<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IpSec, много сетей и интернет</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html</link>
    <description>Добрый день, друзья-товарищи. Помогите нубу. :(&lt;br&gt;&lt;br&gt;Есть 2 офиса, в каждом поднят сервер с FreeBSD + IpSec. Получается, что все сети конектятся к серверу по VPN и с него выходят в интернет. Выглядит это примерное так:&lt;br&gt;&lt;br&gt;&lt;br&gt;     &lt;br&gt;                   Lan3        Internet&lt;br&gt;                    &amp;#124;            &amp;#124;&lt;br&gt;    Lan1 -----GW2 --- GW1 ---- Lan5&lt;br&gt;      &amp;#124;                         &amp;#124;             &lt;br&gt;    Lan2                   Lan4&lt;br&gt;&lt;br&gt;&lt;br&gt;Схема чуть сдвинулась но Internet идет к GW1, Lan3 k GW2, a Lan4 k GW1&lt;br&gt;&lt;br&gt;За каждым шлюзом есть еще по несколько сетей. Настраиваю, работают сети, я всех вижу, но в сетях за ГВ 2 нет интернета. :(&lt;br&gt;&lt;br&gt;если делаю правила с двух сторон такое(на другой стороне соответсвенно айпишники меняются):&lt;br&gt;&lt;br&gt;&lt;br&gt;    spdadd 192.168.60.0/23 0.0.0.0/0 any -P out ipsec esp/tunnel/81.17.174.198-109.238.165.226/require;&lt;br&gt;    spdadd 0.0.0.0/0 192.168.60.0/23 any -P in ipsec esp/tunnel/192.168.100.1-81.17.174.198/require;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;То начинает видится интернет, но пропадает локальная сетка (60.1),</description>

<item>
    <title>IpSec, много сетей и интернет (Aidaho)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#15</link>
    <pubDate>Mon, 02 Apr 2012 08:23:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; от правил spdadd то одно работает, то другое.&lt;br&gt;&amp;gt;&amp;gt; Я вот если честно в упор не понимаю в чем может быть &lt;br&gt;&amp;gt;&amp;gt; проблема с маршрутами...&lt;br&gt;&amp;gt;&amp;gt; Объясните дураку, может быстрее разберусь.&lt;br&gt;&amp;gt; Попробую.&lt;br&gt;&amp;gt; Начнём с того, что gif-интерфейс во FreeBSD это реализация туннеля IP-over-IP (http://en.wikipedia.org/wiki/IP_tunnel). &lt;br&gt;&lt;br&gt;Спасибо большое за помощь и за объяснение. Из него я понял почему у меня работало с поднятым ракуном, но без него не работало. Не знал, что ракун поднимает свой туннель.&lt;br&gt;&lt;br&gt;А дело оказалось все таки не в маршрутах, по этому я не мог понять причем они тут.&lt;br&gt;&lt;br&gt;Все было очень прозаично и банально. Я попутал адрес в туннеле:&lt;br&gt;&lt;br&gt;gifconfig_gif0=&quot;81.17.174.198 109.238.165.225(!)&quot;&lt;br&gt;&lt;br&gt;spdadd 192.168.60.0/23 0.0.0.0/0 any -P out ipsec esp/tunnel/81.17.174.198-109.238.165.226(!)/require;&lt;br&gt;&lt;br&gt;Когда все настройки снес и начал заново поднимать нашел косяк. (((((&lt;br&gt;</description>
</item>

<item>
    <title>IpSec, много сетей и интернет (a2l)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#14</link>
    <pubDate>Mon, 02 Apr 2012 07:38:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; от правил spdadd то одно работает, то другое.&lt;br&gt;&amp;gt; Я вот если честно в упор не понимаю в чем может быть &lt;br&gt;&amp;gt; проблема с маршрутами...&lt;br&gt;&amp;gt; Объясните дураку, может быстрее разберусь.&lt;br&gt;&lt;br&gt;Попробую.&lt;br&gt;Начнём с того, что gif-интерфейс во FreeBSD это реализация туннеля IP-over-IP (http://en.wikipedia.org/wiki/IP_tunnel). Этот туннель прост и быстр.Накладные расходы - &quot;лишний&quot; заголовок IP-пакета. Никакого шифрования он не предусматривает. Это самый главный его недостаток, если применять его для организации VPN.&lt;br&gt;&lt;br&gt;Ipsec - это набор протоколов безопасной передачи данных по IP(http://en.wikipedia.org/wiki/IPsec). Он может обеспечивать шифрование,сжатие и подписывание IP-пакетов.&lt;br&gt;&lt;br&gt;Очень важно понимать, что ipsec и ip_tunnel (gif) вещи ортогональные, друг от друга не зависящие! &lt;br&gt;&lt;br&gt;Кривоватая реализация VPN, описанная в handbook-е кочует по конфигам начинающих админов бездумно копи-пастящих настройки и заваливающие форумы криками &quot;помогите&quot;.&lt;br&gt;В чём кривоватость схемы описанной в handbook-е (</description>
</item>

<item>
    <title>IpSec, много сетей и интернет (Aidaho)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#13</link>
    <pubDate>Fri, 30 Mar 2012 09:54:19 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; от правил spdadd то одно работает, то другое.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; А без правил - работает?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Нет, без них вообще ничего не работает.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Это говорит о том , что надо бы сначала маршрутизацию настроить &lt;br&gt;&amp;gt;&amp;gt; Маршрутизация работает. я же говорю, если поставить это правило: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  spdadd 192.168.60.0/23 0.0.0.0/0 any -P out ipsec esp/tunnel/81.17.174.198-109.238.165.226/require; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;     spdadd 0.0.0.0/0 192.168.60.0/23 any -P in ipsec esp/tunnel/192.168.100.1-81.17.174.198/require; &lt;br&gt;&amp;gt;&amp;gt; То интернет просыпается, но пропадет 60-ая сетка.&lt;br&gt;&amp;gt; &quot;Когда будет решён вопрос с маршрутизацией в сети, думайте как это дело &lt;br&gt;&amp;gt; приложить к ipsec&quot; &lt;br&gt;&lt;br&gt;Я вот если честно в упор не понимаю в чем может быть проблема с маршрутами...&lt;br&gt;Объясните дураку, может быстрее разберусь.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IpSec, много сетей и интернет (a2l)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#12</link>
    <pubDate>Fri, 30 Mar 2012 03:38:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; gifconfig_gif0=&quot;192.168.100.1 81.17.174.198&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ifconfig_gif0=&quot;inet 192.168.100.1 192.168.60.1 netmask 255.255.254.0 mtu 1500&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; route_vpn0=&quot; -net 192.168.60.0/23 192.168.60.1&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ГВ2 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; defaultrouter=&quot;192.168.100.1&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; gifconfig_gif0=&quot;81.17.174.198 109.238.165.225&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ifconfig_gif0=&quot;inet 192.168.60.1 192.168.100.1 netmask 255.255.255.0 mtu 1500&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; route_static3=&quot; -host 109.238.165.226 81.17.174.197&quot; &lt;br&gt;&amp;gt;&amp;gt; Всё чудесатее и чудесатее! ИМХО, у тебя ничего не получится.&lt;br&gt;&amp;gt; Почему?&lt;br&gt;&lt;br&gt;тебе больше года назад сказали как правильно делать:&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID1/90484.html#5&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Но думаю, что маршруты не имеют отношение к проблеме. Т.к. в зависимости &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; от правил spdadd то одно работает, то другое.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; А без правил - работает?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Нет, без них вообще ничего не работает.&lt;br&gt;&amp;gt;&amp;gt; Это говорит о том , что надо бы сначала маршрутизацию настроить &lt;br&gt;&amp;gt; Маршрутизация работает. я же говорю, если поставить это правило: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;  spdadd 192.168.60.0</description>
</item>

<item>
    <title>IpSec, много сетей и интернет (Aidaho)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#11</link>
    <pubDate>Fri, 30 Mar 2012 03:03:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; defaultrouter=&quot;192.168.100.3&quot; &lt;br&gt;&amp;gt;&amp;gt; gifconfig_gif0=&quot;192.168.100.1 81.17.174.198&quot; &lt;br&gt;&amp;gt;&amp;gt; ifconfig_gif0=&quot;inet 192.168.100.1 192.168.60.1 netmask 255.255.254.0 mtu 1500&quot; &lt;br&gt;&amp;gt;&amp;gt; route_vpn0=&quot; -net 192.168.60.0/23 192.168.60.1&quot; &lt;br&gt;&amp;gt;&amp;gt; ГВ2 &lt;br&gt;&amp;gt;&amp;gt; defaultrouter=&quot;192.168.100.1&quot; &lt;br&gt;&amp;gt;&amp;gt; gifconfig_gif0=&quot;81.17.174.198 109.238.165.225&quot; &lt;br&gt;&amp;gt;&amp;gt; ifconfig_gif0=&quot;inet 192.168.60.1 192.168.100.1 netmask 255.255.255.0 mtu 1500&quot; &lt;br&gt;&amp;gt;&amp;gt; route_static3=&quot; -host 109.238.165.226 81.17.174.197&quot; &lt;br&gt;&amp;gt; Всё чудесатее и чудесатее! ИМХО, у тебя ничего не получится.&lt;br&gt;&lt;br&gt;Почему?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Но думаю, что маршруты не имеют отношение к проблеме. Т.к. в зависимости &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; от правил spdadd то одно работает, то другое.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; А без правил - работает?&lt;br&gt;&amp;gt;&amp;gt; Нет, без них вообще ничего не работает.&lt;br&gt;&amp;gt; Это говорит о том , что надо бы сначала маршрутизацию настроить &lt;br&gt;&lt;br&gt;Маршрутизация работает. я же говорю, если поставить это правило:&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  spdadd 192.168.60.0/23 0.0.0.0/0 any -P out ipsec esp/tunnel/81.17.174.198-109.238.165.226/require; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     spdadd </description>
</item>

<item>
    <title>IpSec, много сетей и интернет (a2l)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#10</link>
    <pubDate>Fri, 30 Mar 2012 01:56:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ГВ1 &lt;br&gt;&amp;gt; defaultrouter=&quot;192.168.100.3&quot; &lt;br&gt;&amp;gt; gifconfig_gif0=&quot;192.168.100.1 81.17.174.198&quot; &lt;br&gt;&amp;gt; ifconfig_gif0=&quot;inet 192.168.100.1 192.168.60.1 netmask 255.255.254.0 mtu 1500&quot; &lt;br&gt;&amp;gt; route_vpn0=&quot; -net 192.168.60.0/23 192.168.60.1&quot; &lt;br&gt;&amp;gt; ГВ2 &lt;br&gt;&amp;gt; defaultrouter=&quot;192.168.100.1&quot; &lt;br&gt;&amp;gt; gifconfig_gif0=&quot;81.17.174.198 109.238.165.225&quot; &lt;br&gt;&amp;gt; ifconfig_gif0=&quot;inet 192.168.60.1 192.168.100.1 netmask 255.255.255.0 mtu 1500&quot; &lt;br&gt;&amp;gt; route_static3=&quot; -host 109.238.165.226 81.17.174.197&quot; &lt;br&gt;&lt;br&gt;Всё чудесатее и чудесатее! ИМХО, у тебя ничего не получится.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Но думаю, что маршруты не имеют отношение к проблеме. Т.к. в зависимости &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; от правил spdadd то одно работает, то другое.&lt;br&gt;&amp;gt;&amp;gt; А без правил - работает?&lt;br&gt;&amp;gt; Нет, без них вообще ничего не работает.&lt;br&gt;&lt;br&gt;Это говорит о том , что надо бы сначала маршрутизацию настроить&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; И вообще - зачем шифровать трафик интернета?&lt;br&gt;&amp;gt; Трафик в инет не шифруется, но он должен пройти через впн канал &lt;br&gt;&amp;gt; и выйти в интернет через другого прова, который стоит за ГВ1. &lt;br&gt;&amp;gt; На ГВ2 нет интернета</description>
</item>

<item>
    <title>IpSec, много сетей и интернет (Aidaho)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#9</link>
    <pubDate>Thu, 29 Mar 2012 13:20:12 GMT</pubDate>
    <description>т.е. так:&lt;br&gt;route_static3=&quot; -host 109.238.165.224 -netmask 255.255.255.240 81.17.174.197&quot;&lt;br&gt;</description>
</item>

<item>
    <title>IpSec, много сетей и интернет (Aidaho)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#8</link>
    <pubDate>Thu, 29 Mar 2012 09:42:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Gw1: &lt;br&gt;&amp;gt;&amp;gt; Destination        Gateway          Flags     Refs      Use  Netif Expire &lt;br&gt;&amp;gt; Мда, в такой сети без поллитры не разберёшься - показывай часть rc.conf &lt;br&gt;&amp;gt; касающуюся настройки сети.&lt;br&gt;&lt;br&gt;ГВ1 &lt;br&gt;defaultrouter=&quot;192.168.100.3&quot;&lt;br&gt;gifconfig_gif0=&quot;192.168.100.1 81.17.174.198&quot;&lt;br&gt;ifconfig_gif0=&quot;inet 192.168.100.1 192.168.60.1 netmask 255.255.254.0 mtu 1500&quot;&lt;br&gt;route_vpn0=&quot; -net 192.168.60.0/23 192.168.60.1&quot;&lt;br&gt;&lt;br&gt;&lt;br&gt;ГВ2&lt;br&gt;defaultrouter=&quot;192.168.100.1&quot;&lt;br&gt;gifconfig_gif0=&quot;81.17.174.198 109.238.165.225&quot;&lt;br&gt;ifconfig_gif0=&quot;inet 192.168.60.1 192.168.100.1 netmask 255.255.255.0 mtu 1500&quot;&lt;br&gt;route_static3=&quot; -host 109.238.165.226 81.17.174.197&quot;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Но думаю, что маршруты не имеют отношение к проблеме. Т.к. в зависимости &lt;br&gt;&amp;gt;&amp;gt; от правил spdadd то одно работает, то другое.&lt;br&gt;&amp;gt; А без правил - работает?&lt;br&gt;&lt;br&gt;Нет, без них вообще ничего не работает.&lt;br&gt;&lt;br&gt;&amp;gt; И вообще - зачем шифровать трафик интернета?&lt;br&gt;&lt;br&gt;Трафик в инет не шифруется, но он должен пройти через впн канал и выйти в интернет через другого прова, который стоит за ГВ1. На ГВ2 нет интерн</description>
</item>

<item>
    <title>IpSec, много сетей и интернет (a2l)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID10/5014.html#7</link>
    <pubDate>Thu, 29 Mar 2012 09:35:28 GMT</pubDate>
    <description>&lt;br&gt;192.168.100.1&lt;br&gt;^^^^^^^^^^^^^Это опечатка?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
