<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Erik Kirschner &#187; linux</title>
	<atom:link href="http://www.erikkirschner.sk/tag/linux/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.erikkirschner.sk</link>
	<description>Networking, VoIP, Linux, Cloud Computing</description>
	<lastBuildDate>Sun, 29 Jan 2012 16:52:20 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
		<item>
		<title>pfSense OpenVPN Authentification against Win 2008 R2 Active Directory via Radius Protocol</title>
		<link>http://www.erikkirschner.sk/networking-3/pfsense-openvpn-authentification-against-win-2008-r2-active-directory-via-radius/</link>
		<comments>http://www.erikkirschner.sk/networking-3/pfsense-openvpn-authentification-against-win-2008-r2-active-directory-via-radius/#comments</comments>
		<pubDate>Sat, 05 Feb 2011 10:06:38 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[alix]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[network security]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=1653</guid>
		<description><![CDATA[Úvod Tento dokument ti prezradí, ako kontrolovať prístup vzdialených užívateľov z internetu cez OpenVPN a pfSense firewall do privátnej siete pomocou PKI certifikátov a overovaním mena/hesla cez radius protokol proti Microsoft Windows 2008 R2 Active Directory. Základný popis riešenia OpenVPN v pfSense firewalle je veľmi dôležitá funkcia. Najčastejšie sa pre authentifikáciu do OpenVPN používajú PKI [...]]]></description>
			<content:encoded><![CDATA[<h3><a href="http://www.erikkirschner.sk/wp-content/uploads/Pfs-logo-vector.png" rel="lightbox[1653]"><img class="size-full wp-image-1666 alignleft" title="Pfs-logo-vector" src="http://www.erikkirschner.sk/wp-content/uploads/Pfs-logo-vector.png" alt="" width="273" height="68" /></a><a href="http://www.erikkirschner.sk/wp-content/uploads/Openvpn_logo.png" rel="lightbox[1653]"><img class="size-full wp-image-1667 aligncenter" title="Openvpn_logo" src="http://www.erikkirschner.sk/wp-content/uploads/Openvpn_logo.png" alt="" width="263" height="61" /></a></h3>
<h3>Úvod</h3>
<p>Tento dokument ti prezradí, ako kontrolovať prístup vzdialených užívateľov z internetu cez OpenVPN a pfSense firewall do privátnej siete pomocou PKI certifikátov a overovaním mena/hesla cez radius protokol proti Microsoft Windows 2008 R2 Active Directory.<span id="more-1653"></span></p>
<h3>Základný popis riešenia</h3>
<p>OpenVPN v pfSense firewalle je veľmi dôležitá funkcia. Najčastejšie sa pre authentifikáciu do OpenVPN používajú PKI certifikáty, ktoré je možné vygenerovať certifikačnou authoritou alebo aj lokálne cez EasyRSA (<a title="EasyRSA for pfSense" href="http://doc.pfsense.org/index.php/Easyrsa_for_pfSense" target="_blank">EasyRSA for pfSense</a>).<br />
Prístup cez OpenVPN do privátnej siete, alebo DMZ cez certifikát je pohodlný. Pri odcudzení notebooku užívateľa je jednoduché vygenerovať CRL zoznam, ktorý dohráte do pfSense a konkrétny užívatelia majú zablokovaný prístup.</p>
<div><a href="http://www.erikkirschner.sk/wp-content/uploads/OpenVPNprotiradiusnawin2K8R2.png" rel="lightbox[1653]"><img class="aligncenter size-full wp-image-1655" title="OpenVPNprotiradiusnawin2K8R2" src="http://www.erikkirschner.sk/wp-content/uploads/OpenVPNprotiradiusnawin2K8R2.png" alt="" width="643" height="301" /></a></div>
<div>
<p>Druhú úroveň ochrany Vám dodá po overení správneho certifikátu zadanie mena a hesla. Toto je možné zabezpečiť pomocou Radius authentifikačného servera.<br />
Jednou z možností, ako zabezpečiť funkčný radius server je doinštalovať package FreeRADIUS priamo z pfSense a nakonfigurovať ho podla uvedených návodov (<a title="Using OpenVPN pfSense with FreeRADIUS" href="http://doc.pfsense.org/index.php/Using_OpenVPN_With_FreeRADIUS" target="_blank">Using OpenVPN  pfSense with FreeRADIUS</a>). Čiže radius server Vám bude bežať priamo v pfSense firewalle. Je to vhodné riešenie pre nenáročné riešenia. Pri týchto jednoduchších riešeniach, ale odporúčam posielať logs na externý syslog server pre neskoršiu prípadnú analýzu v prípade problémov.</p>
<p>pfSense je ale firewall, ktorý viete nasadiť aj do veľkých riešení, čoho dôkazom je aj možné high availability riešenie (<a title="pfSense Firewall in High Availability mode cluster" href="http://www.erikkirschner.sk/networking-3/pfsense-firewall-high-availability/" target="_blank">pfSense Firewall in High Availability mode, cluster</a>). Vo väčších riešeniach sú samozrejme aj iné menežovatelné sieťové zariadenia (routers, switches), ktoré podporujú authentifikáciu a authorizáciu cez radius protokol.<br />
Mnoho firiem má určite nainštalovaný Microsoft Active Directory (MS AD). Priamo MS AD podporuje radius protokol, len ho treba doinštalovať. Je preto výhodné mať centrálny radius server proti ktorému sa overuje prístup na rôzne zariadenia a tiež aj prístup do privátnej siete cez OpenVPN v pfSense firewalle.</p>
<h3>Inštalácia a konfigurácia Radius Servera v Microsoft Windows Server 2008 R2</h3>
<h3><span style="font-weight: normal; font-size: 13px;">V prvom kroku je potrebné Radius Server do Windows Servera nainštalovať. Radius nie je obsiahnutý v default inštalácii Windows Server 2008 R2.</span></h3>
<p>Radius Server sa inštaluje cez Server Manager. Na pravej strane okna Server Managera označ Server Roles a v strednom okne vyber Network Policy and Access Services. Klikni na Next. V ďalšom okne nechaj označený Network Policy Server a klikni na Next, potom klikni na Install pre dokončenie úspešnej inštalácie.</p>
<p><em>Server Manager -&gt; Server Roles -&gt; Network Policy and Access Services -&gt; Next -&gt; Next -&gt; Install</em></p>
<p><a href="http://www.erikkirschner.sk/wp-content/uploads/radius3.png" rel="lightbox[1653]"><img class="aligncenter size-full wp-image-1656" title="radius3" src="http://www.erikkirschner.sk/wp-content/uploads/radius3.png" alt="" width="592" height="436" /></a></p>
<p>Po inštalácii Network policy serveru si otvor jeho konzolu. Klikni pravým tlačidlom na položku NPS (Local) a zadaj “Register Server in Actve Directory“.</p>
<p>V položke RADIUS Clients si pravým tlačidlom vytvor nového radius klienta.<br />
Vyplň friendly name napríklad “OpenVPN Server“, IP adresu alebo DNS meno tvojho pfSense ja použijem napríklad “192.168.1.1“ a následne zadaj manuálne secret key ktorý neskôr v článku použijeme do konfigurácie pfSense pod názvom “*****PassHere“. Skontroluj si či je potvrdené Enable this RADIUS client v ľavom hornom rohu.</p>
<p>V záložke Policies pravým tlačidlom klikni na položku Network Policies. Zadaj NEW a nakonfiguruj si pravidlo ktoré potvrdí povolenie prístupu do siete.<br />
Vyplň položku Policy name napríklad hodnotou “OpenVPN – Polenie prístupu“, náledne potvrď NEXT. V daľšom okne pridaj takzvané Conditions, čo znamená že kto spĺňa následovné požiadavky bude mať povolený prístup. Vyber ADD a pridaj User Group. User Group musíme mať najprv zadefinovanú v AD. Ja som použil Security Group “OpenVPN“ do nej som následne pridal okruh užívateľov, ktorí budu môcť pristupovať cez OpenVPN. Po pridaní groupy potvrdíme našu voľbu tlačítkom NEXT. Na následujucom okne nechaj všetko ako konfigurátor ponúka (Access Granted) a potvrď NEXT. Na obrazovke sa objavia typy Autentifikačných metód. Zaškrtni(CHAP), (PAP,SPAP) a potvrď NEXT. Na následujúcej obrazovke opäť potvrď NEXT pokiaľ si nechceš sám určiť obmedzenia pre pripojenie. Opäť klikni NEXT, NEXT a FINISH. Na strane Windows Servera máme všetko nastavené.</p>
<p><a href="http://www.erikkirschner.sk/wp-content/uploads/radius_client.png" rel="lightbox[1653]"><img class="aligncenter size-full wp-image-1657" title="radius_client" src="http://www.erikkirschner.sk/wp-content/uploads/radius_client.png" alt="" width="457" height="578" /></a></p>
<h3>Inštalácia podpory Radius servera a konfigurácia OpenVPN v pfSense Firewalle</h3>
<p>Na pfSense firewalle si potrebujeme si najprv povoliť prístup na shell. Vo web rozhraní kliknite na &#8220;System-&gt;Advanced&#8221;, označ &#8220;Enable Secure Shell&#8221; a následne klikni na &#8220;Save&#8221;. Týmto nastavením si povolil prístup na shell. Z console pfSense je to možnosť číslo 8 a dostaneš sa na príkazový riadok (nezabudni si ssh povolit na firewalle ak pristupuješ cez WAN rozhranie). Teraz už máme možnosť vytvoriť PAM systém pre OpenVPN.</p>
<p>Vytvor si súbor /etc/pam.d/openvpn pomocou príkazu:</p>
<p><em>vi /etc/pam.d/openvpn</em></p>
<p>Vlož následovný text:</p>
<p><em>#%PAM-1.0<br />
auth required pam_radius.so debug=10<br />
account sufficient pam_permit.so<br />
session sufficient pam_permit.so</em></p>
<p>(Upozornenie: Text musí končiť session sufficient pam_permit.so a za týmto textom nesmie byť voľný riadok inak to nebude fungovať)</p>
<p>Konfiguračný súbor uložte a skončite editáciu (:wq)</p>
<p>Vytvorte následovný súbor /etc/radius.conf pomocou príkazu:</p>
<p><em>vi /etc/radius.conf</em></p>
<p>Vložte následovný text kde ip adresa je adresa vašeho Windows Radius servera (v tomto prípade 192.168.1.2) a *****PassHere je secret key zadaný na radius servery.</p>
<p><em>acct 192.168.1.2:1813 *****PassHere<br />
auth 192.168.1.2:1812 *****PassHere</em></p>
<p>Konfiguračný súbor uložte a ukončite editáciu (:wq)</p>
<p>Nahranie Pam pluginu pre OpenVPN</p>
<p>Cez web interface pfSense klikni &#8220;VPN-&gt;OpenVPN&#8221; uisti sa že si na záložke &#8220;Server&#8221;.<br />
Klikni na tlačítko &#8220;Edit&#8221; pri tebou zadefinovanom OpenVPN servery.<br />
Nájdi si sekciu &#8220;Custom Options&#8221; o vlož do nej text:</p>
<p><em>plugin /usr/local/lib/openvpn-auth-pam.so openvpn</em></p>
<p>Na konci už iba ulož konfiguráciu tlačítkom &#8220;Save&#8221;</p>
<p>Pre overenie funkčnosti klikni na &#8220;Status-&gt;System Logs&#8221; nasledovne na záložku &#8220;OpenVPN&#8221;. Ak uvidíš text podobný nasledovnému:</p>
<p><em>Mar 20 13:16:21 openvpn[6837]: Initialization Sequence Completed<br />
Mar 20 13:16:21 openvpn[6837]: TCPv4_SERVER link remote: [undef]<br />
Mar 20 13:16:21 openvpn[6837]: TCPv4_SERVER link local (bound): [undef]:1194<br />
Mar 20 13:16:21 openvpn[6837]: Listening for incoming TCP connection on [undef]:1194<br />
Mar 20 13:16:20 openvpn[6817]: /etc/rc.filter_configure tun0 1500 1543 192.168.3.1 192.168.3.2 init<br />
Mar 20 13:16:20 openvpn[6817]: /sbin/ifconfig tun0 192.168.3.1 192.168.3.2 mtu 1500 netmask 255.255.255.255 up<br />
Mar 20 13:16:20 openvpn[6817]: TUN/TAP device /dev/tun0 opened<br />
Mar 20 13:16:20 openvpn[6817]: gw xx.xx.xx.xx<br />
Mar 20 13:16:20 openvpn[6817]: WARNING: file &#8216;/var/etc/openvpn_server0.key&#8217; is group or others accessible<br />
Mar 20 13:16:20 openvpn[6817]: OpenVPN 2.0.6 i386-portbld-freebsd6.2 [SSL] [LZO] built on Mar 3 2007</em></p>
<p>Všetko nasvedčuje tomu že je konfigurácia v poriadku.</p>
<p>Ak však v texte Logu vypíše následovnú alebo podobnú chybu:</p>
<p><em>Mar 20 12:41:16 openvpn[341]: Exiting<br />
Mar 20 12:41:16 openvpn[341]: PLUGIN_INIT: could not load plugin shared object /usr/local/lib/openvpn-auth-pam.so: Service unavailable: Too many links (errno=31)<br />
Mar 20 12:41:16 openvpn[341]: OpenVPN 2.0.6 i386-portbld-freebsd6.1 [SSL] [LZO] built on Apr 6 2006</em></p>
<p>V tomto prípade musíš zadať následovný príkaz:</p>
<p><em>pkg_add -r openvpn</em></p>
<p>Môže sa stať že systém nenájde balíček pre Vašu verziu pfSense. Konkrétne môj pfSense hľadá balíčky pre veriu 7.2</p>
<p>Preto som si pomohol následovným spôsobom:</p>
<p><em>pkg_add -r ftp://ftp-archive.freebsd.org/pub/FreeBSD-Archive/old-releases/i386/7.2-RELEASE/packages/Latest/openvpn.tbz<br />
</em> <a href="http://mirrors.linux.edu.lv/ftp.freebsd.org/releases/i386/7.2-RELEASE/7.2-RELEASE/packages/Latest/openvpn.tbz"></a><br />
Týmto príkazom stiahneš balíček z iného existujúceho zrkadlového servera.</p>
<p>Gratulujeme tvoj OpenVPN server je pripravený overovať VPN spojenia voči Windows 2008 RADIUS serveru vo vašej sieti. Na článku spolupracovali Erik Kirschner a z väčšej časti Miro Hlavaty.</p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/pfsense-openvpn-authentification-against-win-2008-r2-active-directory-via-radius/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>pfSense High Performance Firewall</title>
		<link>http://www.erikkirschner.sk/networking-3/pfsense-high-performance-firewall/</link>
		<comments>http://www.erikkirschner.sk/networking-3/pfsense-high-performance-firewall/#comments</comments>
		<pubDate>Sat, 11 Dec 2010 08:25:19 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Networking]]></category>
		<category><![CDATA[alix]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[load sharing]]></category>
		<category><![CDATA[network security]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=1637</guid>
		<description><![CDATA[pfSense Firewall je podľa môjho názoru najlepší open source firewall, ktorý môžete nájsť na Internete. Jeho web rozhranie je jednoduché funkčné a intuitívne. Používa ho už mnoho mojích zákazníkov rôznej veľkosti od domácností, malé a stredné firmy až po lokálnych poskytovateľov Internetu. Pre každého zákazníka je možné ponúknuť pfSense firewall s primeraným výkonom a teda [...]]]></description>
			<content:encoded><![CDATA[<div style="text-align: center;"><a href="http://www.erikkirschner.sk/wp-content/uploads/pfsense_logo.png" rel="lightbox[1637]"><img class="aligncenter size-full wp-image-1618" title="pfsense_logo" src="http://www.erikkirschner.sk/wp-content/uploads/pfsense_logo.png" alt="" width="649" height="161" /></a></div>
<div><a title="pfSense Firewall" href="http://www.pfsense.org" target="_blank">pfSense Firewall</a> je podľa môjho názoru najlepší open source firewall, ktorý môžete nájsť na Internete. Jeho web rozhranie je jednoduché funkčné a intuitívne. Používa ho už mnoho mojích zákazníkov rôznej veľkosti od domácností, malé a stredné firmy až po lokálnych poskytovateľov Internetu. Pre každého zákazníka je možné ponúknuť pfSense firewall s primeraným výkonom a teda aj cenou.</div>
<div><span id="more-1637"></span><br />
Pre domacnosti, malé a stredné firmy sa osvedčil pfSense na hardware platforme ALIX od PC Engines. Firewall na tomto HW dosahuje priepustnosť dát do 70Mbps (čisty traffic) a do 15Mbps kryptovaných (IPSec) dát. Tento typ firewallu ma 2 alebo 3 LAN fast ethernet rozhrania 10/100Mbps, 2GB HDD internú rýchlu flash pamäť a 256MB RAM.<br />
<a title="pfSense 3F, Router &amp; Traffic Shaper" href="http://shop.erikkirschner.sk/pc-engines/pfsense-3f-firewall-proxy-server-and-traffic-shaper/" target="_blank">pfSense Firewall 3F, Router &amp; Traffic Shaper</a></div>
<div>
<p>Pre enterprise spoločnosti a lokálnych ISP (Internet Servise Provider) je vhodné riešenie pfSense firewallu na hardware platforme od Supermicro. Priepustnosť čistých (nekrytovaných) dát je do 750Mbps a do 300Mbps kryptovaných(IPSec) dát. Tento typ firewallu je rack mount a teda je vhodný na inštaláciu do rackov. Obsahuje 2 alebo 4 LAN giga ethernet rozhrania 10/100/1000Mbps, 32GB HDD interný SSD disk a 2 alebo 4GB RAM.<br />
<a title="pfSense 4G High Performance Firewall, Router &amp; Traffic Shaper  " href="http://shop.erikkirschner.sk/firewalls/pfsense-4g-high-performance-firewall-proxy-web-cache-traffic-shaper/" target="_blank">pfSense 4G High Performance Firewall, Router &amp; Traffic Shaper</a><br />
<a title="pfSense 2G High Performance Firewall, Router &amp; Traffic Shaper  " href="http://shop.erikkirschner.sk/firewalls/pfsense-2g-high-performance-firewall-proxy-web-cache-traffic-shaper/" target="_blank">pfSense 2G High Performance Firewall, Router &amp; Traffic Shaper</a></p>
</div>
<div>Pri oboch produktoch je možné <a title="pfSense High Availability solution" href="http://www.erikkirschner.sk/networking-3/pfsense-firewall-high-availability/" target="_blank">High Availability riešenie</a>, kde sú v prevádzke zapojené 2ks firewallov a v prípade výpadku jedného z firewallov automaticky bez prerušenia spojenia prevezme prevádzku ten druhý.</p>
<p>V prípade záujmu ma prosím kontaktujte na <a href="mailto:erik.kirschner@gmail.com">erik.kirschner@gmail.com</a> . Viem Vam poradiť, navrhnúť optimálne riešenie, urobiť samotnú inštaláciu a samozrejmá je aj starostlivosť počas prevádzky.</p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/pfsense-high-performance-firewall/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>pfSense firewall in High Availability mode (cluster)</title>
		<link>http://www.erikkirschner.sk/networking-3/pfsense-firewall-high-availability/</link>
		<comments>http://www.erikkirschner.sk/networking-3/pfsense-firewall-high-availability/#comments</comments>
		<pubDate>Mon, 15 Nov 2010 17:05:06 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Networking]]></category>
		<category><![CDATA[alix]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[load sharing]]></category>
		<category><![CDATA[network security]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=1602</guid>
		<description><![CDATA[Overview of a pfSense-CARP setup You need one real IP address for every CARP cluster host. So, if you want to have 2 cluster members, you will need 2 IP addresses for the real interfaces and then an IP for each virtual IP address. So in this case it would amount to 3. In the [...]]]></description>
			<content:encoded><![CDATA[<h3><a href="http://www.erikkirschner.sk/wp-content/uploads/pfsense_logo.png" rel="lightbox[1602]"><img class="size-full wp-image-1618 aligncenter" title="pfsense_logo" src="http://www.erikkirschner.sk/wp-content/uploads/pfsense_logo.png" alt="" width="649" height="161" /></a></h3>
<h3>Overview of a pfSense-CARP setup</h3>
<p>You need one real IP address for every CARP cluster host. So, if you want to have 2 cluster members, you will need 2 IP addresses for the real interfaces and then an IP for each virtual IP address. So in this case it would amount to 3. In the example shown to the right, the primary CARP clusters WAN IP address is 127.29.29.1 and the backup firewalls WAN IP address is 127.29.29.2. The primary clusters LAN IP address is 192.168.1.2 and the backup firewall&#8217;s LAN IP address is 192.168.1.3.</p>
<p><a href="http://www.erikkirschner.sk/wp-content/uploads/pfsense_carp.png" rel="lightbox[1602]"><img class="aligncenter size-full wp-image-1607" title="pfsense_carp" src="http://www.erikkirschner.sk/wp-content/uploads/pfsense_carp.png" alt="" width="443" height="550" /></a><br />
<span id="more-1602"></span><strong> </strong></p>
<h3>Setting up dedicated pfsync interface</h3>
<p>We strongly advise using a dedicated interface for pfsync.</p>
<p>Set up each cluster sync interface, give it an IP address in the same subnet. Example: on the master cluster member enter 192.168.4.1 and on the backup cluster member enter 192.168.4.2 for the IP address. Use a /24 subnet.</p>
<p><a name="Enable_pfSync"></a></p>
<h3>Enable pfSync</h3>
<p>Enable pfSync in Firewall -&gt; Virtual IPs -&gt; CARP settings -&gt; Synchronize Enabled (check it) on all cluster members.<br />
-&gt; Synchronize Virtual IPs [ X ]<br />
-&gt; Synchronize to IP [ insert Slave IP ONLY on Master! ]<br />
-&gt; Remote System Password [ do not forget! ]</p>
<p>Select the dedicated Sync interface with the Synchronize Interface dropdown on all cluster members.</p>
<p>Afterward visit Firewall -&gt; Rules and add an allow all from any to any rule on each cluster member for the newly created pfsync interface.</p>
<p><a name="Adding_CARP_shared_virtual_IP_addresses"></a></p>
<h3>Adding CARP shared virtual IP addresses</h3>
<p>Now on the master cluster member add a virtual IP addresses of the CARP type in Firewall -&gt; Virtual IPs. Make sure that the virtual IP addresses fall within the same subnet of an IP address defined on real interface (WAN, LAN, OPT1, etc.). You need to dedicate a unique VHID per shared virtual IP address. The lowest skew states that the host should be a master. The XMLRPC process will automatically add +100 to each host while syncing. So we recommend setting the skew to 0 on the master hosts CARP virtual IPs. pfSense will handle the rest.</p>
<p><a name="Preparing_for_XMLRPC_Sync"></a></p>
<h3>Preparing for XMLRPC Sync</h3>
<p>Now set the same Admin password and protocol for the webConfigurator (HTTP/HTTPS) on each cluster member</p>
<p>On the master cluster member, visit Firewall -&gt; Virtual IPs -&gt; CARP Settings and enter the 2nd cluster members sync ip address (earlier in example was 192.168.4.2). Afterwards, enable all sections you want to sync (Synchronize rules, Synchronize aliases, Synchronize nat, ..*). This will automatically push configurations from the master cluster member to the backups. Click save. You should see the virtual ip addresses automatically synchronized to the backup hosts</p>
<p><a name="Setting_up_advanced_outbound_NAT"></a></p>
<h3>Setting up advanced outbound NAT</h3>
<p>Enable advanced outbound NAT in Firewall -&gt; NAT -&gt; Outbound -&gt; Enable advanced outbound NAT. Click save.</p>
<p>Edit the automatically added rule for LAN. Pick a shared CARP virtual IP address as the Translation IP address. Give the item a description and click Save.</p>
<p><a name="Setting_DHCP_Server_to_use_CARP_LAN_IP_Address"></a></p>
<h3>Setting DHCP Server to use CARP LAN IP Address</h3>
<p>On both firewalls, visit Services -&gt; DHCP Server. Click on the LAN tab. Set the default gateway to 192.168.1.3. Click save.</p>
<p>It also may be a good idea to enable failover DHCP. Enter 192.168.1.2 in the failover peep box on the primary and 192.168.1.1 on the backup server. Click save.</p>
<p><a name="Checking_that_XMLRPC_sync_worked"></a></p>
<h3>Checking that XMLRPC sync worked</h3>
<p>Visit the backup cluster member and verify that NAT, Virtual IP&#8217;s and rules have been synchronized correctly.</p>
<p>Finally on the backup host, visit Firewall -&gt; Virtual IPs -&gt; CARP settings -&gt; and enable &#8220;Synchronize Enabled&#8221; and make sure that your pfSync interface is correct. Click save.</p>
<p>You should read the hardware redundancy chapter in the <a title="http://pfsense.org/book" rel="nofollow" href="http://pfsense.org/book">pfSense book</a> before configuring CARP.</p>
<p>From the <a title="Tutorials" href="http://doc.pfsense.org/index.php/Tutorials">Tutorials</a> page:</p>
<ul>
<li>Building a fully redundant Cluster with 2 pfSense-systems between WAN/LAN with CARP &amp; pfsync / pfSense CARP &amp; pfsync failover-simulation</li>
</ul>
<p><a title="http://www.pfsense.org/mirror.php?section=tutorials/carp/carp-cluster-new.htm" rel="nofollow" href="http://www.pfsense.org/mirror.php?section=tutorials/carp/carp-cluster-new.htm">http://www.pfsense.org/mirror.php?section=tutorials/carp/carp-cluster-new.htm</a></p>
<p>I have many <a title="pfSense firewalls" href="http://shop.erikkirschner.sk" target="_blank">pfSense Firewall appliances in my shop</a>, which you can buy.</p>
<p>That&#8217;s it! Enjoy your failover firewall solution.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/pfsense-firewall-high-availability/feed/</wfw:commentRss>
		<slash:comments>19</slash:comments>
		</item>
		<item>
		<title>Jolicloud Netbook OS Is a Bit Like Chrome OS with Awesome Desktop Applications</title>
		<link>http://www.erikkirschner.sk/internet/jolicloud/</link>
		<comments>http://www.erikkirschner.sk/internet/jolicloud/#comments</comments>
		<pubDate>Sun, 13 Dec 2009 07:54:14 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Creativity]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[jolicloud]]></category>
		<category><![CDATA[linux]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=1264</guid>
		<description><![CDATA[Chrome OS is a promising cloud-based operating system, but the big complaint most people have about it is that Chrome OS is entirely browser-based. New netbook OS Jolicloud is a lot like Chrome OS, but with the addition of killer desktop apps. Before you even consider Jolicloud, you may want to look at their big [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.erikkirschner.sk/wp-content/uploads/500x_application.directory.icons.jpg" rel="lightbox[1264]"><img class="aligncenter size-full wp-image-1263" title="500x_application.directory.icons" src="http://www.erikkirschner.sk/wp-content/uploads/500x_application.directory.icons.jpg" alt="500x_application.directory.icons" width="500" height="293" /></a></p>
<p>Chrome OS is a <a href="http://lifehacker.com/5408594/first-glimpse-at-google-chrome-os">promising cloud-based operating system</a>, but the big complaint most people have about it is that Chrome OS is entirely browser-based. New netbook OS Jolicloud is a lot like Chrome OS, but with the addition of killer desktop apps.</p>
<p>Before you even consider Jolicloud, you may want to look at their big <a href="http://www.jolicloud.com/product/compatibility">list of compatible devices</a>. It&#8217;s pretty huge, and I&#8217;d also suspect not complete. I&#8217;m actually testing it in a virtual machine and it&#8217;s working just fine, and it would probably work on a fair amount of other hardware.<span id="more-1264"></span></p>
<p>Think you&#8217;d like to try it out? You can install it easily from Windows using a simple installer. Rather than wipe out your Windows installation, it simply carves out some partitioned space on your hard drive so you don&#8217;t have to worry about ditching Windows altogether just to try it out. Ready to give it a try? Once your Jolicloud installation is complete, you&#8217;ll end up at the login screen.</p>
<p style="text-align: center;"><a rel="lytebox" href="http://cache.gawker.com/assets/images/17/2009/12/10.png" rel="lightbox[1264]"><img class="aligncenter" src="http://cache.gawker.com/assets/images/17/2009/12/500x_10.jpg" alt="" width="500" height="281" /></a></p>
<p>Enter the username and password you created during installation, and when you log in, you&#8217;ll end up staring down the Jolicloud netbook launcher screen.</p>
<p style="text-align: center;"><a rel="lytebox" href="http://cache.gawker.com/assets/images/17/2009/12/11.png" rel="lightbox[1264]"><img class="aligncenter" src="http://cache.gawker.com/assets/images/17/2009/12/500x_11.jpg" alt="" width="500" height="281" /></a></p>
<p>You&#8217;ll also be prompted to set up your Jolicloud account at this point, but unfortunately the specialized Jolicloud accounts—which is part of what makes Jolicloud so cool—requires an invitation code, so you&#8217;ll probably want to sign up for one ASAP. If and when you do sign up with a Jolicloud homebase, you&#8217;ll get access to the Jolicloud App Directory pictured below.</p>
<p>It&#8217;s from this directory you can install your favorite programs—from Skype and Dropbox to Boxee and Spotify in a single click. When you&#8217;re logged in to Jolicloud, you&#8217;ve also got access to your social stream:</p>
<p style="text-align: center;"><a rel="lytebox" href="http://cache.gawker.com/assets/images/17/2009/12/dashboard.notifications.png" rel="lightbox[1264]"><img class="aligncenter" src="http://cache.gawker.com/assets/images/17/2009/12/500x_dashboard.notifications.jpg" alt="" width="500" height="293" /></a></p>
<p>&#8230;and a convenient update manager:</p>
<p style="text-align: center;"><a rel="lytebox" href="http://cache.gawker.com/assets/images/17/2009/12/dashboard.updates.png" rel="lightbox[1264]"><img class="aligncenter" src="http://cache.gawker.com/assets/images/17/2009/12/500x_dashboard.updates.jpg" alt="" width="500" height="293" /></a></p>
<p>In short, Jolicloud is a very impressive looking netbook operating system. Sure it&#8217;s just a specialized interface running on top of Ubuntu and powered by a lot of Mozilla Prism packages. The App Directory makes the operating system—as TechCrunch accurately put it—feel like an <a href="http://www.techcrunch.com/2009/06/07/hands-on-review-of-jolicloud-the-iphonesque-os-for-netbooks/">iPhonesque OS for netbooks</a>. And unlike the current state of Chrome OS, the current alpha release of Jolicloud is actually pretty well supported.</p>
<p>It&#8217;s probably a little unfair to compare Jolicloud to Chrome OS, since they are ultimately very different in their approach, but they are both aiming for the same market—your netbooks. If you&#8217;ve given Jolicloud a try in the past or just want to weigh in on its looks from the screenshots, let&#8217;s hear your thoughts in the comments.</p>
<div><a href="http://www.jolicloud.com/">Jolicloud</a></div>
<div>Original post is at Lifehacker.</div>
<div>By my opinion, it&#8217;s greate, I try it on my old notebook. Is very fast and have nice look.</div>
<p><!-- google_ad_section_end --></p>
<p><noscript></noscript> <!-- pagers --> <!-- main --><script type="text/javascript">// <![CDATA[
	// onload hacks here
	window.onload = function() {
			try
			{
				jQuery('#ad-300x250 [src]').each( function( i, el ) {
					el = jQuery(el);
					if (el.attr('src') != undefined) {
						if (el.attr('src').match( /817-grey.gif/)) {
							expandTopStories();
						}
					}
				});
				if (jQuery('#ad-300x250').html().trim().length == 0) expandTopStories();</p>
<p>				cont = jQuery('#content .metadata .ad300x40');
				if (cont.length > 0) {
					for (i=0; i < cont.length; i++) {
						var el = jQuery('[src]', cont.eq(i));
						found = false;
						for (j=0; j < el.length; j++) {
							if (el.eq(j).attr('src') != undefined) {
								if (el.eq(j).attr('src').match( /817-grey.gif/)) {
									found = true;
								}
							}
						}
						if (!found)
						{
							cont.eq(i).css( { 'marginBottom' : '10px' } );
						}
					}
				}</p>
<p>				var ad160x160bottom = jQuery('#ad-160x160-bottom');
				if (ad160x160bottom.length > 0) {
				    var spacer160 = jQuery('#spacer160');
					if (ad160x160bottom.html().trim().length == 0) {
						ad160x160bottom[0].style.display = 'none';
						spacer160[0].style.marginTop = '-1.5em';
						spacer160[0].style.borderTopWidth = '0';
					} else {
						jQuery('[src]', ad160x160bottom[0]).each( function( i, el ) {
							el = jQuery(el);
							if (el.attr('src') != undefined) {
								if (el.attr('src').match(/817-grey.gif/)) {
								    ad160x160bottom[0].style.display = 'none';
								    spacer160[0].style.marginTop = '-1.5em';
								    spacer160[0].style.borderTopWidth = '0';
								}
							}
						});
					}
				}</p>
<p>				var ad160x160 = jQuery('#ad-160x160');
				if (ad160x160.length > 0) {
				    var spacer160 = jQuery('#spacer160');
					if (ad160x160.html().trim().length == 0) {
						ad160x160[0].style.display = 'none';
						spacer160[0].style.marginTop = '-1.5em';
						spacer160[0].style.borderTopWidth = '0';
					} else {
						jQuery('[src]', ad160x160[0]).each( function( i, el ) {
							el = jQuery(el);
							if (el.attr('src') != undefined) {
								if (el.attr('src').match(/817-grey.gif/)) {
									ad160x160[0].style.display = 'none';
									spacer160[0].style.marginTop = '-1.5em';
									spacer160[0].style.borderTopWidth = '0';
								}
							}
						});
					}
				}</p>
<p>	            var skyscraper = jQuery('#skyscraper');
				if (skyscraper.length > 0) {
					if (skyscraper.html().trim().length == 0) {
						collapseSkyscraper();
					} else {
						jQuery('[src]', skyscraper).each( function( i, el ) {
							el = jQuery(el);
							if (el.attr('src') != undefined) {
								if (el.attr('src').match(/817-grey.gif/)) {
									collapseSkyscraper();
								}
							}
						});
					}
				}</p>
<p>				var interruptor = jQuery('#interruptor');
				if (interruptor.length > 0) {
					if (interruptor.html().trim().length == 0) {
						interruptor[0].style.display = 'none';
					} else {
						jQuery('[src]', interruptor).each( function( i, el ) {
							el = jQuery(el);
							if (el.attr('src') != undefined) {
								if (el.attr('src').match(/817-grey.gif/)) {
									interruptor[0].style.display = 'none';
								}
							}
						});
					} 
				}
			} catch(e) {}
	};
// ]]&gt;</script> <script type="text/javascript">// <![CDATA[
var ganjaDynamicContent = null;
// ]]&gt;</script></p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/internet/jolicloud/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VoIP telefónna ústredňa &#8211; Trixbox CE pre stredné a veľké firmy</title>
		<link>http://www.erikkirschner.sk/networking-3/voip-telefonna-ustredna-trixbox-ce-pre-stredne-a-velke-firmy/</link>
		<comments>http://www.erikkirschner.sk/networking-3/voip-telefonna-ustredna-trixbox-ce-pre-stredne-a-velke-firmy/#comments</comments>
		<pubDate>Tue, 17 Nov 2009 08:25:29 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Creativity]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Networking]]></category>
		<category><![CDATA[alix]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[Trixbox]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=1168</guid>
		<description><![CDATA[Trixbox CE je open source softwarová VoIP (Voice over IP) telefónna ústredňa (PBX). Trixbox CE je postavená na Asterisku a operačnom systéme Linux CentOS. Keďže je to open source software, je možné ju voľne stiahnúť z internetu a nainštalovať na ľubovoľný hardware. Trixbox CE má všetky vlastnosti, ktoré sú potrebné pre enterprise prostredie. Je možné [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.erikkirschner.sk/wp-content/uploads/trixbox_blog-773928.png" rel="lightbox[1168]"><img class="aligncenter size-full wp-image-1169" title="trixbox_blog-773928" src="http://www.erikkirschner.sk/wp-content/uploads/trixbox_blog-773928.png" alt="trixbox_blog-773928" width="493" height="166" /></a></p>
<p><a title="Trixbox CE" href="http://www.trixbox.org" target="_blank">Trixbox CE</a> je open source softwarová VoIP (Voice over IP) telefónna ústredňa (PBX). Trixbox CE je postavená na <a title="Asterisk" href="http://www.asterisk.org" target="_blank">Asterisku</a> a operačnom systéme Linux <a title="CentOS" href="http://www.centos.org" target="_blank">CentOS</a>. Keďže je to open source software, je možné ju voľne stiahnúť z internetu a nainštalovať na ľubovoľný hardware.</p>
<p>Trixbox CE má všetky vlastnosti, ktoré sú potrebné pre enterprise prostredie. Je možné ju bez problémov nasadiť aj do veľkých firiem so 700 klapkami (samozrejme na dostatočne výkonnom hardware) a dokáže splniť všetky požiadavky na veľkú telefónnu ústredňu.</p>
<p><a href="http://www.erikkirschner.sk/wp-content/uploads/trixbox_appliance.jpg" rel="lightbox[1168]"><img class="aligncenter size-full wp-image-1176" title="trixbox_appliance" src="http://www.erikkirschner.sk/wp-content/uploads/trixbox_appliance.jpg" alt="trixbox_appliance" width="259" height="104" /></a></p>
<p>Domovská stránka <a title="Trixbox CE" href="http://www.trixbox.org" target="_blank">Trixbox CE</a> obsahuje software samotnej telefónnej ústredne, ktorý je možné stiahnúť, dokumentáciu a má vynikajúce fórum, na ktorom nájdete odpovede na všetky otázky a taktiež tipy na riešenie rôznych požiadaviek a problémov. Zatiaľ všetky požiadavky mojich zákazníkov na funkcionalitu, táto VoIP PBX dokázala splniť.<span id="more-1168"></span></p>
<p>Samozrejmosťou, okrem pripojenia cez SIP a IAX trunk, je aj možnosť pripojenia do PSTN na pevné linky a ISDN rozhrania. Kombináciou s vhodnými VoIP telefónmi, odporúčam <a title="Cisco IP Phones" href="http://http://www.cisco.com/en/US/products/ps10033/index.html" target="_blank">Cisco SPA</a> radu (pôvodne Linksys) dosiahnete optimálne a kvalitné riešenie za rozumnú cenu. Je možné používať aj open source software VoIP telefóny nainštalované na notebooku alebo PC, ktoré sú taktiež kvalitné a naviac grátis.</p>
<p style="text-align: center;"><a href="http://www.erikkirschner.sk/wp-content/uploads/spa962.jpg" rel="lightbox[1168]"><img class="size-full wp-image-1177 aligncenter" title="spa962" src="http://www.erikkirschner.sk/wp-content/uploads/spa962.jpg" alt="spa962" width="225" height="228" /></a></p>
<p><a title="shop.erikkirschner.sk trixbox CE VoIP PBX" href="http://shop.erikkirschner.sk/voip-telefonne-ustredne/" target="_blank">VoIP telefónnu ústredňu Trixbox CE ponúkam od 219 euro bez DPH v mojom shope.</a> Samozrejme hardware konfigurácia sa môže meniť v závislosti od počtu požadovaných klapiek.</p>
<p>V prípade záujmu o komplexné/kompletné VoIP riešenie, ma prosím <a title="Erik Kirschner, kontakt" href="../contact/" target="_blank">kontaktujte</a>. Navrhnem Vám spôsob zapojenia, najvhodnejšieho Slovenského VoIP operátora aj s tarifami (viac možností) a zrealizujem celú inštaláciu aj s konfiguráciou VoIP telefónnej ústredne na kľúč.</p>
<p>Výber a dodávka VoIP telefónov v prípade celého projektu taktiež nie je problém. Následná podpora a konzultácie po realizácií projektu sú samozrejmosťou.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/voip-telefonna-ustredna-trixbox-ce-pre-stredne-a-velke-firmy/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>VoIP telefónna ústredňa &#8211; Askozia PBX pre malé a stredné firmy</title>
		<link>http://www.erikkirschner.sk/networking-3/voip-telefonna-ustredna-askozia-pbx-pre-male-a-stredne-firmy/</link>
		<comments>http://www.erikkirschner.sk/networking-3/voip-telefonna-ustredna-askozia-pbx-pre-male-a-stredne-firmy/#comments</comments>
		<pubDate>Sat, 14 Nov 2009 16:36:26 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Networking]]></category>
		<category><![CDATA[alix]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=1149</guid>
		<description><![CDATA[Askozia®PBX je VoIP (Voice over IP) software-ová telefónna ústredňa (PBX), založená na Asterisk a FreeBSD. Askozia®PBX  je možné voľne stiahnúť z internetu a nainštalovať na ľubovoľný hardware. Askozia®PBX je primárne určená pre Embededd Appliances, ale nie je problém ju nainštalovať aj na staršie niekoľko ročné PC s minimálne 64MB RAM a 200MHz procesorom. Image, ktorý [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.erikkirschner.sk/wp-content/uploads/logobig.png" rel="lightbox[1149]"><img class="aligncenter size-full wp-image-1150" title="logobig" src="http://www.erikkirschner.sk/wp-content/uploads/logobig.png" alt="logobig" width="520" height="147" /></a><a title="AskoziaPBX" href="http://www.askozia.com/" target="_blank">Askozia®PBX</a> je VoIP (Voice over IP) software-ová telefónna ústredňa (PBX), založená na <a title="Asterisk" href="http://www.asterisk.org" target="_blank">Asterisk</a> a <a title="FreeBSD" href="http://www.freebsd.org" target="_blank">FreeBSD</a>. Askozia®PBX  je možné voľne stiahnúť z internetu a nainštalovať na ľubovoľný hardware.</p>
<p>Askozia®PBX je primárne určená pre Embededd Appliances, ale nie je problém ju nainštalovať aj na staršie niekoľko ročné PC s minimálne 64MB RAM a 200MHz procesorom. Image, ktorý je možné voľne stiahnuť z internetu, je optimalizovaný pre <a title="Soekris Boards" href="http://www.soekris.com" target="_blank">Soekris</a> a <a title="PC Engines" href="http://www.pcengines.ch" target="_blank">PC Engines</a> boards.<span id="more-1149"></span><a href="http://www.erikkirschner.sk/wp-content/uploads/600_0.jpg" rel="lightbox[1149]"><img class="aligncenter size-full wp-image-1155" title="600_0" src="http://www.erikkirschner.sk/wp-content/uploads/600_0.jpg" alt="600_0" width="600" height="600" /></a></p>
<p>Askozia®PBX sa mi osvedčila do projektov VoIP riešení, kde počet klapiek bol maximálne do 40-50 kusov a postačovalo základné nastavenie, bez komplikovaných požiadaviek ako napr. sekretárske súpravy, špecialne nastavenie call groups, atd&#8230;.</p>
<p><a title="shop.erikkirschner.sk VoIP Askozia@PBX" href="http://shop.erikkirschner.sk/voip-telefonne-ustredne/askoziapbx/" target="_blank">VoIP Askozia®PBX ponúkam od 189 euro,- bez DPH v mojom shope.</a> Balík obsahuje samotnú telefónnu ústredňu, napájací zdroj, Ethernet kábel. Mám ju skladom, okamžite k odberu.</p>
<p>V prípade záujmu o komplexné/kompletné VoIP riešenie, ma prosím <a title="Erik Kirschner, kontakt" href="http://www.erikkirschner.sk/contact/" target="_blank">kontaktujte</a>. Navrhnem Vám spôsob zapojenia, najvhodnejšieho Slovenského VoIP operátora aj s tarifami (viac možností) a zrealizujem celú inštaláciu aj s konfiguráciou telefónnej ústredne na kľúč.</p>
<p>Výber a dodávka VoIP telefónov v prípade celého projektu taktiež nie je problém. V projektoch používam VoIP telefóny Linksys SPA922, SPA942 a SPA962 (v súčastnosti Cisco). Sú spoľahlivé a za vynikajúcu cenu.</p>
<p>Následná podpora a konzultácie po realizácií projektu sú samozrejmosťou.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/voip-telefonna-ustredna-askozia-pbx-pre-male-a-stredne-firmy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Finálny 600 Mbps WiFi 802.11n štandard schválený</title>
		<link>http://www.erikkirschner.sk/networking-3/finalny-600-mbps-wifi-802-11n-standard-schvaleny/</link>
		<comments>http://www.erikkirschner.sk/networking-3/finalny-600-mbps-wifi-802-11n-standard-schvaleny/#comments</comments>
		<pubDate>Wed, 30 Sep 2009 08:02:20 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[alix]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[load sharing]]></category>
		<category><![CDATA[network security]]></category>
		<category><![CDATA[wifi]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=1038</guid>
		<description><![CDATA[Štandardizačná komisia organizácie Institute of Electrical and Electronics Engineers, IEEE, aktuálne ohlásila ratifikáciu novej verzie WiFi štandardu, 802.11n. Maximálna rýchlosť podporovaná protokolom 802.11n, ktorý sa začal pripravovať už v roku 2002, sa oproti poslednej verzii 802.11g zvýšila 100/9-násobne na maximálnych 600 Mbps, súčasné čipsety podporujú typicky maximálne 300 alebo 450 Mbps.Štandardizačná komisia organizácie Institute of [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.erikkirschner.sk/wp-content/uploads/Logo_new_abgn_nodraft_3D.png" rel="lightbox[1038]"><img class="alignleft size-full wp-image-1039" title="Logo_new_abgn_nodraft_3D" src="http://www.erikkirschner.sk/wp-content/uploads/Logo_new_abgn_nodraft_3D.png" alt="Logo_new_abgn_nodraft_3D" width="193" height="77" /></a><span>Štandardizačná komisia organizácie Institute of Electrical and Electronics Engineers, IEEE, aktuálne ohlásila ratifikáciu novej verzie WiFi štandardu, 802.11n. Maximálna rýchlosť podporovaná protokolom 802.11n, ktorý sa začal pripravovať už v roku 2002, sa oproti poslednej verzii 802.11g zvýšila 100/9-násobne na maximálnych 600 Mbps, súčasné čipsety podporujú typicky maximálne 300 alebo 450 Mbps.<span id="more-1038"></span></span><span>Štandardizačná komisia organizácie Institute of Electrical and Electronics Engineers, IEEE, aktuálne <a href="http://www.businesswire.com/portal/site/home/permalink/?ndmViewId=news_view&amp;newsId=20090911005868&amp;newsLang=en">ohlásila</a> definitívne schválenie novej verzie WiFi protokolu, 802.11n.</span></p>
<p>K finálnej štandardizácii prišlo sedem rokov od štartu vývoja nového štandardu a viac ako dva roky od spustenia certifikácie zariadení s druhým návrhom štandardu. V súčasnosti sa už denne predáva viac ako milión zariadení kompatibilných s druhým návrhom WiFi 802.11n certifikovaných WiFi alianciou.</p>
<p>Oproti druhému návrhu štandardu, s ktorým sú kompatibilné súčasné zariadenia, prišlo vo finálnej verzii k menším zmenám najmä u voliteľných funkcií a vlastností.</p>
<p>Zariadenia certifikované WiFi alianciou pre súlad s finálnou verziou štandardu budú interoperabilné s doterajšími zariadeniami a podľa <a href="http://www.wi-fi.org/news_articles.php?f=media_news&amp;news_id=618">oznámenia</a> WiFi aliancie doterajšie zariadenia kompatibilné s druhým návrhom štandardu získajú dokonca právo používať logo kompatibility s finálnou verziou štandardu, keďže sú kompatibilné zo základnými požiadavkami aj finálneho 802.11n.</p>
<p>U viacerých 802.11n čipsetov je zároveň možné, že výrobcovia iba aktualizáciou firmvéru zabezpečia aj u už predaných zariadení úplnú kompatibilitu s finálnou verziou štandardu.</p>
<p>Verzia 802.11n je na rozdiel od doteraz bežne používaných verzií WiFi 802.11b a 802.11g určených len pre 2.4 GHz pásmo určená pre 2.4 GHz alebo 5 G GHz pásmo.</p>
<p>Oproti verzii 802.11g nová verzia 802.11n výrazne zrýchlila, z maximálnej fyzickej komunikačnej rýchlosti 54 Mbps až na 600 Mbps, teda 11.1-násobne. Časť zrýchlenia je dosiahnutá vďaka voliteľnému zdvojnásobeniu šírky využívaného komunikačného kanálu z 20 MHz na 40 MHz, o ďalšie takmer 5-násobné zrýchlenie sa už postarala efektívnejšia technológia.</p>
<p>Zdvojnásobenie šírky kanálu na 40 MHz poskytuje 108 frekvencií v OFDM namiesto 52 frekvencií, bitrate sa tak zvyšuje presne 2.25-násobne. Aj 802.11n môže ale stále používať aj 20 MHz kanály.</p>
<p>802.11n používa efektívnejšie opravné kódy, keď na ne pripadá len 1/6 prenášaných bitov namiesto 1/4, rýchlosť tak zvyšujú o devätinu. Rýchlosť zvyšuje aj skrátený ochranný interval proti rušeniu oneskoreným odrazeným signálom z 800 ns na 400 ns, čo umožňuje zvýšiť rýchlosť o ďalšiu jednu devätinu.</p>
<p>Najväčšie zrýchlenie ale prináša technológia Multiple Input Multiple Output, MIMO. Pri použití MIMO dve zariadenia komunikujú na jednej frekvencii nie jedným ale viacerými, dvomi až štyrmi, dátovými streamami a rýchlosť sa tak zdvoj, stroj alebo zoštvornásobuje.</p>
<p>Pre každý dátový stream potrebujú mať obe zariadenia samostatnú anténu. U zariadení certifikovaných podľa druhého návrhu štandardu 802.11n bola overovaná kompatibilita s MIMO s maximálne dvomi streamami, ktoré umožňujú maximálnu rýchlosť 300 Mbps. Súčasné čipsety podporujú typicky maximálne dva dátové streamy, najlepšie zatiaľ predstavené čipsety popredných výrobcov tri prípadne prototypy plné štyri streamy s maximálnou rýchlosťou 450 Mbps respektíve 600 Mbps.</p>
<p>802.11n zároveň okrem výrazného zvýšenia fyzickej prenosovej rýchlosti zvyšuje aj efektívnosť prenosu samotných dát pomocou napríklad spájania potvrdzovacích framov, podľa dostupných informácií môžu u 802.11n dáta tvoriť v ideálnych podmienkach až približne 75% fyzickej rýchlosti oproti menej ako 50% pri 802.11g.</p>
<p>Plné znenie schválenej finálnej verzie štandardu bude zverejnené v októbri, certifikácia nových zariadení s finálnou verziou štandardu vrátane testovania interoperability nových voliteľných funkcií začne už tento mesiac.</p>
<p><span>Článok je prevzatý z <a title="DSL, Digitalny Svet pod Lupou" href="http://www.dsl.sk" target="_blank">www.dsl.sk</a>.<br />
</span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/finalny-600-mbps-wifi-802-11n-standard-schvaleny/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VoIP riešenie pre malé a stredné firmy, alebo Trixbox telefónna ústredňa</title>
		<link>http://www.erikkirschner.sk/networking-3/trixbox/</link>
		<comments>http://www.erikkirschner.sk/networking-3/trixbox/#comments</comments>
		<pubDate>Mon, 03 Aug 2009 18:13:30 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Networking]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[Trixbox]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=862</guid>
		<description><![CDATA[Zákazník ma oslovil cez internet s prosbou o pomoc pri nastavení jeho už existujúcej Trixbox VoIP telefónnej ústredne. Samozrejme sme sa dohodli a tu je krátky popis toho, čo bolo cieľom, aké boli východiská a ako to dopadlo. Cieľom riešenia bola zmena konfigurácie existujúcej Trixbox VoIP telefónnej ústredne a firewallu tak, aby bola možnosť k [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.erikkirschner.sk/wp-content/uploads/logo_tbce2.gif" rel="lightbox[862]"><img class="size-full wp-image-865 aligncenter" title="logo_tbce2" src="http://www.erikkirschner.sk/wp-content/uploads/logo_tbce2.gif" alt="logo_tbce2" width="155" height="33" /></a></p>
<p>Zákazník ma oslovil cez internet s prosbou o pomoc pri nastavení jeho už existujúcej Trixbox VoIP telefónnej ústredne. Samozrejme sme sa dohodli a tu je krátky popis toho, čo bolo cieľom, aké boli východiská a ako to dopadlo.</p>
<p>Cieľom riešenia bola zmena konfigurácie existujúcej <a title="Trixbox homepage" href="http://www.trixbox.org" target="_blank"><span class="misspell">Trixbox</span></a> <span class="misspell">VoIP</span> telefónnej ústredne a <span class="misspell">firewallu</span> tak, aby bola možnosť k nej pripájať <span class="misspell">VoIP</span> telefóny v <span class="misspell">LAN</span> sieti a tiež telefóny v <span class="misspell">internete</span>, alebo iných privátnych sieťach (domácnosti, partnerské firmy).</p>
<p><strong>Východiská:</strong><br />
- <span class="misspell">Trixbox</span> už inštalovaný a funkčný pre <span class="misspell">VoIP</span> telefónny na lokálnej sieti (<span class="misspell">free</span> <span class="misspell">VoIP</span> telefónna ústredňa)<br />
- <span class="misspell">Firewall</span> inštalovaný v plnej prevádzke (<span class="misspell">SMC</span>)<br />
- typ <span class="misspell">VoIP</span> <span class="misspell">telefónnov</span> definovaný (<a title="GXP 2000" href="http://grandstream.com/products/gxp_series/gxp2000/gxp2000.html" target="_blank"><span class="misspell">Grandstream</span> <span class="misspell">GXP</span> 2000</a>)</p>
<p><span class="misspell">Trixbox</span> <span class="misspell">VoIP</span> telefónna ústredňa je pripojená na verejnú telefónnu sieť <span class="misspell">ST</span> cez ISDN rozhranie a na <span class="misspell">VoIP</span> telekomunikačného operátora cez SIP <span class="misspell">trunk</span>.<span id="more-862"></span></p>
<p style="text-align: center;"><a href="http://www.erikkirschner.sk/wp-content/uploads/sc0005b58101.jpg" rel="lightbox[862]"><img class="aligncenter size-full wp-image-866" title="sc0005b58101" src="http://www.erikkirschner.sk/wp-content/uploads/sc0005b58101.jpg" alt="sc0005b58101" width="323" height="234" /></a></p>
<p>Želanie majiteľov bolo, aby <span class="misspell">VoIP</span> telefóny ktoré <span class="misspell">májú</span> doma a <span class="misspell">VoIP</span> telefónny v partnerských firmách, boli tiež pripojené k <span class="misspell">Trixbox</span> <span class="misspell">VoIP</span> telefónnej ústredni vo firme.<br />
Výhodou je, ak má <span class="misspell">firewall</span> pevnú <span class="misspell">nefiltrovanú</span> verejnú <span class="misspell">IP</span> adresu. Pripojenie do <span class="misspell">internetu</span> môže byť akýmkoľvek spôsobom 3G, <span class="misspell">DSL</span>, <span class="misspell">WiFi</span>, lokálny <span class="misspell">ISP</span> <span class="misspell">ethernet</span>. To isté platí aj pre pripojenie domácností alebo partnerských firiem.</p>
<p><span class="misspell">UPC</span> (Internet cez káblovku) filtruje porty na <span class="misspell">IP</span> adresách. <span class="misspell">Signalizácia</span> cez SIP protokol (komunikačný protokol medzi <span class="misspell">VoIP</span> telefónom a <span class="misspell">VoIP</span> ústredňou) funguje, ale <span class="misspell">real</span>-<span class="misspell">time</span> <span class="misspell">traffic</span> (<span class="misspell">tf</span>. hovor) neprechádza, jeden smer v telefónnom rozhovore nepočuť.</p>
<p style="text-align: center;"><a href="http://www.erikkirschner.sk/wp-content/uploads/sc00062900.jpg" rel="lightbox[862]"><img class="aligncenter size-full wp-image-872" title="sc00062900" src="http://www.erikkirschner.sk/wp-content/uploads/sc00062900.jpg" alt="sc00062900" width="517" height="256" /></a></p>
<p style="text-align: center;">
<p><strong>Konfigurácia <span class="misspell">Firewallu</span></strong><br />
Na <span class="misspell">Firewalle</span> je potrebné <span class="misspell">nakonfigurovať</span> preklad <span class="misspell">IP</span> adries a povoliť nasledujúce porty:</p>
<p><em>-<span class="misspell">UDP</span> port 5060-5082, je pre SIP komunikáciu, <span class="misspell">signalizácia</span><br />
-<span class="misspell">TCP</span> port 5060, je pre SIP komunikáciu, <span class="misspell">signalizácia</span><br />
-<span class="misspell">UDP</span> port 10000-20000, je pre <span class="misspell">RTP</span> <span class="misspell">stream</span>, samotný telefónny hovor</em></p>
<p>Je ideálne ak máte viac verejných <span class="misspell">IP</span> adries, v tomto prípade odporúčam jednu <span class="misspell">IP</span> vyhradiť pre <span class="misspell">VoIP</span> telefónnu ústredňu a na <span class="misspell">firewalle</span> urobte <span class="misspell">NAT</span> preklad <span class="misspell">IP</span> adries 1:1</p>
<p>Ak máte len jednu verejnú <span class="misspell">IP</span> adresu, <span class="misspell">firewall</span> <span class="misspell">nakonfigurujte</span> PAT preklad a vyššie uvedené porty nasmerujte na lokálnu <span class="misspell">IP</span> adresu <span class="misspell">VoIP</span> telefónnej ústredne.</p>
<p><strong>Konfigurácia <span class="misspell">Trixbox</span> <span class="misspell">VoIP</span> telefónnej ústredne</strong><br />
Ak je <span class="misspell">Trixbox</span> za <span class="misspell">firewallom,</span> je potrebné <span class="misspell">editovať</span> súbor <span class="misspell">sip</span>_<span class="misspell">nat</span>.<span class="misspell">conf</span>. V <span class="misspell">Trixbox</span> <span class="misspell">home</span> <span class="misspell">page</span> v <span class="misspell">administrator</span> <span class="misspell">mode</span> označte <span class="misspell">PBX</span> -&gt; <span class="misspell">Config</span> <span class="misspell">File</span> Editor, vyberte <span class="misspell">sip</span>_<span class="misspell">nat</span>.<span class="misspell">conf</span> a vložte nasledovné riadky:<br />
<span class="misspell">externip</span>=vaša externá <span class="misspell">ip</span> adresa<br />
<span class="misspell">localnet</span>=vaša interná adresa siete na ktorej je Trixbox/255.255.255.0</p>
<p>príklad:</p>
<p><em>externip=76.45.32.89<br />
localnet=192.168.1.0/255.255.255.0</em></p>
<p>kliknite na <span class="misspell">update</span> a urobte reštart <span class="misspell">Trixboxu</span>.</p>
<p><strong><span class="misspell">VoIP</span> telefónny</strong><br />
Správnosť <span class="misspell">konfigurácie</span> som testoval na <span class="misspell">software-ovom</span> <span class="misspell">VoIP</span> <span class="misspell">telefone</span> <a title="x-lite" href="http://www.counterpath.com/x-lite.html&amp;active=4" target="_blank">X-<span class="misspell">lite</span></a> (<span class="misspell">free</span>) a hardware-ových telefónoch <a title="Linksys SPA922" href="http://www-sk.linksys.com/servlet/Satellite?c=L_Product_C2&amp;childpagename=SK%2FLayout&amp;cid=1175238415363&amp;pagename=Linksys%2FCommon%2FVisitorWrapper&amp;lid=1536323920B07" target="_blank"><span class="misspell">Linksys</span> <span class="misspell">SPA</span> 922</a> a <span class="misspell">Grandstream</span> <span class="misspell">GXP</span> 2000 (nasadené v prevádzke). Všetky fungovali na prvýkrát, okrem <span class="misspell">GXP</span> 2000. Tomuto telefónu je potrebné do <span class="misspell">konfigurácie</span> manuálne zadefinovať aká je jeho verejná <span class="misspell">IP</span>, keďže je určite pripojený v <span class="misspell">LAN</span> sieti s privátnou <span class="misspell">IP</span>.</p>
<p>Cez <span class="misspell">WEB</span> rozhranie telefónu, ako <span class="misspell">administrátor</span> môžete pristupovať k <span class="misspell">advanced</span> <span class="misspell">settings</span> záložke a do políčka <span class="misspell">Use</span> <span class="misspell">NAT</span> <span class="misspell">IP</span> napíšete Vašu verejnú <span class="misspell">IP</span>. Toto políčko je <span class="misspell">default-ne</span> prázdne. Neskúmal som či toto je vlastnosť len verzie <span class="misspell">software-u</span>, ktorá bola nahratá v telefónoch, alebo je to normálne pre <span class="misspell">GXP</span> 2000, no X-<span class="misspell">lite</span> aj <span class="misspell">Linksys</span> takéto niečo vôbec <span class="misspell">nepotrebovali</span> nastaviť.</p>
<p>Ak chcete mať <span class="misspell">HW</span> <span class="misspell">VoIP</span> telefón na stole, tak odporúčam <span class="misspell">Linksys</span>, mne osobne stačí aj <span class="misspell">software</span> <span class="misspell">VoIP</span> telefón v <span class="misspell">MacBook</span>-u.</p>
<p><strong>Poplatky</strong><br />
<span class="misspell">Free</span> <span class="misspell">VoIP</span> riešenia v súčasnosti vedia plne nahradiť drahú pobočkovú ústredňu a pri rozumnej <span class="misspell">konfigurácií</span> môžete mať <span class="misspell">HW</span> <span class="misspell">VoIP</span> telefón napr. aj v Kanade <span class="misspell">pripojený</span> k Vám do firmy na Slovensku a <span class="misspell">telefonovanie</span> máte zadarmo. Výhodou sú pevné pridelené verejné telefónne čísla <span class="misspell">dovolateľné</span> <span class="misspell">odkiaľkoľvek</span>.<br />
V takomto prípade, ak <span class="misspell">VoIP</span> telefón je v Kanade a je napojený na <span class="misspell">VoIP</span> telefónnu ústredňu na Slovensku a vy vytočíte jeho telefónne číslo, tak platíte len poplatok v rámci Slovenska. Prepoj medzi telefónnou ústredňou a telefónom v Kanade je <span class="misspell">grátis,</span> je realizovaný cez Internet.</p>
<p><strong>Záver</strong><br />
V súčastnosti <span class="misspell">VoIP</span> riešenia vedia v plnej miere nahradiť pôvodné klasické riešenia pobočkových ústrední a pridávajú možnosť dislokácie klapiek po celom svete, kdekoľvek, kde je pripojenie do <span class="misspell">Internetu</span>.<br />
V prípade, že ťa riešenie zaujalo a máš záujem o viac informácií, určite ma kontaktuj. Veľmi rád pomôžem s návrhom, <span class="misspell">implementáciou</span> a taktiež aj správou a údržbou celého VoIP riešenia.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/trixbox/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Load Sharing or when WiFi 5,8GHz is better choice than profi point-to-point</title>
		<link>http://www.erikkirschner.sk/networking-3/load-sharing-or-when-wifi-58ghz-is-better-choice-than-profi-point-to-point/</link>
		<comments>http://www.erikkirschner.sk/networking-3/load-sharing-or-when-wifi-58ghz-is-better-choice-than-profi-point-to-point/#comments</comments>
		<pubDate>Thu, 19 Feb 2009 18:57:09 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Networking]]></category>
		<category><![CDATA[alix]]></category>
		<category><![CDATA[leaf]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[load sharing]]></category>
		<category><![CDATA[PMXNet]]></category>
		<category><![CDATA[wifi]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=177</guid>
		<description><![CDATA[Celé to začalo potrebou upgradu existujúcej linky (uplink) do Internetu u jedného lokálneho poskytovateľa internetu (ISP). V tom čase bol uplink vyťažovaný na 22Mbps, ale vzhľadom na zmeny v obchodnej politike lokálneho ISP pre najbližší rok, vznikla požiadavka na šírku pásma pre uplink 40Mbps (riešenie však musí zvládnuť minimálne 60Mbps). Pôvodné riešenie bolo založené na [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: left;"><img class="aligncenter size-full wp-image-242" title="certifiedn_logo" src="http://www.erikkirschner.sk/wp-content/uploads/certifiedn_logo.jpg" alt="certifiedn_logo" width="480" height="296" />Celé to začalo potrebou upgradu existujúcej linky (uplink) do Internetu u jedného lokálneho poskytovateľa internetu (ISP). V tom čase bol uplink vyťažovaný na 22Mbps, ale vzhľadom na zmeny v obchodnej politike lokálneho ISP pre najbližší rok, vznikla požiadavka na šírku pásma pre uplink 40Mbps (riešenie však musí zvládnuť minimálne 60Mbps).</p>
<p>Pôvodné riešenie bolo založené na technológií WiFi 5,8GHz point-to-point. Hardware bol použitý <a title="PC Engines, WRAP" href="http://www.pcengines.ch/wrap2e3.htm" target="_blank">WRAP</a> od <a title="PC Engines" href="http://http://www.pcengines.ch" target="_blank">PC Engines GmbH</a> s kartami <a title="Atheros" href="http://www.atheros.com" target="_blank">Atheros</a>. Software bol a stále je použitý OS Linux, distribúcia <a title="LEAF" href="http://leaf.sf.net" target="_blank">LEAF</a> konkrétne <a title="LEAF Bering uClibc" href="http://http://leaf.sourceforge.net/bering-uclibc/" target="_blank">Bering uClibc</a>.</p>
<p>Dĺžka trasy uplinku (last mile, vzduch) je okolo 1km. Keďže počet zákazníkov stúpa, vznikla potreba aj zálohy samotnej trasy vo vzduchu. Samozrejme, hneď sa objavilo riešenie mať skladom záložný hardware. V prípade výpadku trasy, je ale oprava pri tejto variante časovo náročná (vybavovanie vstupov, lezenie po rebríkoch k anténam, samotná výmena HW, &#8230;).<br />
Networkingu a routingu sa venujem pár rokov, takže som sa začal pohrávať s myšlienkou <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing-u</a>.</p>
<h5>Design</h5>
<p>Keďže linux je flexibilný a distribúcia <a title="LEAF" href="http://leaf.sf.net" target="_blank">LEAF</a> zvláda routing bez problémov vznikol prvý design zapojenia. Samozrejme požadovaná rýchlosť si vyžaduje aj silný hardware. Preto jednoznačne padol výber na hardware od <a title="PC Engines" href="http://http://www.pcengines.ch" target="_blank">PC Engines GmbH </a>, konkrétne <a title="PC Engines, ALIX" href="http://www.pcengines.ch/alix.htm" target="_blank">ALIX</a>, ktorý má výkonnejší procesor a viac pamäte priamo na boarde.<br />
Prvotný design zapojenia bol navrhnutý s jedným zariadením s ethernetom a 2x WiFi kartou na každej strane.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-291" title="first design" src="http://www.erikkirschner.sk/wp-content/uploads/sc00035909.gif" alt="first design" width="522" height="146" /><em>obr. č. 1.: prvotný návrh designu zapojenia</em></p>
<p style="text-align: left;">Samotné testy začali konfiguračným templatom na jednom zariadení. V tomto prípade som zisťoval, či zariadenie vôbec dokáže prijať plánovanú konfiguráciu a či jednotlivé časti konfigurácie budú spolupracovať. Mnoho problémov sa podarilo odstrániť, alebo obísť, no objavili sa aj také, na základe ktorých som musel meniť design celého riešenia.</p>
<p style="text-align: left;">Vážnejší problém pri designe podľa obrázku č. 1 vznikol pri definovaní ath0 a ath1 rozhraní do <a title="TEQL" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">TEQL</a> rozhrania. Jednoducho nie je možné definovať k virtuálnemu teql0 rozhraniu athx, možné je pridávať len ethx rozhrania.</p>
<p>Vzhľadom k tomuto obmedzeniu som zmenil design. Keďže hardware <a title="PC Engines, ALIX" href="http://www.pcengines.ch/alix.htm" target="_blank">ALIX </a>nie je finančne náročný, úlohy ktoré boli pôvodne plánované do jedného zariadenia som distribuoval na viac zariadení na jednej strane. Vznikol návrh, kde na každej strane boli navrhnuté 3ks zariadení <a title="PC Engines, ALIX" href="http://www.pcengines.ch/alix.htm" target="_blank">ALIX</a>. Jedno zariadenie, ktore robí samotný <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a> a 2ks zariadení <a title="PC Engines, ALIX" href="http://www.pcengines.ch/alix.htm" target="_blank">ALIX</a>, ktoré robia bridge medzi ethernet a wifi rozhraním.<br />
V tomto prípade som ale musel počítať s napájaním pre 3ks zariadení na každej strane a umiestnením týchto zariadení na stožiari. Našťastie, toto je menší a riešiteľný problém. Takže padlo definitívne rozhodnutie pre design č. 2.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-290" title="final design" src="http://www.erikkirschner.sk/wp-content/uploads/sc00047d53.gif" alt="final design" width="522" height="162" /><em>obr. č. 2.: finálny návrh designu zapojenia</em></p>
<p>Z histórie viem, že najväčší problém robia wifi karty, finálnym designom č.2 bol eliminovaný výpadok celej trasy v prípade zaseknutia čo i len jednej wifi karty. Ak by nastal tento problém pri designe č.1 (samozrejme traffic sa presmeruje automaticky bez výpadku do funkčnej trasy), bol by potrebný reštart zariadenia, čo znamená výpadok na 1 až 2 minúty (pri down/up wifi rozhrania sa teql interface nespamätal a bol nutný reštart).<br />
Pri designe č.2 tento problém nenastáva. Wifi rozhranie môžete zhodiť/nahodiť a teql rozhranie, keďže je na inom zariadení automaticky zistí opätovné oživenie vadnej trasy a začne fungovať load sharing.</p>
<p>Pri tomto designe je potrebné zariadenia sledovať cez <a title="SNMP" href="http://en.wikipedia.org/wiki/Snmp" target="_blank">SNMP</a> alebo <a title="Syslog" href="http://en.wikipedia.org/wiki/Syslog" target="_blank">Syslog</a>. Nám sa stalo v živej prevádzke, že na jednom zariadení, ktoré robí bridge, sa pokazil napajací zdroj, traffic sa presmeroval automaticky na funkčnú trasu a týždeň si to nikto nevšimol.  Keď sme to zistili, bolo dostatok času na opravu a všetko fungovalo. Po oprave load sharing zistil, že obe trasy sú funkčné a zapojil do prevádzky obidve trasy, opäť bez výpadku. Na jednej strane ma tešilo, že backup reálne funguje, ale na druhej upozornilo na potrebu monitorovania týchto zariadení.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-298" title="comps" src="http://www.erikkirschner.sk/wp-content/uploads/img_0102w.jpg" alt="comps" width="480" height="360" /><em>obr. č. 3.: comps použité pri vývoji a testoch</em></p>
<p style="text-align: left;">
<h5 style="text-align: left;">Configuration</h5>
<p style="text-align: left;">Pri návrhu konfigurácie bolo potrebné urobiť pár základných vecí:<br />
1) prepojenie Bridge zariadení vo vzduchu cez <a title="Access Point" href="http://en.wikipedia.org/wiki/Access_point" target="_blank">AP</a>, <a title="Ad-Hoc network" href="http://en.wikipedia.org/wiki/Ad-hoc_network" target="_blank">Ad-Hoc</a>, alebo <a title="Wireless Distribution System WDS" href="http://en.wikipedia.org/wiki/Wireless_Distribution_System" target="_blank">WDS</a>.<br />
2) Bridge medzi Ethernet a WiFi rozhraním<br />
3) Load Sharing<br />
4) funkčný backup</p>
<p style="text-align: left;">Pri konfigurácií WiFi som potreboval bridging (WiFi/Ethernet). Rozhodol som sa pre <a title="Wireless Distribution System WDS" href="http://en.wikipedia.org/wiki/Wireless_Distribution_System" target="_blank">WDS</a>. Bolo to najjednoduchšie riešenie a vyžadovala si to IP adresácia pre <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a>. Keďže na zariadeniach  beží OS Linux konkrétne <a title="LEAF" href="http://leaf.sf.net" target="_blank">LEAF</a>, do kernelu som musel pridať moduly pre Bridging, defaultne tam nie sú. Všetko fungovalo bez problémov na prvý pokus.<span id="more-177"></span></p>
<p style="text-align: left;">Samotný <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a> si taktiež vyžaduje doplnenie pár modulov do kernelu, v tomto prípade tc a teql. Podľa finálneho návrhu designu zapojenia, zariadenie ktoré robí <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a> obsahuje len eth rozhrania, teda nebol problém s pridávaním ethx rozhraní do teql0 interfacu.</p>
<p style="text-align: left;">
<p class="SCREEN"><em># tc qdisc add dev eth1 root teql0<br />
# tc qdisc add dev eth2 root teql0<br />
# ip link set dev teql0 up</em></p>
<p class="SCREEN" style="text-align: center;"><img class="aligncenter size-full wp-image-303" title="tguma_lb" src="http://www.erikkirschner.sk/wp-content/uploads/tguma_lb.png" alt="tguma_lb" width="597" height="269" /><em>obr. č. 4.: vyťaženosť procesora zariadenia, ktoré robí Load Sharing v živej prevádzke</em></p>
<h5>Performance</h5>
<p style="text-align: left;">
<p style="text-align: left;">Cieľom, okrem funkčného backup riešenia, bolo aj zvýšenie prenosovej rýchlosti s dostatočnou rezervou na najbližší rok/roky. Prvé testy som robil len na kábloch, bez WiFi. Zariadenia <a title="PC Engines, ALIX" href="http://www.pcengines.ch/alix.htm" target="_blank">ALIX</a> majú ethernet porty 10/100Mbps, teda performance bola len otázkou výkonu procesora tohto zariadenia. Na testy výkonnosti som použil <a title="IPerf" href="http://en.wikipedia.org/wiki/Iperf" target="_blank">IPerf</a> na počítačoch Mac, Linux aj Windows. Zaťaženie procesora samozrejme stúpa s objemom prenesených dát, ale do úvahy treba brať aj veľkosť packetov. Ja som používal na test typickú veľkosť packetu v internet trafficu okolo 600 octetov. Výsledky zaťaženia procesora pri rôznych objemoch prenášaných dát cez zariadenia <a title="PC Engines, ALIX" href="http://www.pcengines.ch/alix.htm" target="_blank">ALIX</a> sú nasledovné:<br />
- 10Mbps, CPU 5%<br />
- 20Mbps, CPU 15%<br />
- 30Mbps, CPU 20%</p>
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: left;">Zariadenia bez problémov zvládajú <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a> 80Mbps trafficu, čo je veľmi dobrý výsledok.  <!--more-->Na obrázku č.4 je graf vyťaženia procesora zariadenia, ktoré robí <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a> v živej prevádzke. Maximá na grafe predstavujú reálny traffic okolo 30Mbps viď obr. č.5.</p>
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: center;"><img class="aligncenter size-full wp-image-304" title="tguma_lb_traffic" src="http://www.erikkirschner.sk/wp-content/uploads/tguma_lb_traffic.png" alt="tguma_lb_traffic" width="597" height="241" /><em>obr. č.5.: vyťaženosť uplinku do internetu, živá prevádzka</em></p>
<p style="text-align: left;">Testy záťaže procesorov dopadli nad očakávania a na rad prišiel test finálneho designu aj s WiFi. Keďže HW pre Bridge je rovnaký ako pre <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a>, otázka znela, aký bude mať WiFi dopad na rýchlosť prenosu dát. Samozrejme pri testoch v plnom designe aj s WiFi som nedosahoval rýchlosti 80Mbps, ale okolo 60-70Mbps, čo je vynikajúce a vyhovujúce pre ciele projektu.</p>
<p style="text-align: left;">Na obrázku č.6 je fotka reálneho testovania (v lab podmienkach). Na spodnej poličke sú zariadenia, ktoré robia <a title="Load Sharing" href="http://www.tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.loadshare.html" target="_blank">Load Sharing</a> a na vrchnej poličke su Bridge WiFi/Ethernet pre dve nezávislé trasy podľa finálneho designu zapojenia na obr. č. 2.</p>
<p style="text-align: left;">
<p style="text-align: left;">
<p style="text-align: center;"><img class="aligncenter size-full wp-image-297" title="alixs" src="http://www.erikkirschner.sk/wp-content/uploads/img_0101w.jpg" alt="alixs" width="480" height="360" /><em>obr. č. 6.: foto z reálneho testovania Load Sharingu</em></p>
<p style="text-align: left;">Laboratórne podmienky sú jedna vec a nasadenie do reálnej prevádzky druhá. Tesne pred koncom roka 2008 bolo riešenie nasadené do prevádzky, funguje bez problémov a k spokojnosti lokálneho ISP.</p>
<p style="text-align: left;">Tiež je na mieste otázka kvality WiFi signálu v husto obývaných oblastiach. Je pravda, že toto riešenie je nasadené v menej obývanej oblasti, no na druhej strane WiFi 5,8GHz má dostatočný počet kanálov, aby bolo možné sa vyhnúť rušeniu iných sietí.</p>
<h5 style="text-align: left;">CAPEX, OPEX</h5>
<p style="text-align: left;">Investície do HW pre toto riešenie je na úrovni 1300 euro aj s vývojom a prácou. Pre backup, v prípade závady na HW, je potrebná investícia okolo 200 euro. Servisné práce je možné robiť sebestačne.</p>
<p style="text-align: left;">Tieto čísla sú smiešne oproti investície do profesionálneho RR spoja (point-to-point), ktorého nákupná cena je na úrovni okolo 6700 euro. K tejto čiastke je potrebné si pripočítať cenu práce na profesionála a do OPEXu pravidelný maintenance fee (nie malá čiastka) pre prípad výpadku, alebo závady na zariadení. Maintenance fee je určite povinné, keďže v prípade závady na RR spoji nemáte pripojenie do Internetu a naviac čakáte na príchod technika (čo niekedy trvá rádovo hodiny).</p>
<h5 style="text-align: left;">Záver</h5>
<p style="text-align: left;">Riešenie je funkčné, zákazník je spokojný s výkonnosťou, riešením aj financiami, čo je hlavné a to je pre mňa dôležité. Ak ťa článok zaujal, napíš svoj názor do commentov. V prípade, že máš záujem o rôzne riešenia z oblasti networkingu, network security (firewall, IPSec,&#8230;) alebo VoIP, <a title="Contact" href="http://www.erikkirschner.sk/contact/" target="_blank">kontaktuj ma</a>. Určite sa ozvem späť.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/networking-3/load-sharing-or-when-wifi-58ghz-is-better-choice-than-profi-point-to-point/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>switch from linux to mac</title>
		<link>http://www.erikkirschner.sk/live/switch-from-linux-to-mac/</link>
		<comments>http://www.erikkirschner.sk/live/switch-from-linux-to-mac/#comments</comments>
		<pubDate>Fri, 23 Jan 2009 17:48:56 +0000</pubDate>
		<dc:creator>Erik</dc:creator>
				<category><![CDATA[Live]]></category>
		<category><![CDATA[Mac]]></category>
		<category><![CDATA[linux]]></category>

		<guid isPermaLink="false">http://www.erikkirschner.sk/?p=151</guid>
		<description><![CDATA[Dnes som si prečítal zaujímavý článok uživateľa, ktorý switchol z linuxu na mac. Keďže mne sa to podarilo v minulom roku tiež a plánoval som napísať o mojích pocitoch a skúsenostiach s týmto OS, prikladam linku na článok, prečítate si ho tu. Článok určite stojí za to prečítať si. Na záver už len dodám &#8220;kto [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-full wp-image-173" title="ping_x" src="http://www.erikkirschner.sk/wp-content/uploads/ping_x.jpg" alt="ping_x" width="240" height="120" />Dnes som si prečítal zaujímavý článok uživateľa, ktorý switchol z linuxu na mac. Keďže mne sa to podarilo v minulom roku tiež a plánoval som napísať o mojích pocitoch a skúsenostiach s týmto OS, prikladam linku <span id="more-151"></span>na článok, <a title="switch from linux to mac" href="http://www.mujmac.cz/art/start/switch-z-linuxu.html" target="_blank">prečítate si ho tu</a>. Článok určite stojí za to prečítať si. Na záver už len dodám &#8220;kto nezažije, nepochopí&#8221;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.erikkirschner.sk/live/switch-from-linux-to-mac/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

