его знать. Например, должен быть способ сказать всем хостам (виндовым, например): используй ipsec transport mode, сертификатам подписанным вот этим CA верить, политику брать из темплейта, с дурацкими вопросами в количестве (n**2)-n не приставать. Однако, когда у кого-нибудь об этом спрашиваешь (не только в том треде, вообще), у всех отскакивает от зубов: шифрование-VPN-туннели-концетратор. Это при том, что в сети имеются отношения any to any (не спрашивайте меня, зачем -но действительно, иногда нужно, да если и нет - все равно сводить топологию к звезде - зачастую дикость). Ну и далее - я уже обсуждал это со многими людьми - все пытаются мне доказать, что задача не типовая, потому что никому не нужно, так как (с восхитительной противоречивостью):
a) железо нынче дешевое, мощности вычислительной хватит, и да, надо делать звезду (на худой конец, дерево), VPN-концентратор и туннели до него, а если просядет, то кластер, а чтобы не single point of failure, то HA. Вместо самомасштабирующегося решения видим великолепный закат солнца вручную.
b) овес нынче дорог, нафиг это шифрование, все компы на нем проседать будут, производительность сети упадет и т д.
c) да что вы там, ядерный чемодан охраняете? не надо вам никакого шифрования, надо бдеть физическую безопасность, а где ее обеспечить невозможно, там кидать VPN-туннель. (дать бы им молотком по голове, слов нет!)
d) кстати, купите у нас высокопроизводительный VPN-концентратор (ну этих хоть понять можно).
UPDATE0: вообще говоря задача, как и следовало ожидать, все же решается стандартными методами. Микрософтовские документы курятся плохо - мало про интероперабельность и много про домены. Но есть человек, который поднял на стенде и обещал потом рассказать, как.
UPDATE1: http://slashdot.org/~cronscript/journal/131319 , решение было под носом: ссылка, стыдно сказать, из википедии.
no subject
Date: 2007-08-06 02:24 am (UTC)no subject
Date: 2007-08-06 02:35 am (UTC)no subject
Date: 2007-08-06 02:38 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-08-06 03:23 am (UTC)no subject
Date: 2007-08-06 03:32 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2007-08-06 05:20 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-08-06 05:57 am (UTC)ты ответ уже нашел, в смысле винды, а "вообще" есть такое вот дело: http://www.sandelman.ca/SSW/freeswan/oeid/draft-richardson-ipsec-opportunistic.html
no subject
Date: 2007-08-06 05:59 am (UTC)Вы не тех цыцководов курите. :) Сися знает не только VPDN. :)
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-08-06 01:13 pm (UTC)no subject
Date: 2007-08-06 06:02 am (UTC)no subject
Date: 2007-08-06 01:42 pm (UTC)no subject
Date: 2007-08-07 04:28 pm (UTC)no subject
Date: 2007-08-06 07:50 am (UTC)ну я твоей ситуации не знаю
Date: 2007-08-06 12:40 pm (UTC)Re: ну я твоей ситуации не знаю
From:no subject
Date: 2007-08-06 08:45 am (UTC)Об этом я уже подумал, конечно
Date: 2007-08-06 12:27 pm (UTC)no subject
Date: 2007-08-06 02:06 pm (UTC)no subject
Date: 2007-08-06 02:16 pm (UTC)b) PSK? ;-)))
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-08-13 10:02 am (UTC)1) Это можно сделать, только совсем не так, у тебя задача не такая, вот если задачу поменять, то всё легко делается!
2) Дурацкий вопрос. Подобные вещи вообще никому не нужны!
3) Автор, ты ещё читаешь? Я тебе повторяю: вали отсюда, то, что ты хочешь, никому не нужно, и вообще неправильно.
4) А под линуксом можно это написать за день! Наверное.
и т.д.
Достало - страсть... С другой стороны, понял, почему я интуитивно редко иду в публичные места за советами.
no subject
Date: 2007-08-15 07:30 pm (UTC)(no subject)
From:no subject
Date: 2007-08-13 10:05 am (UTC)no subject
Date: 2007-08-15 07:30 pm (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2007-08-19 05:17 pm (UTC)действительно, запредельно идиотская песня.
no subject
Date: 2007-08-21 09:35 am (UTC)1) что стек/подсистему IPsec в винде тестировали на сотнях-тысячах туннеелей
2) что удастся внятно описать политику шифрования (с учетом наличия адресатов за пределами LAN)
Я далек от того чтобы хорошо думать про MS
Date: 2007-08-21 03:37 pm (UTC)Re: Я далек от того чтобы хорошо думать про MS
From:provides access
Date: 2011-01-16 11:30 pm (UTC)