powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / VPN, IPSEC,Racoon. Как правильнее
6 сообщений из 6, страница 1 из 1
VPN, IPSEC,Racoon. Как правильнее
    #35398116
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Имеем соединение через FREBSD с адресами 1.1.1.1 и 2.2.2.2 внутренних сеток 192.168.1.0 и 192.168.2.0.
Какая политика правильнее?
1. когда применяем политику к внутренним сеткам
spdadd 192.168.1.0/24 192.168.2.0/24 any -P out ipsec esp/tunnel/1.1.1.1-2.2.2.2/require;
spdadd 192.168.2.0/24 192.168.1.0/24 any -P in ipsec esp/tunnel/2.2.2.2-1.1.1.1/require;

2.когда применяем к внешним интрефейсам
spdadd 1.1.1.1/32 2.2.2.2/32 ipencap -P out ipsec esp/tunnel/1.1.1.1-2.2.2.2/require;
spdadd 2.2.2.2/32 1.1.1.1/32 ipencap -P in ipsec esp/tunnel/2.2.2.2-1.1.1.1/require;

Если смотреть по tcpdump и там и там задействованы esp-пакеты...
...
Рейтинг: 0 / 0
VPN, IPSEC,Racoon. Как правильнее
    #35399974
RAndrew
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Имхо, самое главное в ипсек -- это научится выражаться в понятных для окружающих терминах. Или кто-то что-то забыл написать при описании структуры сети или пункт 1 совсем != пункту 2, ну или огромное расхождение в терминологии (вдруг эти загадочные строки кода есть отрывок конфигурвционного файла какой-то загадочной программы, ну или мало что ещё можно придумать).
...
Рейтинг: 0 / 0
VPN, IPSEC,Racoon. Как правильнее
    #35400168
Фотография Ося
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
1. учитесь говорить по-русски
2. вторая полиси некорректна и для того что бы это понять надо прочитать 1 (один) раз MAN!
...
Рейтинг: 0 / 0
VPN, IPSEC,Racoon. Как правильнее
    #35400800
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Имеем 2-е сетки:
1. 192.168.1.0/24 с выходом в I-net через FreeBSD7 с внешним адресом 1.1.1.1 и внутренним адресом 192.168.1.1
2. 192.168.2.0/24 с выходом в I-net через FreeBSD7 с внешним адресом 2.2.2.2 и внутренним адресом 192.168.2.1

Пытаемся их обьединить:
Собираем ядра с
device crypto
options IPSEC
options IPSEC_DEBUG
Ставим ipsec-tools из портов

На каждом поднимаем тоннель через gif0
Описываем только для первой сетки, для второй аналогично, меняем только ip:
cloned_interfaces="gif0"
gifinterface="gif0"
gifconfig_gif0="1.1.1.1 2.2.2.2"
ifconfig_gif0="inet 192.168.1.1 192.168.2.1 netmask 0xffffffff"
static routes="vpn"
route_vpn="192.168.2.1 -interface gif0"
ipsec_enable="YES"

И все это хозяйство работает и когда мы применяем и политику №1 и политику №2

Политика №1
spdadd 192.168.1.0/24 192.168.2.0/24 any -P out ipsec esp/tunnel/1.1.1.1-2.2.2.2/require;
spdadd 192.168.2.0/24 192.168.1.0/24 any -P in ipsec esp/tunnel/2.2.2.2-1.1.1.1/require;

Политика №2
spdadd 1.1.1.1/32 2.2.2.2/32 ipencap -P out ipsec esp/tunnel/1.1.1.1-2.2.2.2/require;
spdadd 2.2.2.2/32 1.1.1.1/32 ipencap -P in ipsec esp/tunnel/2.2.2.2-1.1.1.1/require;


Согласен, что 2-ая политика не совсем корректна при наличии еще одной сетки для обьединения,
но вопрос заключается в другом, применения какой из них более защищает от просмотра.
...
Рейтинг: 0 / 0
VPN, IPSEC,Racoon. Как правильнее
    #35400960
Фотография Ося
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
что такое "просмотр" -- расшифровка? Так это определяется алгоритмом шифрования и тем как вы устанавливаете phase1 -- psk, rsa? (racoon.conf)
другое дело что для обеспечения безопасности сети правильнее первая политика, т.к. она ограничивает сети пакеты из которых будут зашифрованы/расшифрованы, мне честно не верится что вторая работает (поднимать тестовую конфигурацию ломает) что вы имеете ввиду под тем, что она работает, пакет из хоста в одной сети доходит до другого хоста (причем этот хост не ваш гейтвэй)?
...
Рейтинг: 0 / 0
VPN, IPSEC,Racoon. Как правильнее
    #35402609
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
2-ая политика говорит, включать ipsec только в отношении инкапсулированных пакетов.
Другими словам, что срабатывает раньше, включается ipsec а потом тоннель или же сначало тоннель, а потом ipsec...
...
Рейтинг: 0 / 0
6 сообщений из 6, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / VPN, IPSEC,Racoon. Как правильнее
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]