Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 16 Sep 24 17:28:15, всего сообщений: 10763
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 3332 из 10763 ===================================== RU.UNIX.BSD =
От   : Eugene Grosbein                  2:5006/1           09 Aug 15 22:23:27
Кому : Victor Sudakov                                      09 Aug 15 22:23:27
Тема : Re: IPSec VPN
FGHI : area://RU.UNIX.BSD?msgid=grosbein.net+29c34661
На   : area://RU.UNIX.BSD?msgid=2:5005/49+55c6ffa8
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=2:5005/49+55c7918e
Ответ: area://RU.UNIX.BSD?msgid=2:5005/49+55c84056
==============================================================================
09 авг 2015, воскресенье, в 12:14 NOVT, Victor Sudakov написал(а):

VS>>> Можно ли средствами FreeBSD+racoon сделать такой сабж, чтобы не
VS>>> требовалось забивки статических правил в /etc/ipsec.conf? То есть
VS>>> чтобы все, кто знает адрес VPN концентратора и некий пароль или
VS>>> preshared key, могли присоединиться и получить доступ в сеть?
VS>>> Клиенты - винды и другие фри.
EG>> Вполне. Я вбиваю в /usr/local/etc/racoon/psk.txt пары "логин" и
EG>> "пароль", по одной паре в строке, разделенные пробелами. В racoon есть
EG>> лимит в 1000 символов на строку (или был в 0.7.3, когда я проверял в
EG>> последний раз). В качестве "логина" используется настройка Local ID:
EG>> User FQDN на стороне клиента, в качестве пароля PSK.
VS> А если клиент (инициатор сабжа) - FreeBSD на динамическом адресе, как быть? В
VS> ipsec.conf всё равно должен быть указан IP адрес нашей стороны туннеля, а он
VS> динамический.

При использовании динамических IP файл /etc/ipsec.conf вообще необязателен.

VS> Можно конечно из mpd-шного "iface up-script" перестраивать ipsec.conf и
VS> перезапускать ipsec, но может есть способ менее дубовый?
VS> В серверной части я прописал "generate_policy unique;" в racoon.conf и
VS> действительно SPD записи генерятся ракуном при приходе клиента, а
VS> /etc/ipsec.conf пустой. За этот совет спасибо, значительно облегчило жизнь.
EG>> В клиентской настройке "Remote ID" ставится FQDN "hostname.ru"
VS> Ты подразумеваешь под клиентом какой-то железный роутер, да?

Да, в моём случае были разные D-Link.

VS> А если это обычная фря?

Тогда в racoon.conf вместо my_identifier address X.X.X.X
пишем my_identifier fqdn string в секции remote 1.1.1.1 [500]

Eugene
--
В России каждый третий болеет СПИДом. Его зрачки расширены, веки красные,
и его всегда начинает ломать.
--- slrn/1.0.1 (FreeBSD)
* Origin: RDTC JSC (2:5006/1@fidonet)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.203054 секунды