Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 3338 из 10763 ===================================== RU.UNIX.BSD =
От   : Andrew Kant                      2:469/83.1         10 Aug 15 08:31:54
Кому : Victor Sudakov                                      10 Aug 15 08:31:54
Тема : IPSec VPN
FGHI : area://RU.UNIX.BSD?msgid=2:469/83.1+55c839bf
На   : area://RU.UNIX.BSD?msgid=2:5005/49+55c8121b
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=2:5005/49+55c83e8c
==============================================================================
Hello Victor!

Monday August 10 2015 08:51, Victor Sudakov wrote to Andrew Kant:

VS>>> А вот в каком месте на обычной фре мы определяем, что например на
VS>>> сеть 192.168.1.0/24 (в головной конторе) надо ходить IPSec-ом в
VS>>> туннельном режиме через 1.1.1.1?

VS>>> Если ipsec.conf у нас нет, то откуда клиент будет вообще знать,
VS>>> что пакеты для 192.168.1.0/24 надо отправлять в IPSec? SPD записи
VS>>> для туннельного режима вообще-то содержат пару внутренних адресов
VS>>> (сетей) и пару наружных.

AK>> вот spd-записи и определяют, что делать с пакетами. Если spd запись
AK>> есть, а соответсвующей spa нет, то идет обращение к ракуну на
AK>> установку соединения (чтоб создать spa), если есть spa - сразу
AK>> используется.

VS> Duh!
Hе понял тебя. Если ты про описку SPA вместо SA - ну так на автомате получилось.

AK>> Hо создавать spd записи можно и ручками, из скриптов. По
AK>> идее в road warrior режиме именно так и происходит.

VS> Т.е. SPD записи надо создавать например из mpd-шного "iface up-script",
VS> как я и собирался делать ранее?
Hу например. Либо иметь их вообще созданными статиком при загрузке системы, если ты их можешь сформулировать заранее. Hапример, если маска src и dst пакетов это 0.0.0.0/0, а указан только порт. Можно вообще и SA создать статиком и отказаться от ракуна, но ключи меняться не будут, ну и их надо как-то на каждый хост установить.

Good bye!
           Andrew

--- GoldED+/W32 1.1.4.7
* Origin: * KAA * (2:469/83.1)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.158661 секунды