Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 3349 из 10763 ===================================== RU.UNIX.BSD =
От   : Andrew Kant                      2:469/83.1         10 Aug 15 12:24:32
Кому : Victor Sudakov                                      10 Aug 15 12:24:32
Тема : IPSec VPN
FGHI : area://RU.UNIX.BSD?msgid=2:469/83.1+55c87112
На   : area://RU.UNIX.BSD?msgid=2:5005/49+55c85be1
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=2:5005/49+55c8b2dc
==============================================================================
Hello Victor!

Monday August 10 2015 13:51, Victor Sudakov wrote to Andrew Kant:

VS> Термина road warrior применительно к сабжу я действительно не знал. Он
VS> где/кем применяется?
Тем кто его знает :) Это типовая конфигурация, когда клиент не имеет статического адреса. Конкретный частный случай, для которого кто-то придумал имя собственное, а оно прижилось.

AK>> В конфигурации вместо конкретного ip пишется anonymous, в spd -
AK>> 0.0.0.0/0 для клиента, порт esp, в итоге любые пришедшие пакеты
AK>> попадут под полиси и активизируют фазу установления соединения,
AK>> начинает работать isakmp-демон (например, ракун), и при успешном
AK>> завершении фазы 1 срабатывают те самые скрипты.

VS> В конкретно таком виде мне не надо. У меня default route смотрит к
VS> провайдеру, а под полиси должны попасть только пакеты для внутренней
VS> сети головной конторы. Так что up-script для mpd получился примерно
VS> такой:

VS> ========================== cut here =============================
VS> #!/bin/sh

VS> REMOTE=`/usr/bin/dig +short fw.xxx.xxx.ru`
VS> LOCAL=${3}

VS> echo "
VS> spdflush ;
     ^^^^^^^^
Вот про это не уверен, оно тебе похерит все предыдущие spd. Если это у тебя единственный ipsec-тунель, то не страшно, а если второй или n+1ый, то все остальные отвалятся. И лучше тогда spdflush не использовать, но прописывать в down-scripte очистку записей для закрываемого туннеля.


VS> spdadd 192.168.17.0/24 192.168.3.0/24 any
VS>         -P out ipsec esp/tunnel/${LOCAL}-${REMOTE}/unique ;

VS> [и т.д. и т.п.]

VS> spdadd 192.168.29.0/24 192.168.17.0/24 any
VS>         -P in ipsec esp/tunnel/${REMOTE}-${LOCAL}/unique ;
VS> " | /sbin/setkey -c

VS> ========================== cut here =============================

VS> Это road warrior или нет? В смысле, тут нет перенаправления 0.0.0.0/0 в
VS> IPSec.
Hаверное в каком-то смысле да - я тоже не нашел четкого определения, а 0.0.0.0 - это уже детали реализации.

Hо идея та-же, а правильна-ли реализация - покажет практика. Я-бы делал также (с учетом замечания про spdflush).

Good bye!
           Andrew

--- GoldED+/W32 1.1.4.7
* Origin: * KAA * (2:469/83.1)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.104288 секунды