Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 27 May 24 11:30:58, всего сообщений: 10756
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 5760 из 10756 ===================================== RU.UNIX.BSD =
От   : Eugene Grosbein                  2:5006/1           20 Jun 17 04:34:28
Кому : Alex Korchmar                                       20 Jun 17 04:34:28
Тема : Re: STABLE+IPSEC
FGHI : area://RU.UNIX.BSD?msgid=grosbein.net+6c5ad280
На   : area://RU.UNIX.BSD?msgid=ddt.demos.su+46c7edfb
= Кодировка сообщения определена как: IBM866 =================================
Ответ: area://RU.UNIX.BSD?msgid=<1187507716@ddt.demos.su>+66fb7e98
==============================================================================
18 июня 2017, воскресенье, в 23:48 NOVT, Alex Korchmar написал(а):

SA>> Конфиги стаpые, котоpые pанее pаботали:
SA>> # cat racoon.conf
AK> оох, мля... тут жеж еще и l2tp, а не только esp, да?

l2tp/ipsec тоже нынче нормально работает, включая клиентов
в виде Android и iOS. Со стороны фряхи ipsec-tools+mpd5
и полностью автоматическая генерация политик IPSEC парочкой
racoon+ядро.

Разве что iOS не даёт настраивать и не умеет присылать fqdn,
чтобы racoon мог выдать proposal на основе fqdn,
если разным клиентам нужно выдавать разные proposal.

У меня как раз такой случай - есть и древние роутеры,
которые тупо по CPU не тянут нынешние алгоритмы шифрования,
хотя формально и умеют и даже работают, только сильно тормозят.
Зато умеют передавать fqdn.

Приходится разделять по dh group: новым 2, старым 1.

И два remote в конфиге, один для старых с ph1id 0, verify_identifier on,
my_identifier fqdn и набором proposal с dh_group 1.

И второй с ph1id 1, verify_identifier off, my_identifier address
и набором proposal с dh_group 2. И соответственно две секции
sainfo anonymous с разными remoteid и алгоритмами.

Android умеет присылать fqdn, но из-за iOS и для единообразия
пришлось и его подключать по такой же схеме, как и iOS, работает.

IPSEC shared secret вынуждено один для всей группы мобильных юзеров,
авторизация юзеров и допуск в сеть по логину/паролю PPP в mpd5,
который поднимается внутри l2tp/ipsec. До сертификатов этот клиент
не дорастёт, наверное.

Eugene
--
Рейтинг, рейтинг - юбер аллес! (суровая правда телеискусства)
--- slrn/1.0.2 (FreeBSD)
* Origin: RDTC JSC (2:5006/1@fidonet)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.114345 секунды