1.1, SHRDLU (ok), 20:54, 25/10/2008 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
>Сборка ядра осуществляется следующим образом:
> cd /usr/src
> make buildkernel KERNCONF=name
> make buildworld KERNCONF=name
Вообще-то согласно handbook сборка и установка ядра осуществляется командами
make buildkernel KERNCONF=name
make installkernel KERNCONF=name
| |
1.2, Осторожный (ok), 21:44, 25/10/2008 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
1) Не ясно зачем включать IPSEC_DEBUG - чтобы тормозило ?
2) Порта racoon не существует - есть порт /usr/ports/security/racoon2
Я вместо него использую /usr/ports/security/ipsec-tools
| |
|
2.8, Roman Stozhkov (?), 08:49, 27/10/2008 [^] [^^] [^^^] [ответить]
| +/– |
1. Производительности в моем случае хватает. Использовалось для DEBUG, как и видно из названия.
2. Исправил, вкралась ошибка. racoon впредь переименован в ipsec-tools. Я именно его и собирал.
| |
2.15, Аноним (15), 12:44, 27/10/2008 [^] [^^] [^^^] [ответить]
| +/– |
я тоже в шоке от таких писателей накопируют и мануалов в инете и вот мол вам работайте
вот интересно что скажет автор? неужели он нашел такой пакет?:)))))))
| |
|
3.16, Freedaemon (ok), 20:15, 28/10/2008 [^] [^^] [^^^] [ответить]
| +/– |
>я тоже в шоке от таких писателей накопируют и мануалов в инете
>и вот мол вам работайте
>вот интересно что скажет автор? неужели он нашел такой пакет?:)))))))
1. Писать надо без орфографических и смысловых ошибок.
2. Ошибка поправлена. Знающий чел мелкие недочеты может и сам исправить.
3. Покажи хоть одну подобную статью с приведением ссылки и автора.
4. Не нравится - не ешь. Здесь читать никто никого не заставляет. А задают вопросы - по существу.
5. Еще вопросы есть?
| |
|
|
|
2.9, Roman Stozhkov (?), 08:59, 27/10/2008 [^] [^^] [^^^] [ответить]
| +/– |
Поменяли:
The KAME IPsec implementation has been removed. In its place, FAST_IPSEC is now the only IPsec implementation supported by the FreeBSD kernel. The IPSEC kernel configuration option, which formerly enabled KAME IPsec, now enables FAST_IPSEC. FAST_IPSEC now supports both IPv4 and IPv6, uses fine-grained kernel locking, and supports hardware cryptographic acceleration.
Но, это не мешает нормальной работе.
| |
|
1.4, Samm (??), 11:30, 26/10/2008 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
спасибо за статью, несмотря на мелкие недочеты - все наглядно и по существу.
| |
1.5, Andrew Kolchoogin (?), 14:29, 26/10/2008 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
И на Циске рекомендуется пользоваться все-таки crypto keychain'ами. Just in case, если на интерфейсе будет более одного криптотуннеля. Ну и Dynamic Map неплохо бы освоить, так, на случай динамического выделения адресов второму концу туннеля.
| |
|
2.7, Roman Stozhkov (?), 08:45, 27/10/2008 [^] [^^] [^^^] [ответить]
| +/– |
Dynamics Map - это больше для транспортного режима (Cisco VPN Client).
Вот освоить шифрование p2p туннеля (ipip или gre) - это нужно. Например, для OSPF (если канала 2).
| |
|
|
2.11, Roman Stozhkov (?), 10:52, 27/10/2008 [^] [^^] [^^^] [ответить]
| +/– |
На Cisco надо, если по-умолчанию "интересный трафик" на интерфейс с Crypto Map не идет.
На FreeBSD маршрутизацию прописывать не нужно.
| |
|
1.12, Riskkman (??), 11:15, 27/10/2008 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Интересная статья, надо будет попробовать.
От автора ждём:
1. Установку тоннелей на сертификатах
2. Поднятие динамической маршрутизации внутри IPSec тоннеля.
| |
1.13, Сергей (??), 11:20, 27/10/2008 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А мне кажется в ядре надо помимо
options IPSEC
включить опцию
device crypto
У вас же FreeBSD7, у меня без нее не заработало...
| |
1.17, aamst (?), 09:40, 26/03/2009 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А по моему написано хорошо, самое главное что просто, доступно. Мне скоро понадобится.
Очень бы хотелось статьи про установку тоннелей на сертификатах
| |
1.18, Антон (??), 11:45, 08/10/2009 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Спасибо вам. У меня все заработало. Именно так нужно настраивать. С CISCO не нужны никакие лишние туннели.
У меня даже заработало с AES-128--SHA1--DH5 (phase 1) и AES-128--SHA1--DH2 для второй фазы.
Хочу предостеречь. Не меняйте exchange_mode main; на aggressive, т.к. ЦИСКА соединяется именно по этому моду на Фазе 1 (если не указать иного).
Словом, спасибо.
| |
1.19, Аноним (19), 10:23, 15/09/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Подскажите, а нужно ли предварительно поднимать туннель до циски через gif? Настраивал по этой статье, запускаю racoon и не вижу вообще никакого трафика. В логах, всего три строчки. Сейчас под рукой нет, но заканчивается он примерно так: читаю конфигурационный файл.
| |
1.20, alex_471 (?), 17:14, 14/10/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А если FreeBSD за nat-ом. Кто то настраивал ?
Cisco NAT-T понимает хорошо - цеплял и Cisco-Cisco
Cisco-Linksys и даже Cisco-Draytek
а вот с FreeBSD проблемы
| |
1.21, puri (?), 22:01, 20/10/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Может глупость скажу, а разве не нужно виртуальный интерфейс создавать gif0?
| |
1.22, evgeny (??), 09:19, 21/10/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
а с таким глюком никто не сталкивался:
тунель linux-cisco2811 настроен и работает.
Но есть такой глюк: из сети за linux подключаюсь
к серверу за cisco по ssh подключение проходит нормально, но как только пытаюсь запустить mc получаю черный экран т.е. как бы все зависает. то же самое происходит и с командой man. команда ps на одном серваке работает а на другом половину выводит и все.
Куда копать то? ошибок нигде нет
| |
1.23, Евгений (??), 07:34, 13/11/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
1. При сборке ядра не забудьте поставить
options IPSEC_ESP
2. При настройке фаервола не забудьте открыть
udp 500 порт
и протокол esp
3.В /etc/rc.config не забудьте указать
racoon_flags="-l /var/log/racoon.log"
ipsec_enable="YES"
ipsec_file="/etc/ipsec.conf"
racoon_enable="YES"
gif_interfaces="gif0"
gifconfig_gif0="Ip_компьютера IP_Cisco"
ifconfig_gif0="inet IP_внутрений_компьютера IP_внутрений_Cisco netmask 255.255.255.255"
static_routes="vpn"
route_vpn="Адрес внутренней сети CISCO -interface gif0"
| |
1.26, Rustam (??), 21:35, 01/05/2013 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Доброе время суток кто может помочь вроде все настроил на FreBSD но почему то не пингуется по туннелю у меня 2сервера FreBSD и роутер FreBSD и клиент в общем 4 машины.
Если кто то знает можете описать подробно ....буду рад на помощь.
| |
|