Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 3340 из 10763 ===================================== RU.UNIX.BSD =
От   : Victor Sudakov                   2:5005/49          10 Aug 15 11:58:36
Кому : Andrew Kant                                         10 Aug 15 11:58:36
Тема : IPSec VPN
FGHI : area://RU.UNIX.BSD?msgid=2:5005/49+55c83e8c
На   : area://RU.UNIX.BSD?msgid=2:469/83.1+55c839bf
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=2:469/83.1+55c85060
==============================================================================
Dear Andrew,

10 Aug 15 08:31, you wrote to me:

VS>>>> А вот в каком месте на обычной фре мы определяем, что например
VS>>>> на сеть 192.168.1.0/24 (в головной конторе) надо ходить
VS>>>> IPSec-ом в туннельном режиме через 1.1.1.1?

VS>>>> Если ipsec.conf у нас нет, то откуда клиент будет вообще знать,
VS>>>> что пакеты для 192.168.1.0/24 надо отправлять в IPSec? SPD
VS>>>> записи для туннельного режима вообще-то содержат пару
VS>>>> внутренних адресов (сетей) и пару наружных.

AK>>> вот spd-записи и определяют, что делать с пакетами. Если spd
AK>>> запись есть, а соответсвующей spa нет, то идет обращение к
AK>>> ракуну на установку соединения (чтоб создать spa), если есть spa
AK>>> - сразу используется.

VS>> Duh!
AK> Hе понял тебя. Если ты про описку SPA вместо SA - ну так на автомате
AK> получилось.

Я про то, что слишком очевидную вещь ты сказал.

AK>>> Hо создавать spd записи можно и ручками, из скриптов. По
AK>>> идее в road warrior режиме именно так и происходит.

VS>> Т.е. SPD записи надо создавать например из mpd-шного "iface
VS>> up-script", как я и собирался делать ранее?
AK> Hу например. Либо иметь их вообще созданными статиком при загрузке
AK> системы, если ты их можешь сформулировать заранее.

О том и вопрос был, что при динамически получаемом внешнем адресе ты никак не можешь их сформулировать заранее.

AK> Hапример, если
AK> маска src и dst пакетов это 0.0.0.0/0, а указан только порт.

Еще есть такой параметр, как адрес своей стороны туннеля, и вот его как раз предугадать нельзя.

AK> Можно
AK> вообще и SA создать статиком и отказаться от ракуна, но ключи меняться
AK> не будут, ну и их надо как-то на каждый хост установить.

Спасибо, кэп! :-)


Victor Sudakov, VAS4-RIPE, VAS47-RIPN
--- GoldED+/BSD 1.1.5-b20110223-b20110223
* Origin: Ulthar (2:5005/49)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.088868 секунды