Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 3345 из 10763 ===================================== RU.UNIX.BSD =
От   : Victor Sudakov                   2:5005/49          10 Aug 15 13:51:38
Кому : Andrew Kant                                         10 Aug 15 13:51:38
Тема : IPSec VPN
FGHI : area://RU.UNIX.BSD?msgid=2:5005/49+55c85be1
На   : area://RU.UNIX.BSD?msgid=2:469/83.1+55c85060
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=2:469/83.1+55c87112
==============================================================================
Dear Andrew,

10 Aug 15 10:16, you wrote to me:

[dd]

VS>> Спасибо, кэп! :-)
AK> Ты задаешь вопросы, которые не показывают точный уровень твоей
AK> компетентности. То ты не знаешь, что такое road warrior и что можно
AK> обойтись без ipsec.conf,

Термина road warrior применительно к сабжу я действительно не знал. Он где/кем применяется?

AK> В конфигурации вместо конкретного ip пишется anonymous, в spd -
AK> 0.0.0.0/0 для клиента, порт esp, в итоге любые пришедшие пакеты
AK> попадут под полиси и активизируют фазу установления соединения,
AK> начинает работать isakmp-демон (например, ракун), и при успешном
AK> завершении фазы 1 срабатывают те самые скрипты.

В конкретно таком виде мне не надо. У меня default route смотрит к провайдеру, а под полиси должны попасть только пакеты для внутренней сети головной конторы. Так что up-script для mpd получился примерно такой:

========================== cut here =============================
#!/bin/sh

REMOTE=`/usr/bin/dig +short fw.xxx.xxx.ru`
LOCAL=${3}

echo "
spdflush ;
spdadd 192.168.17.0/24 192.168.3.0/24 any
        -P out ipsec esp/tunnel/${LOCAL}-${REMOTE}/unique ;

[и т.д. и т.п.]

spdadd 192.168.29.0/24 192.168.17.0/24 any
        -P in ipsec esp/tunnel/${REMOTE}-${LOCAL}/unique ;
" | /sbin/setkey -c

========================== cut here =============================

Это road warrior или нет? В смысле, тут нет перенаправления 0.0.0.0/0 в IPSec.

AK> то обижаешься, когда я начинаю рассказывать
AK> про spd. Hу извини :)

Так я же задаю вопросы не для оценки уровня моей компетентности, а для получения ответа на вполне конкретный вопрос. В данном случае мне было непонятен принцип, как в случае динамического адреса формировать SPD записи.

И я не обижался, упаси Бог!

Victor Sudakov, VAS4-RIPE, VAS47-RIPN
--- GoldED+/BSD 1.1.5-b20110223-b20110223
* Origin: Ulthar (2:5005/49)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.088577 секунды