LINUX.ORG.RU

П▐оясните с ipsec


0

0

В связи с появлением вражеского wifi в окрестности задумался о безопасности..

У меня такая конфигурация: есть сервер, он подключен проводом к точке доступа и сервер подключен к интернет большую часть времени.

Есть лэптоп, он подключен по wifi к точке доступа.

Есть такие политики ipsec:

На сервере spdadd 192.168.0.11 chup any -P out ipsec esp/tunnel/192.168.0.11-192.168.0.22/require ah/tunnel/192.168.0.11-192.168.0.22/require ; spdadd chup 192.168.0.11 any -P in ipsec esp/tunnel/192.168.0.22-192.168.0.11/require ah/tunnel/192.168.0.22-192.168.0.11/require ;

На лаптопе: spdadd 192.168.0.22 flam any -P out ipsec esp/tunnel/192.168.0.22-192.168.0.11/require ah/tunnel/192.168.0.22-192.168.0.11/require ; spdadd flam 192.168.0.22 any -P in ipsec esp/tunnel/192.168.0.11-192.168.0.22/require ah/tunnel/192.168.0.11-192.168.0.22/require ;

Сервер дает интернет лаптопу через NAT.

То что пакеты идущие прямо от сервера (flam 192.168.0.11) к лаптопу (chup 192.168.0.22) и обратно шифруются и аутентифицируются это видимо так..

А шифруются и аутентифицируются ли пакеты идущие в воздухе от лаптопа в интернет (через NAT на сервере)??

★★★★★

по-моему не шифруются, нужно использовать -m tunnel, у меня аналогичный трабл: http://www.linux.org.ru/view-message.jsp?msgid=983344&back=group.jsp%3Fgr...

Нашел толковый мануал по теме в Linux Advanced Routing & Traffic Control HOWTO, но там тоже не все

точка-точка: http://www.linuxshare.ru/docs/HOWTO/lartc-HOWTO/c518.html#INTROWITHMANUALKEYING

сеть-сеть(туннель): http://www.linuxshare.ru/docs/HOWTO/lartc-HOWTO/x743.html

boatman
()
Ответ на: комментарий от boatman

> у меня аналогичный трабл: http://www.linux.org.ru/view-message.jsp?msgid=983344&back=group.jsp%3Fgr...

наверно в policy вместо transport должно стоять tunnel.

Собственно, у меня так и стоит, просто мне в лом разбираться, как проверить какие пакеты реально шифруются, какие нет.

dilmah ★★★★★
() автор топика
Ответ на: комментарий от dilmah

Реально просто
man tcpdump

открываем дам ethereal-ом и и если изериал показывает что это пакеты ipsec-ка (забыл какой там протокол) то все тип топ. А если вы видите голый TCP/IP - значит не шифруется.

Aleks_IZA
()
Ответ на: комментарий от dilmah

В tcpdump'e если видишь пакеты ESP м/д конечными точками туннеля, то зн. все шифруется.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.