URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 41666
[ Назад ]

Исходное сообщение
"IPSEC"

Отправлено A Clockwork Orange , 15-Мрт-04 15:15 
В HANDBOOK написано если создать тунель и прописать маршрутизацию то уже тунель будет работать.
У меня до тех пор пока не запустишь racoon тунель не работает.. где может быть ошибка?

Содержание

Сообщения в этом обсуждении
"IPSEC"
Отправлено toor99 , 15-Мрт-04 15:19 
>В HANDBOOK написано если создать тунель и прописать маршрутизацию то уже тунель
>будет работать.
>У меня до тех пор пока не запустишь racoon тунель не работает..
>где может быть ошибка?

Никакой ошибки нет. Прежде чем начать туннелирование, необходимо согласовать ключи, именно этим и занимается racoon. Если это раздражает, переходи на использование статических ключей, но безопасность будет при этом несколько ниже...



"IPSEC"
Отправлено A Clockwork Orange , 15-Мрт-04 16:32 
В книге написано что создаешь gif и пинги уже идут.

This is sufficient to allow each gateway machine to ping the other. On 192.168.1.1, you should be able to run

ping 192.168.2.1

http://www.freebsd.org/doc/en_US.ISO8859-1/books/handbook/ip...

Тут все четко написано что все должно работать и бе racoon


"IPSEC"
Отправлено toor99 , 15-Мрт-04 16:40 
>В книге написано что создаешь gif и пинги уже идут.
>
>This is sufficient to allow each gateway machine to ping the other.
>On 192.168.1.1, you should be able to run
>
>ping 192.168.2.1
>
>http://www.freebsd.org/doc/en_US.ISO8859-1/books/handbook/ip...
>
>Тут все четко написано что все должно работать и бе racoon ]

Ну так ты определись, что именно тебе нужно - gif-туннель, или IPSec (на основе gif или чего-либо еще)



"IPSEC"
Отправлено A Clockwork Orange , 15-Мрт-04 17:00 
Мне надо что бы все работало правильно.
1. Тунель должен работать и без шифрования, как написано в книге
2. Тунель работает с шифрованием

"IPSEC"
Отправлено toor99 , 15-Мрт-04 17:08 
>Мне надо что бы все работало правильно.
>1. Тунель должен работать и без шифрования, как написано в книге
>2. Тунель работает с шифрованием

Разберись. Просто разберись, что такое gif, где в этой схеме IPSec, зачем нужен ракун, и т.п. Все поймешь. Пока что у тебя отсутствует понимание, поэтому объяснять что к чему пришлось бы очень долго.



"IPSEC"
Отправлено A Clockwork Orange , 15-Мрт-04 18:07 
Я разобрался
Грубо говоря racoon закрывает тунель, но тунель должен сам по себе функционировать и без racoon

"IPSEC"
Отправлено A Clockwork Orange , 15-Мрт-04 18:14 
Но у меня "открытый" туннель не функционирует

"IPSEC"
Отправлено toor , 16-Мрт-04 00:02 
>Но у меня "открытый" туннель не функционирует

Посмотри tcpdump-ом, что происходит при пигновании. Какие пакеты куда идут.



"IPSEC"
Отправлено A Clockwork Orange , 16-Мрт-04 06:45 
Самое интересное, что когда посылаю ping он даже вроде как не работает, просто не формируется, не идет, ничто нигде не блокирует, но не идет на адрес внтуренних хостов удаленной сети

"IPSEC"
Отправлено A Clockwork Orange , 16-Мрт-04 07:09 
В ядре по-умолчанию стоит device gif
В руководствах везде пишется pseudo-device gif
Имеет ли это принципаиальное значение?

"IPSEC"
Отправлено A Clockwork Orange , 16-Мрт-04 07:28 
Хотя в 4.8 именно pseudo-device gif
в 5.1 device gif

Так же не работает в rc.conf
gifconfig_gif0="A.B.C.D W.X.Y.Z"
ifconfig_gif0="inet 192.168.1.1 192.168.2.1 netmask 0xffffffff"

А вот если так в скрипте, то все работает

#!/bin/sh

/sbin/ifconfig gif0 create inet 10.1.1.254 192.168.1.254\
       netmask 255.255.0.0 tunnel A.B.C.D W.X.Y.Z mtu 1500 up
/sbin/route add -net 192.168.1 192.168.1.254

И еще вопрос netmask должна относится к первому узлу или второму?


"IPSEC"
Отправлено A Clockwork Orange , 16-Мрт-04 07:34 
И что такое ipencap, в man не нашел ничего такого?
Вроде протокол но кроме как handbook ничего не написно в man
spdadd A.B.C.D/32 W.X.Y.Z/32 ipencap -P out ipsec esp/tunnel/A.B.C.D-W.X.Y.Z/require;

"IPSEC"
Отправлено RomaNick , 19-Мрт-05 20:20 
Cрочно нужна помощь!!!!

Конфигурация:
192.168.7.1---| 1 |-172.20.20.1-------172.20.20.20-| 2 |---192.168.8.41

Выявил одно свойство: при
#ping 192.168.8.41 c "1" пинг проходит, причём через gif0(слушал tcрdumр'oм)
А с "2" #ping 192.168.7.1 не проходит(тоже идёт через gif0) )))))))
Шлюзы по умолчанию отсутствуют на обеих машинах.
Статические маршруты нигде не прописаны.

И как сделать IPSec тунель без gif тунеля???