| |
| 1.3, Crow, 20:33, 27/10/2003 [ответить] [смотреть все]
| +/– |
Вроде бы как все сделал правильно, но не работает. Не идет пинг между шлюзами. Т.е. если со шлюза 1 дать команду ping 10.1.2.1, то пинг не проходит, пишет arplookup yyy.yyy.yyy.yyy failed: host is not in local subnet.
Где я сделал неправильно?
Заранее спасибо |  | | |
| 1.4, VVS, 14:57, 28/10/2003 [ответить] [смотреть все]
| +/– | |
наверняка где-то дефолтовый шлюз забыл. он же явно пишет, что не может пакет отроутить. |  | | |
| 1.7, tall, 14:56, 17/11/2003 [ответить] [смотреть все]
| +/– |
Подскажите плиз как настроить Racoon при такой ситуации
WIN-192.168.0.0/24<-->192.168.0.1-BSD-81.151.8.92-->212.119.170.30 т.е машина с маской 255.255.255.0 должна попадать в тунель
двух внешних сетевых карт.
Если можно по подробней.
Спасибо. |  | | |
| 1.8, ArmanT, 09:04, 07/01/2004 [ответить] [смотреть все]
| +/– | |
Здравствуйте,
Можно использовать статью за базу для модификации, есть несколько дополнений и пару картинок. Буду ссылаться на оригиналю. Спасибо |  | | |
| 1.9, jeka, 10:59, 05/02/2004 [ответить] [смотреть все]
| +/– |
у меня все тормознулось на этапе запуска racoon
: could not parse configuration file
попробовал racoon -F
вот что получил:
1. ERROR: pfkey.c:2394:pk_checkalg(): Must get supported algorithms list first.
2 ERROR: cftoken.l:494:yyerror(): /usr/local/etc/racoon/racoon.conf:102: ";" algorithm 3DES not supported
Попробовал перекомпилить openssl
- тоже
выхода пока не нашел |  | | |
| 1.10, anonymous, 23:56, 06/02/2004 [ответить] [смотреть все]
| +/– | |
> 2 ERROR: cftoken.l:494:yyerror): /usr/local/etc/racoon/racoon.conf:102: ";" algorithm 3DES not supported
Ядро пересобери с опцией
options IPSEC_ESP |  | | |
| 1.11, driffire, 17:50, 22/03/2004 [ответить] [смотреть все]
| +/– | |
Ув. автор. А не наблюдается ли проблемм если понадобится делать NAT на gateways? Допустим, что помимо связи сетей 2-х удаленных офисов надо еще чтобы каждый оффис (разумеется в каждом офисе приватная сеть) имел бы доступ в интернет посредством NAT. |  | | |
| 1.17, Mikhael, 14:19, 24/06/2004 [ответить] [смотреть все]
| +/– | |
мдааа у меня не заработалло хотя сделал все как сказанно только у меня не ipf а ipfw не подскажите рулы для него ???? |  | | |
| 1.18, Алексей, 09:46, 20/07/2004 [ответить] [смотреть все]
| +/– |
Еще в виде рекомендации
1)использовать на gifX маски /32. Это интерфейсы типа point-to-point и более широкие маски тут не к чему. Или вобще обходиться без адресов на этих интерфейсах.
2) Поставить mtu по меньше.. где нить 1460. есть сообщения что path mtu в FreeBSD 4.x не учитывает ipsec заголовки.
|  | | |
| |
| |
| 3.24, jonik, 08:33, 15/08/2004 [^] [ответить] [смотреть все]
| +/– |
ты чего ?
думаешь о чем ? о настройке ИПСЕКА или защите сети ?
так жеж нельзя
ты предлагаешь защищать транспортом траффик между маршрутизаторными внутренними интерфейсами ? если я правильно понял ...
так нельзя делать
в инете будет видно, твою внутреннюю сеть, потому что в гиф0 будет инкапсулирован внутренний пакет , а потом его тело зашифровано, но заголовок его будет виден !!!
если использовать транспортный режим, то правильнее всего шифровать протокол инкапсуляции между внешними интерфейсами (х.х.х.х у.у.у.у)
(если зашифруешь весь, то ракун не сможет инициировать обмен ключами, если скажешь не шифровать трафик ракунов, то ракуну будет тяжело понять какую из записей СПД брать и т.д.)
|  | | |
| |
| 4.25, Valentin Nechayev, 17:08, 15/08/2004 [^] [ответить] [смотреть все]
| +/– |
>так жеж нельзя
>ты предлагаешь защищать транспортом траффик между маршрутизаторными внутренними интерфейсами ? если я
>правильно понял ...
Нет, внешними, конечно. Внутренними - или работать вообще не будет, или как гланды автогеном вырезать :)
>если использовать транспортный режим, то правильнее всего шифровать протокол инкапсуляции между внешними
>интерфейсами (х.х.х.х у.у.у.у)
Кто бы спорил - я не буду :)
>(если зашифруешь весь, то ракун не сможет инициировать обмен ключами, если скажешь
>не шифровать трафик ракунов, то ракуну будет тяжело понять какую из
>записей СПД брать и т.д.)
Ну, у меня ISAKMP демоны и так договаривались (за счёт use вместо
require). Хотя исключить из шифрования порты 22, 443, 500 и прочих отдельными SP перед основным - действительно полезная настройка.
|  | | |
|
|
| 2.23, Valentin Nechayev, 11:06, 20/07/2004 [^] [ответить] [смотреть все] [показать ветку]
| +/– |
Вроде все. Осталось только заметить, что racoon теряет память и при длительной работе его не мешало бы подпереть перезапускалкой и ulimit'ами.;)) Но на пару статических линков и средний аптайм железки в несколько месяцев это не страшно.
Sorry за некоторый сумбур изложения. И просьба к вебмастерам - сделать постинг как-то более разумно, чем передавать весь текст комментария в URL'е. ;( |  | | |
|
| |
| 2.29, veranyon, 22:45, 11/08/2007 [^] [ответить] [смотреть все] [показать ветку]
| +/– |
racoon -F
Foreground mode.
2007-08-11 22:32:07: INFO: @(#)ipsec-tools 0.6.7 (http://ipsec-tools.sourceforge
.net)
2007-08-11 22:32:07: INFO: @(#)This product linked OpenSSL 0.9.7e-p1 25 Oct 2004
(http://www.openssl.org/)
2007-08-11 22:32:07: WARNING: /usr/local/etc/racoon/racoon.conf:65: "support_mip
6" it is obsoleted. use "support_proxy".
2007-08-11 22:32:07: ERROR: /usr/local/etc/racoon/racoon.conf:74: "}" no exchang
e mode specified.
2007-08-11 22:32:07: ERROR: fatal parse failure (1 errors)
racoon: failed to parse configuration file.
видимо, много чего нового появилось и удалилось. Люди. Что racoon.conf нужно поменять?
|  | | |
| |
| 3.30, akocherov, 04:44, 28/08/2007 [^] [ответить] [смотреть все]
| +/– |
ну вопервых заменить фразу support_mip6 на support_proxy
ну и конечно exchange_mode main; или exchange_mode aggressive; в секцию remote XXX
|  | | |
|
|
|
|