[vpn] hoe opzetten met veel clients

Pagina: 1
Acties:

  • Skaah
  • Registratie: Juni 2001
  • Niet online
Ik ben niet zo'n Einstein met tcp/ip-routering enzo, dus vandaar mijn vraag.

Met mijn vrienden wil ik graag een groot netwerk bouwen via internet. Het gaat om één vpn-server (ClarkConnect @ 128kbps/up). Ongeveer vijf locaties met elk een paar computers moeten kunnen connecten (via adsl/cable). Het ultieme doel is StarCraft, Warcraft III, Birth Of The Federation en dergelijke games via het 'Local Network' knopje te kunnen spelen.

We willen dit met zo weinig mogelijk vpn-verbindingen doen om de overhead zoveel mogelijk te beperken. Eén verbinding per locatie dus.

Daar komt dus wat ip-routering bij kijken. Dat lukt nog wel.

Hoe pak je zoiets precies aan en hoe zorg je dat je het overzichtelijk houdt? Of is het slimmer om gewoon elke client te laten connecten (+20 connecties dus)? Is het mogelijk om routes op een soort DHCP manier door te geven aan clients?

  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

Skaah schreef op 10 november 2003 @ 10:42:
Met mijn vrienden wil ik graag een groot netwerk bouwen via internet. Het gaat om één vpn-server (ClarkConnect @ 128kbps/up). Ongeveer vijf locaties met elk een paar computers moeten kunnen connecten (via adsl/cable). Het ultieme doel is StarCraft, Warcraft III, Birth Of The Federation en dergelijke games via het 'Local Network' knopje te kunnen spelen.
dit is mogelijk dat doe ik zelf ook :D
We willen dit met zo weinig mogelijk vpn-verbindingen doen om de overhead zoveel mogelijk te beperken. Eén verbinding per locatie dus.
om dit te doen moet je inderdaad met routing gaan werken een soort "ring topologie" krijg je dan (2 perlocatie is beter)
Hoe pak je zoiets precies aan en hoe zorg je dat je het overzichtelijk houdt? Of is het slimmer om gewoon elke client te laten connecten (+20 connecties dus)? Is het mogelijk om routes op een soort DHCP manier door te geven aan clients?
wat ik in jou situatie zou doen is 5/6 vpn's (LT2p of pptp verbindingen kan nl ook ipx +spx over) aaleggen per locatie. maar ik zou eerst maar eens zorgen dat

- iedereen een aparte "router/gateway"aanlegt thuis een win2k/win2k3/smootwall/linux of BSD machine dus

- en dat je bv eerst met 2 of 3 man totaal het netwerk bouwt. als je dat gelukt is dan kan je de rest er simpel bij toevoegen. maar !!! zorg dat iedereen hetzelfde thuis heeft staan

1 connectie per VPN client naar 1 VPN server (meerdere clients dus) is haalbaar maar de server moet dan een MEGA dikke pijp hebben min 3/8 Mbit ofzo .. anders wordt de verbinding niet optimaal zeg maar. (de internet pijp raakt verstopt omdat er zoveel vpn's liggen en de server moet wel de encrytpie c.q translatie van adressen en pakketjes kunnen verwerken

dus via een een soort ster 4 per centrum(per client een pIII ofzo) van je vpn netwerk is het meest voordelige van iedereen inclusief routering

Tja vanalles


  • Skaah
  • Registratie: Juni 2001
  • Niet online
vso schreef op 10 november 2003 @ 13:36:
om dit te doen moet je inderdaad met routing gaan werken een soort "ring topologie" krijg je dan (2 perlocatie is beter)

wat ik in jou situatie zou doen is 5/6 vpn's (LT2p of pptp verbindingen kan nl ook ipx +spx over) aaleggen per locatie. maar ik zou eerst maar eens zorgen dat

- iedereen een aparte "router/gateway"aanlegt thuis een win2k/win2k3/smootwall/linux of BSD machine dus
Ik heb nu op één locatie een Windows 2003 server, en op één een Clark Connect, daar kunnen we wel mee beginnen.

Jouw idee is dat je meerdere routes krijgt naar doelen? Zou je een schema kunnen posten? Een plaatje zegt vaak meer dan 1000 woorden.
- en dat je bv eerst met 2 of 3 man totaal het netwerk bouwt. als je dat gelukt is dan kan je de rest er simpel bij toevoegen. maar !!! zorg dat iedereen hetzelfde thuis heeft staan

1 connectie per VPN client naar 1 VPN server (meerdere clients dus) is haalbaar maar de server moet dan een MEGA dikke pijp hebben min 3/8 Mbit ofzo .. anders wordt de verbinding niet optimaal zeg maar. (de internet pijp raakt verstopt omdat er zoveel vpn's liggen en de server moet wel de encrytpie c.q translatie van adressen en pakketjes kunnen verwerken
Zo? Of nog anders?
code:
1
2
3
4
5
6
7
8
9
[CLIENTA1] [CLIENTA2]
      \       /       <- LAN
   [SERVERTJE-A]
         |            <- INET
  [MASTERSERVER]
         |            <- INET
   [SERVERTJE-B]
      /       \       <- LAN
[CLIENTB1] [CLIENTB2]
dus via een een soort ster 4 per centrum(per client een pIII ofzo) van je vpn netwerk is het meest voordelige van iedereen inclusief routering
Is zo'n dikke vpn server echt nodig? Het gaat hier om een lowbudget vpn. De twee dikste servers zijn Celeron 266 met 288mb geheugen.

  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

denk gewoon aan een ster

het centrum van de ster is 1 vpn server
de clients zijn de "stralen van de ster"

en je kan vervolgens de sterren onderling verbinden.


waarom zeg ik dat je met sterren moet gaan werken ? omdat 1 VPN-server

- de vpn pakketjes moet versturen (c.q eventueel versleutelen maar kan je beter achterwege laten omndat het meer overhead geeft)
- De routering moet doen van het verkeer op het lan + WLAN
en dan heb ik het geeneens over TCP/IP of IPX/SPX


en de extra dingen:

IPX/SPX moet je met een Layer 2 VPN doen dus L2TP of PPTP want die kunnen over een TCP/IP netwerk de IPX/SPX pakketjes routeren.

dan moet je nog je WINS data routeren zodat de PC'S elkaar zien.

Firewall aanpassen (zodat er geen verkeer geblokt wordt die erdoor moet en visa versa)

UDP pakketjes (wat bij meeste games die je over INTERNET speelt gebruikt wordt) wordt meestal niet over een layer2 verbinding ge-forward dus daar moet je ook een oplossing voor vinden (als ik dit goed zeg hoor...:?)


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
--------------
|  internet |
--------------
      | |
      | |                                       ----------------
--------------                 |----------|  vpnClient1|
|   router  |--------------|            ----------------        -------------------
--------------                 |--------------------------------| router2 LAN2|
      | |                         |          ----------------          -------------------
      | |                         |--------| vpn client2|             
      | |                                    ----------------   
--------------
|   LAN      |
--------------


een schematische tekening houd er rekening mee dat routers ook je Gateways zijn voor internet en dus de router bij iedereen de verbinding is tussen internet en het rest van het LAN en WLAN

het denk bv aan een p3 400 MHZ 128/256 MBram met win2k of linux/BSD en een 1024 Mbit lijn van een Provider voor een connectie + router (nog geen gameserver meegenomen in het voorbeeld)

6-10 clients max schat ik .. wil je nog kunnen gamen

Tja vanalles


Verwijderd

Als VPN server heb je niet zo'n bijzonder zware computer nodig, 400-500Mhz moet genoeg zijn (zo zwaar is encryptie niet). Tenminste als je hem onder Linux of een BSD draait, van NT weet ik niets.

  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

Verwijderd schreef op 11 november 2003 @ 16:23:
Als VPN server heb je niet zo'n bijzonder zware computer nodig, 400-500Mhz moet genoeg zijn (zo zwaar is encryptie niet). Tenminste als je hem onder Linux of een BSD draait, van NT weet ik niets.
Windows hoeft ook niet zo zwaar te zijn alleen de GUI van Windows vereist nogal veel in vergelijking met *nix

Encryptie vereist redelijk wat en is afhankelijk van het type encryptie wat je gebruikt. en voor 1-5 clients is het nog makkelijk te doen .. 10+ of 20+ kan het nog wel aantikken.

adsl of kabel?
met ADSL let op de A in ADSL daarin zit nog een extra addertje onder het gras in vergelijking met kabel internet oftewel het asynchrone verkeer omdat je als normaal internet meer verkeer naar jezelf trekt (download) dan upload .. nu ja normaal gezien dan he...
betekend dit dat je met een vpn server bij ADSL je verbinding nogal erg kan plat leggen omdat tegelijkertijd UP+down verkeer eigenlijk niet kan bij ADSL zeker in grootverbruik bv iemand trekt vanaf jou fileserver een bestand ... dan download jezelf niet meer zo snel sterker nog je verbinding gaat beide kanten hard achteruit.

ik heb zelf ook een WLAN liggen en ik heb er veel plezier van maar onderling hebben we wel afgesproken dant cd'tjes of DVDtjes met data zeer gewaardeerd worden voor overdrachten (of removable HD's)

tweaken
met name voor games is het handig om de boel te tweaken als je een vpn server hebt, de MTU kan veel verschil uitmaken en er zijn programmatjes om je verkeer te "regelen" bandwidth controlers (QOS etc)

Tja vanalles


  • Skaah
  • Registratie: Juni 2001
  • Niet online
Is het mogelijk om routes op een soort DHCP manier door te geven aan clients?

  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

ja via een RADIUS server zou het wel mogelijk moeten zijn.

alleen je kan denk ik 1 route aangeven. dus de verbindingen onderling moet je ook nog apart routeren.


ik zou als ik jou was eerst met 3 pc's(routers) starten in een soort ring topologie dus elke router wijst naar de andere 2 routers

waarom geen 2 ? omdat je dan weinig problemen tegenokomt.

Ping en tracert of traceroute zijn hierbij je grote vrienden kwa hulpmiddelen .. de routes zelf tja zoek wat leuks uit ook al voldoet het niet meteen aan je eisen. ik zou beginnen met smoothwall en IPSEC verbindingen .. dat kan nog bij iedereen met een 486 of een p100 min 32 mbram .. later kan je altijd nog uitbreiden ..


dus eerst starten met een test fase !! en een game wat over bv tcp/ip werkt. als dat werkt dan zou ik eens verder naar je specifieke eisen gaan kijken en hoe je het best vandaar verder kan gaan maar je hebt dan al een stuk ervaring wat je in elk geval meer op weg helpt en je problemen zeer veel verminderd en de uitdaging is dan makkelijker dan dat het nu is ..

Tja vanalles


  • AirX
  • Registratie: Juni 2002
  • Laatst online: 15-08 12:17

AirX

Tweak Guru

ik ben de clarkconnect man :p (ik heb die bak hier thuis te staan). En ik heb de home editie geinstalled. Die ondersteund alleen standaard neit VPN, maar dat pikte ik niet :p. dus heb ik poptop gecompiled en geinstalled. Dat werkt opzich nu al redelijk, ik heb alleen de encryptie nog niet aan de praat, maar dat is niet erg.
CPU: 200mhz
128 RAM EDO
20 GB HD
zijn trouwens de specs

  • DynaMikeY
  • Registratie: Juli 2000
  • Laatst online: 13-08 23:12

DynaMikeY

1976 Kever 1300

Hoe ik het gedaan heb:

Ik heb een P2-266 met 192M RAM thuis draaien als Windows 2003 Server. Hier heb ik Routing & Remote Access op geinstalleerd & geconfigureerd als router en VPN server.

De server heeft IP adres 10.0.0.1, mijn werkstations 10.0.0.2 (gamebak) en 10.0.0.3 (testbak). De hele DHCP range bestrijkt 10.0.0.2 tot en met 10.0.0.50

Ik heb met usermanagement 6 users aangemaakt. In de properties van de afzonderlijke users heb ik:

- Dial in access op 'allow' gezet.
- Een static IP adres toegekend (beginnend bij 10.0.0.51, om zo buiten de DHCP scope te vallen)
- Username & wachtwoord gezet

Op de firewall (NAT/Basic Firewall) heb ik port 1723 opengezet (PPTP), om incoming connections door te laten. Mijn vrienden (die verspreid over het land wonen) heb ik verteld dat ze via Network Connections > Add new connection een verbinding naar mijn machine moesten maken met het opgegeven username & wachtwoord.

Ik heb dit speciaal opgezet voor Command & Conquer Generals te spelen. Ik start een game op 10.0.0.2 (lokaal dus voor mij), maar wel een 'direct connect' game. Voor de joiners moet je echter nog iets aparts instellen. In de C&C network options moet je het LAN IP selecteren (de machines hebben nu immers 2 IP adressen; 1 van de ISP, en 1 van mijn VPN server). Het VPN IP is dus voor C&C het LAN IP. Met 'Direct connect' kunnen de mensen nu mijn game joinen op 10.0.0.2.

Ik denk dat dit de meest efficiente manier is. Mijn server staat 24 uur per dag aan http://uptimes.wonko.com/account.php?op=details&hid=8125 8) dus mensen kunnen altijd inloggen en tegen elkaar spelen, men moet dan wel elkaars IP adres weten. Praktijk bij ons is dat ik altijd de hoster ben, omdat ik de snelste machine heb, en omdat 10.0.0.2 lekker makkelijk is :)

Tip: als je het op deze manier doet, zorg dan dat de mensen die de VPN connectie maken naar jouw server de optie 'Use default gateway on remote network' uit hebben staan in de properties van de VPN connectie, aangezien ze anders op jouw internet verbinding online gaan, omdat dit hun default gateway wordt!!!

[edit] bak hangt aan een Chello Classic met 128Kbit up... gaat goed, traffic tijdens C&C is ~1k/sec bij 3 spelers.

[ Voor 8% gewijzigd door DynaMikeY op 13-11-2003 13:49 ]

Banaan (W11): Ryzen7 5800x / Asrock B550M Pro4 / Radeon RX7800 XT / 32GB DDR4 / 1TB M2 980Pro + 2TB WDBlue M2 + 1TB SSD 970Pro | AnaNAS (UnraidOS): - Core I5-10500T (2.3GHz) / Asrock H510-M / 32GB DDR4 / 1x 1TB SSD + 250GB M2 + 1x 6TB HDD + 7x 4TB HDD


  • AirX
  • Registratie: Juni 2002
  • Laatst online: 15-08 12:17

AirX

Tweak Guru

Ik heb nog even wat dingen opgezocht, en ik kwam tot de conclusie dat we meerdere routes naar het VPN netwerk moeten aanleggen, alleen dan met METRICS. Dat houd in: je geeft een aantal routes op, en die gaat hij één voor een na, de route met de hoogste (of de laagste :p, ffe nakijken) metric wordt dan als eerste geprobeerd. Wil die niet, dan pakt ie de volgende (vpn server). Lijkt mij het beste
Pagina: 1