LINUX.ORG.RU
ФорумAdmin

IPSEC - ipsec-tools, isakmpd - да любой блин!


0

0

Привет народ.

Трахаюсь второй день. Пытаюсь две сетки связать через vpn.

Сначала попробовал ipsec-tools - в режиме транспорта работает, в режиме тунеля фиг. http://www.linux.org.ru/profile/BigKAA/view-message.jsp?msgid=1028941&bac...

Сегодня махался с isakmpd. Взял файлы примеров про восток-запада. Подставил свои значения - опять обломс. Лениво даже писать, что там...

Вопрос! Кто нибудь реально в Linux с ядром 2.6 делал тунель. Только реально, а не то что кто-то где то слышал. И если делали, то что использовали?


да-а-а, еще осталось FreeS/WAN потестить и SSL VPN =(

про SSH VPN в ветке Security

boatman
()

В туннельном режиме заставить работать у меня тоже не получилось, но я нашел простой способ. Настраиваешь транспортный уровень между марщрутизаторами, и поднимаешь туннель IP-IP или GRE. Утилитка iptunnel.

Bloody ★★
()
Ответ на: комментарий от Bloody

Я тоже так подумал. Но почему то ipip не завелось. Сегодня еще GRE попробую.

BigKAA
() автор топика
Ответ на: комментарий от Bloody

> и поднимаешь туннель IP-IP или GRE.

А можно пару комментов, плиз.
так что-ли? можно подробнее, на пальцах, как? 
Сначала настроить IPSec между двумя хостами (например, по 10.0.0.1 
и 10.0.0.2), а потом поднять туннель примерно так?

==================================================================
===[ VPN(2): ip tunnel mode gre ]=================================
==================================================================
tigra_ip: 192.168.128.9;  xil_ip: 192.168.128.41;  VPN_GRE: 10.0.0.0/24
[root@tigra]~# modprobe ip_gre
[root@tigra]~# ip tunnel add 2xil mode gre remote 192.168.128.41 local 192.168.128.9 ttl 255
[root@tigra]~# ip link set 2xil up
[root@tigra]~# ip addr add 10.0.0.1 dev 2xil
[root@tigra]~# ip route add 10.0.0.0/24 dev 2xil

[root@xil]# modprobe ip_gre
[root@xil]# ip tunnel add 2tigra mode gre remote 192.168.128.9 local 192.168.128.41 ttl 255
[root@xil]# ip link set 2tigra up
[root@xil]# ip addr add 10.0.0.2 dev 2tigra
[root@xil]# ip route add 10.0.0.0/24 dev 2tigra

ну и прокся из xil для tigra
[root@xil]# echo 1 > /proc/sys/net/ipv4/ip_forward
[root@xil]# iptables -A POSTROUTING -t nat -o eth0 -j SNAT --to-source 192.168.128.41
[root@tigra]~# route del default
[root@tigra]~# route add default gw 10.0.0.2
==================================================================

поясни, пожалуйста, чтоб закрыть уже эту тему, а то давно бъёмся...

boatman
()
Ответ на: комментарий от execve

денег стоит все, втой или иной степени

ХОРОШИХ денег стоит - это да, теперь и сам понимаю это =)

boatman
()

Нормально все работает. Погугли, куча ссылок. Только по пути м/д конечными точками туннеля не д.б. натов и проксей. Если есть - то только трансп. режим.

Santa_Claus
()
Ответ на: комментарий от Santa_Claus

Нет ни проксе ни натов. Конфиги я выложил.

Вот я думаю, у меня на этой же машине NAT для выхода клиентов в инет. Может он влияет на это дело?

BigKAA
() автор топика
Ответ на: комментарий от execve

ок, народ, а может кто-нибудь покажет свои конфиги для туннельного режима, а? желательно применительно для IPSec ядра 2.6. буду очень признателен...

boatman
()
Ответ на: комментарий от BigKAA

блин. опят не пингуется. сначало все пошло. потом, ничего не делал. и всё пропало. непойму.

вот что говорит tcpdump

23:07:26.648018 IP x.x.x.x > y.y.y.y: ESP(spi=0x00000201,seq=0x3b)

23:07:26.681714 IP y.y.y.y > x.x.x.x: ESP(spi=0x00000301,seq=0x71)

23:07:26.681714 IP truncated-ip - 8 bytes missing! y.y.y.y > 69.0.0.108: gre-proto-0x4000

вот интересно откуда берётся 69.0.0.108?

BigKAA
() автор топика
Ответ на: комментарий от execve

ага. имеено GRE тунель передающий данные по шифрованному каналу. потому как туннельный ipsec нихрена не работает. Ни ipsec-tools ни isakmpd ни swan!

Ни кто ни привел тут еще ни одного примера конфигурации РАБОТАЮЩЕГО ткннеля. Поэтому пришлось делать из говна пулю.

anonymous
()
Ответ на: комментарий от execve

Ага. Взял OpenVPN и все заработало :)

anonymous
()
Ответ на: комментарий от BigKAA

"по пути м/д конечными точками туннеля не д.б. натов и проксей" Если у тебя нат на той же машине, то он тоже по пути (пакета) ;)

Santa_Claus
()

А я, когда мне нужен был простейший туннель, использовал CIPE, чего и Вам предлагаю.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.