19
использовал их для объединения локальных сетей, но в рамках одной площадки,
когда одно здание было подключено к сети Интернет посредством модема
провайдера Ростелеком, а другое посредством радио канала провайдера Флекс.
Теперь с приходом оптики по территории площадки необходимость в этом отпала,
но повторить, теперь с удаленной площадкой не составит труда и так как ни
Debian, ни в частности использованный мной VTun, ни тем более bridge-utils не
запрещены к использованию, то для объединения достаточно обосновать его
необходимость и автоматизация в любом виде, будет здесь что ни на есть валидна.
Для объединения я выбрал интерфейс tap - канальный уровень, так как tun работает
на сетевом уровне модели OSI, следовательно, дополнительно нуждается в
статической маршрутизации, хотя бы на самом сервере, а так как на данный
момент мои сервера стали резервными, уступив место рекомендованным к закупке
РосТех ИКС (Интернет контроль сервер) серверам, то далеко не всем клиентам
являются шлюзом по умолчанию, то и статической маршрутизацией на клиенте
тоже, что весьма трудоёмко и неудобно. Тут стоит отметить, что ИКС серверы
имеют очень удобный и простой веб интерфейс для создания VPN (Virtual Private
Network) туннелей IPIP и GRE, однако они так же работают на сетевом уровне
модели OSI, следовательно, нуждаются в статической маршрутизации, и если не
являются стандартным шлюзом, то и маршрутизации на клиенте, что крайне
неудобно. Решение же с VTun, кроме того, что оно простое и стабильное может
эмулировать Ethernet устройство и при объединении его мостом с реальным
Ethernet интерфейсом и последующей трансляции пакетов и маскарадинга,
настроенного в фаерволе, способно организовать «бесшовную» работу сети, как
если бы (условно) обе площадки были подключены к одному и тому же сетевому
коммутатору, при этом указание шлюза по умолчанию не нужно, ведь оперируем
на канальном уровне.
Прочие настройки по причине содержания внешних адресов я продемонстрировать
не могу, но по этой конфигурации общий принцип понятен.
На этом этапе объединение площадок закончено, и я хочу подытожить сказанное
выше:
1) Существует две сети, физически разделенные между собой, при этом между
NAS серверами (на них же располагаются БД), подключенными к разным
сетям есть общая сетевая папка, доступная только для сотрудников отдела
ИТ для обмена информации между сетями. Эта папка в последствии будет
использована для хранения там заявок, дабы пользователи из обеих сетей
смогли видеть актуальные данные, вне зависимости где они подали заявку и
где просматривают (в пределах внутренней ЛВС).
2) Существует две площадки, ЛВС которых объединены посредством VPN, в
случае с закрытой сетью лицензированным ФСБ и ФСТЭК аппаратно-