LINUX.ORG.RU

IPSEC не видно сети

 ,


0

1

Добрый день. Переехав с 14.04 сломался L2TP - так как пакет более недоступен. Решил IKEv2 через STRONGSWAN.

Все заработало, но не видно сетки в которой я подключаюсь. Вернее и пингуется и заходишь без вопросов на сам шлюз который по адресу 192.168.0.200 - а другие адреса недоступны полностью.

config setup
        charondebug="ike 1, knl 1, cfg 0"
        uniqueids=no

conn ikev2-vpn
        auto=add
        compress=no
        type=tunnel
        keyexchange=ikev2
        fragmentation=yes
        forceencaps=yes

        ike=aes256-sha1-modp1024,3des-sha1-modp1024!
        esp=aes256-sha1,3des-sha1!
        dpdaction=clear
        dpddelay=300s
        rekey=no
        left=%any
        leftid=XXX.XXX.XXX.XXX
        leftcert=/etc/ipsec.d/certs/vpn-server-cert.pem
        leftsendcert=always
        leftsubnet=0.0.0.0/0
        right=%any
        rightid=%any
        rightauth=eap-mschapv2
        rightsourceip=192.168.0.210-192.168.0.220
        rightdns=8.8.8.8,8.8.4.4
        rightsubnet=192.168.0.0/24
        rightsendcert=never
        eap_identity=%identity

Друзья, подскажите а то я не могу подключиться совсем.

Спасибо.


# Generated by iptables-save v1.6.0 on Sat Apr 22 01:25:16 2017
*mangle
:PREROUTING ACCEPT [356:32445]
:INPUT ACCEPT [254:19307]
:FORWARD ACCEPT [102:13138]
:OUTPUT ACCEPT [131:14076]
:POSTROUTING ACCEPT [227:27295]
-A FORWARD -s 192.168.0.0/24 -o eth0 -p tcp -m policy --dir in --pol ipsec -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1361:1536 -j TCPMSS --set-mss 1360
COMMIT
# Completed on Sat Apr 22 01:25:16 2017
# Generated by iptables-save v1.6.0 on Sat Apr 22 01:25:16 2017
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [131:14076]
-A INPUT -i lo -j ACCEPT
-A INPUT -p udp -m udp --dport 500 -j ACCEPT
-A INPUT -p udp -m udp --dport 4500 -j ACCEPT

-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
#-A INPUT -j DROP

-A FORWARD -i eth1 -o eth0 -j ACCEPT
-A FORWARD -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i eth0 -o eth1 -j REJECT --reject-with icmp-port-unreachable
-A FORWARD -s 192.168.0.0/24 -m policy --dir in --pol ipsec --proto esp -j ACCEPT
-A FORWARD -d 192.168.0.0/24 -m policy --dir out --pol ipsec --proto esp -j ACCEPT

#-A FORWARD -j DROP
COMMIT
# Completed on Sat Apr 22 01:25:16 2017
# Generated by iptables-save v1.6.0 on Sat Apr 22 01:25:16 2017
*nat
:PREROUTING ACCEPT [101:7421]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [20:1475]
:POSTROUTING ACCEPT [20:1475]
-A POSTROUTING -s 192.168.0.0/24 -o eth0 -j MASQUERADE
-A POSTROUTING -s 192.168.10.0/24 -o eth0 -j MASQUERADE
-A POSTROUTING -s 192.168.0.0/24 -o eth0 -m policy --dir out --pol ipsec -j ACCEPT
COMMIT
# Completed on Sat Apr 22 01:25:16 2017
tarya
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.