Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Меняю свой Cisco Meraki MX64., UniFi Network
 
У меня два офиса, в обоих стоит Cisco Meraki MX64, настроенный для site-to-site VPN. Максимальная пропускная способность MX64 по UTM — 250 Мбит/с. Мне только что сообщили от моего провайдера (Comcast), что я могу перейти с 250/10 Мбит на 1000/25 Мбит. В другом офисе у меня Verizon FIOS с интернетом 980/840 Мбит. Также в обоих местах стоят PoE-коммутаторы для системы видеонаблюдения.

1) Какая маршрутизатор/устройство безопасности поддерживает 1 Гбит UTM? (Понимаю, что скорость будет ниже, если включен IPS или используется VPN-туннель и так далее.)  
2) Какой маршрутизатор посоветуете вместо MX64 с возможностью site-to-site VPN?  
3) Есть ли среди роутеров/устройств безопасности решения с фильтрацией контента, IPS, защитой от вредоносного ПО, как в MX64?

Заранее спасибо. TJ
 
Глупый вопрос: насколько далеко друг от друга ваши здания? Airfiber, может быть? Особенно если здания в вашей собственности...?
 
Один находится в Коннектикуте, другой — в Род-Айленде. В Коннектикуте у меня Comcast, а в Род-Айленде — Verizon FIOS.
 
Ну, я не хотел говорить, сколько мне лет, но я начинал с 1200 бод, потом перешёл на ISDN, а потом на кабельные модемы...
 
Поймал тебя. Commodore 64. Я как раз успел до VIC 20. Ха-ха. Первую систему купил в Crazy Eddies — пару лет спустя подключился к Quantumlink на скорости 1200 бод. Родителей чуть с ума не свёл, потому что телефонная линия постоянно была занята по ночам. Вот это были времена.

Первый IBM PC (5150) купил в ноябре 1981 года. На 11 этаже офиса/магазина G. Fox в центре Хартфорда, штат Коннектикут. Отдал 2400 долларов за оригинальный «2-хдисковый» с видеокартой STB Graphics +2 (чтобы графика на монохромном экране была) и IBM-монитор с 256 Кб памяти. Два года ждал, а потом взломал его. Убрал дисковод «B» и поставил жесткий диск на 10 МБ (да, 10 МБ). Он был половину высоты, а на верхней половине панели установил тумблер. Один край — с пружиной для аппаратного сброса, другой переключал процессор с 4,77 МГц на 8 МГц.

Были инструкции по сборке платы с NEC V20, чтобы поднять частоту до 8 МГц для игр. Большинство приложений тогда работали только на 4,77 МГц, например, Lotus 123. Вот тут и пригодилась видеокарта. После взлома поставил ещё карту памяти, довёл объём до 640 Кб. В 1982 году взялся за книгу Питера Нортона (розовую) и начал кодить на ассемблере для ПК.

Да, я старый!
 
Хорошо, так что PTP-бридж не сработает. Ты вроде как в правильном направлении с VPN, но имей в виду, что обычно соединение на гигабит или вообще любое подобное требует выделенного волокна (и VPN — скорее всего ещё больше). Я только что получил предложение от регионального провайдера, и они просят за это $36 тысяч за три года. И при этом это только 200/200 скорость. Spectrum — по-моему, они из Коннектикута (я в Нью-Йорке).
 
Поймал тебя. Commodore 64. Я чуть-чуть пропустил VIC 20. Ха-ха. Именно в Crazy Eddies я купил свою первую систему — 1200 бод с Quantumlink через пару лет. Родителей чуть с ума не свел, потому что телефонная линия постоянно была занята по ночам. Вот были времена.

Не забывай, что те скорости, которые дает провайдер, на самом деле не держатся постоянно, они не обеспечивают такую пропускную способность 100% времени. Запусти один раз проверку скорости у себя дома: заметишь, что второй запуск почти всегда показывает результат лучше, чем первый? Могу уйти в объяснения, почему так, но это уже выходит за рамки темы.

У меня есть опыт с SonicWall — они примерно посередине между моделью Meraki «плати за воздух» и Ubiquiti «у нас этого пока нет» по ценам. Неплохий компромисс. Наверняка есть и другие поставщики. Недавно включил IPS на одном из USG в своей сети, и сразу в логах начали появляться пинги от злоумышленников. Если бы у меня было 50 пользователей за этим USG, я бы сильно переживал из-за всех тех опасных ссылок, на которые они кликают каждый день — вот почему Meraki (и SonicWall) хороши, и почему у их устройств пропускная способность ниже, а цена выше. Это выбор: деньги и безопасность — на одной стороне шкалы, и чем больше хочешь того и другого, тем больше придется отдавать.

Если хочешь еще один уровень защиты, посмотри, эммм... SOPHOS (надеюсь, правильно написал) и... Barracuda. Довольно неплохо, но и они потом становятся узким местом. (Мы запускали виртуальную Sophos, так что можно масштабироваться — то есть купить мощный сервер под VM Sophos, но тогда ты сам отвечаешь за обслуживание и оплату — может подойти, если у тебя уже есть небольшой серверный ферма с лишними ресурсами.)

Если хочешь построить настоящую гигабитную сеть от начала и до конца с современным уровнем защиты пакетов и автоматическим обновлением сигнатур, в итоге ты либо превращаешься в хобби-эксперта по безопасности, чтобы успевать за всем (привет выходным), либо выкладываешь кучу денег и доверяешь тяжелую работу Meraki и им подобным. Я просто сказал «хватит» — сейчас у нас на фаерволах Meraki, а ниже по сети – Ubiquiti. MX100 и ниже — наш уровень (Z3 реально крутые для локаций с 1-2 ПК).
 
Понимаю тебя. Эти цены взяты с Amazon.com, не из прайс-листа. Но я тебя слышу. Кстати, я тут главный 😉 У меня есть побочный бизнес — фотография, и я храню свои снимки в двух разных местах, поэтому у меня настроен VPN между двумя сайтами. Я в IT с 1981 года, но сетями особо не занимаюсь (хотя не против учиться новому). Когда я начинал, появился «кабельный модем», а мой первый роутер был обычным десктопом с процессором Pentium MMX 100 и двумя сетевыми картами Intel на 10 мб. Он работал на Suse Linux v1.51 и проработал 968 дней без перезагрузки. Потом я допустил ошибку, перейдя на роутер Linksys, затем взломал его прошивку, потом использовал SonicWall TZ210, потом Untangle на ПК, собранном из запчастей, и наконец Cisco Meraki MX64. Но с учетом скорости 1000/25 Мбит на одном и 980/850 Мбит на другом сайте, MX64 с его 250 Мбит UTM становится узким горлышком. Так что сейчас смотрю в сторону чего-то другого. Untangle я юзал много лет, снова рассматриваю его, а также pfSense. Но у этих устройств может быть проблема с пропускной способностью, если включить всю защиту/IPS и прочее. Можно просто скачать софт и запустить на своём компьютере: у меня UEFI, i5, 16 ГБ оперативки, SSD на 120 ГБ, одна встроенная 1 Гбит сетевая карта и ещё Intel 4-портовая 1 Гбит карта — могу протестировать и Untangle, и pfSense. Признаюсь, я фанат быстрой скорости в интернете. Реально ли она нужна? Возможно, нет, но высокая скорость загрузки помогает с RAW-файлами.

Сейчас на обоих локациях стоят MX64, коммутатор Meraki 8-портовый POE (для камер), точка доступа Meraki Wireless N. В одном из мест ещё есть Meraki Wireless AC AP. Всё это железо и обновление лицензий обходится в хорошие деньги. Могу оставить MX64 (без учёта скорости) и сосредоточиться на безопасности сетей, продлить лицензии на эти устройства, а коммутаторы PoE и точки доступа заменить на Ubiquiti... Много всего нужно учесть, пока мои устройства Meraki не отключатся после истечения лицензии и 30-дневного льготного периода.
 
Цена по прейскуранту на Meraki НИКОГДА не совпадает с реальной. Я работаю в некоммерческой организации, так что моя ситуация, скорее всего, отличается от вашей, но даже у меня сначала прислали "демо" устройства с лицензиями на 2-3 недели (которые можно продлить пару раз, если понадобится), а потом начали искать реселлера, через которого будут продавать лицензию. Цена при этом обсуждаема и зависит от срока лицензии и количества устройств (например, на срок 3 года дают лицензию на 5 лет и так далее).

В любом случае Ubiquiti по железу обыгрывает Meraki без проблем. Но! В Ubiquiti нет нормальной AV-защиты или современных функций безопасности. Там есть какая-то слабая версия IPS, но без работы с сигнатурными базами и прочим. Вот почему более дорогие Meraki (а также Sonicwall, Aerohive и другие) стоят дороже — они каждые 15 минут обновляют защиту сигнатурных файлов (или около того). Ubiquiti такого не делает. Если вы строите сеть для серьезной компании, вам нужно поставить отдельное устройство сетевой безопасности между USG и первым коммутатором. Но только если вашему начальству не безразлична безопасность. А может быть, и все равно?!
 
Чтобы настроить DHCP-сервер в контроллере UniFi, у вас должен быть USG. В противном случае можно использовать любой DHCP-сервер в сети, включая тот, что работает на MX64. Для гостевой сети, раз вы не используете USG, есть два варианта: либо выбрать путь без VLAN и применить политику гостя для этого SSID — тогда гости будут в том же DHCP-пуле, что и защищённая сеть, но точка доступа будет блокировать весь другой трафик к локальным подсетям. Либо можно поставить VLAN-тег на гостевую сеть, но тогда придётся вручную настроить оборудование Meraki. Не уверен, поможет ли это, но вот ссылка на руководство UBNT, где показана и объяснена смешанная среда UniFi и не-UniFi с VLAN-тегами. https://help.ubnt.com/hc/en-us/articles/205197630-EdgeSwitch-Tagging-and-Untagging-Port-VLANs — Klint
 
Я только что подключил cloud key и точку доступа UniFi AP AC Pro. Всё настроил и запустил. Коммутатор Cisco Meraki 8 портов PoE подключён к cloud key и AP AC Pro, я создал защищённую SSID на AP AC Pro — всё работает отлично. Но не могу запустить гостевую Wi-Fi сеть. Когда создаю гостевую сеть и прохожу по экрану настроек, там говорится, что для использования DHCP-сервера нужен USG security gateway. Это так, или я могу использовать DHCP-сервер, работающий на Cisco Meraki MX64 Security Appliance? Просто пытаюсь начать с малого, делать по чуть-чуть.
 
HGPenk точно попал в точку. Можно обойтись и четвертым устройством, если не используешь IPS на нём, чтобы немного сэкономить сразу. Можно запустить IPS/IDS отдельно или делать зеркалирование WAN-порта, если перед роутером стоит свитч. Просто к размышлению. PiHole + Quad9 и CloudFlare DNS — очень надёжное сочетание. До сих пор видел только один плохой сайт, который проскакивал. Жаль только, что PiHole не ловит рекламу на YouTube — там они порой бывают хитрее. У меня CloudFlare DNS отвечает за 8 мс в обе стороны, Quad9 — 26 мс, мой провайдер — 16–19 мс, OpenDNS «Cisco» — от 36 до 216 мс в зависимости от дня. Проверь, что лучше тебе, но эти двое очень достойные варианты.
 
Спасибо, с деньгами уже совсем непонятно, всё выходит из-под контроля. Meraki MX100 имеет пропускную способность файрвола 750 Мбит/с и 500 Мбит/с для VPN. А MX250 выдает 4 Гбит/с для файрвола и 1 Гбит/с для VPN. MX100 стоит $4915 с годовой лицензией и поддержкой Enterprise. MX250 — $15,000 с той же годовой лицензией и поддержкой. Теперь умножьте это на два — у меня два офиса. Мне нужны альтернативные варианты. Я только что купил Ubiquiti Cloud Key и AP AC Pro, чтобы попробовать.
 
Я не уверен, правильно ли я читаю твои посты, но если у тебя в приоритете пропускная способность на уровне 1 Гб/с (??), то варианты такие: MX100 с стороны Meraki и USG-XG8 с стороны UniFi. Чтобы действительно раскрыть потенциал XG8, я бы очень рекомендовал взять также UniFi Switch 16-XG, если бюджет позволяет (подключай 10Gb порты, а дальше распределяй скорость по своему усмотрению; ПОДСКАЗКА, и ты слышишь это здесь первым: на свитче вручную задай скорость для каждого порта — автоопределение сейчас работает некорректно).

С точки зрения Meraki, стартовые затраты (~6000$) включают лицензию на 3 года, и за эти деньги ты можешь собрать примерно 3-4 UniFi-системы. Плюс еще одну за каждый год продления лицензии Meraki.
Страницы: 1
Читают тему (гостей: 1)