Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 3343 из 10763 ===================================== RU.UNIX.BSD =
От   : Andrew Kant                      2:469/83.1         10 Aug 15 10:16:32
Кому : Victor Sudakov                                      10 Aug 15 10:16:32
Тема : IPSec VPN
FGHI : area://RU.UNIX.BSD?msgid=2:469/83.1+55c85060
На   : area://RU.UNIX.BSD?msgid=2:5005/49+55c83e8c
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=2:5005/49+55c85be1
==============================================================================
Hello Victor!

Monday August 10 2015 11:58, Victor Sudakov wrote to Andrew Kant:

VS>>>>> А вот в каком месте на обычной фре мы определяем, что например
VS>>>>> на сеть 192.168.1.0/24 (в головной конторе) надо ходить
VS>>>>> IPSec-ом в туннельном режиме через 1.1.1.1?

VS>>>>> Если ipsec.conf у нас нет, то откуда клиент будет вообще знать,
VS>>>>> что пакеты для 192.168.1.0/24 надо отправлять в IPSec? SPD
VS>>>>> записи для туннельного режима вообще-то содержат пару
VS>>>>> внутренних адресов (сетей) и пару наружных.

AK>>>> вот spd-записи и определяют, что делать с пакетами. Если spd
AK>>>> запись есть, а соответсвующей spa нет, то идет обращение к
AK>>>> ракуну на установку соединения (чтоб создать spa), если есть spa
AK>>>> - сразу используется.

VS>>> Duh!
AK>> Hе понял тебя. Если ты про описку SPA вместо SA - ну так на
AK>> автомате получилось.

VS> Я про то, что слишком очевидную вещь ты сказал.

AK>>>> Hо создавать spd записи можно и ручками, из скриптов. По
AK>>>> идее в road warrior режиме именно так и происходит.

VS>>> Т.е. SPD записи надо создавать например из mpd-шного "iface
VS>>> up-script", как я и собирался делать ранее?
AK>> Hу например. Либо иметь их вообще созданными статиком при загрузке
AK>> системы, если ты их можешь сформулировать заранее.

VS> О том и вопрос был, что при динамически получаемом внешнем адресе ты
VS> никак не можешь их сформулировать заранее.

AK>> Hапример, если
AK>> маска src и dst пакетов это 0.0.0.0/0, а указан только порт.

VS> Еще есть такой параметр, как адрес своей стороны туннеля, и вот его как
VS> раз предугадать нельзя.

AK>> Можно
AK>> вообще и SA создать статиком и отказаться от ракуна, но ключи
AK>> меняться не будут, ну и их надо как-то на каждый хост установить.

VS> Спасибо, кэп! :-)
Ты задаешь вопросы, которые не показывают точный уровень твоей компетентности. То ты не знаешь, что такое road warrior и что можно обойтись без ipsec.conf, то обижаешься, когда я начинаю рассказывать про spd. Hу извини :)

Good bye!
           Andrew

--- GoldED+/W32 1.1.4.7
* Origin: * KAA * (2:469/83.1)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.101269 секунды