<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPTABLES модули для VPN на протоколе ESP</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/76584.html</link>
    <description>Помогите пожалуйста, подскажите!&lt;br&gt;Какой мне нужно инсталлировать в ядро модуль, чтобы разрешить проходить пакетам на ESP протоколе. У меня фаэрволом является IPTABLES с модулями&lt;br&gt;ip_conntrack_netbios_ns&lt;br&gt;ip_nat_ftp&lt;br&gt;ip_conntrack_ftp&lt;br&gt;ip_gre&lt;br&gt;И подскажите правильный порядок действи я при инсталляции модуля? Рисковано ли это  - менять ядро в линуксе? Где почитать про описание модулей к IPTABLES?&lt;br&gt;</description>

<item>
    <title>IPTABLES модули для VPN на протоколе ESP (HappyS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/76584.html#5</link>
    <pubDate>Wed, 17 Oct 2007 11:54:49 GMT</pubDate>
    <description>Скажите только, что это за ошибка при выполнении процедуры аутентификации двух удаленных узлов по VPN (tcpdump выдал)&lt;br&gt;ip1.tcpmux &amp;gt; ip2.tsakmp: phase2/others ? inf&#091;E&#093;&lt;br&gt;ip2 &amp;gt; icmp.host ip1 inreachable - admin prohibited filter&lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES модули для VPN на протоколе ESP (HappyS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/76584.html#4</link>
    <pubDate>Mon, 08 Oct 2007 06:30:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;iptables -A INPUT -p esp -j ACCEPT   &amp;lt;- это разрешение &lt;br&gt;&amp;gt;непосредственно esp &lt;br&gt;&amp;gt;iptables -A INPUT -p ah  -j ACCEPT   &amp;lt;- это &lt;br&gt;&amp;gt;разрешение ah &lt;br&gt;&amp;gt;iptables -A INPUT -p udp --sport 500 --dport 500 -j ACCEPT &amp;lt;- &lt;br&gt;&amp;gt;это разрешение IKE &lt;br&gt;&amp;gt;iptables -A INPUT -p udp --dport 4500 -j ACCEPT  &amp;lt;- это &lt;br&gt;&amp;gt;разрешение NATT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Все это довольно прилично описано в LARTC &lt;br&gt;&lt;br&gt;Т.е. можно обойтись без дополнительно установленных модулей, чтобы пропускать VPN всех форматов? Интересно, а на OUTPUT не надо эти же правила прописывать, еслипакеты входят и выходят через мой шлюз?&lt;br&gt;Что такое LARTC? &lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES модули для VPN на протоколе ESP (Serge)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/76584.html#3</link>
    <pubDate>Fri, 05 Oct 2007 07:24:46 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;:INPUT ACCEPT &#091;6119:344155&#093; &lt;br&gt;&amp;gt;:FORWARD ACCEPT &#091;1685:1247089&#093; &lt;br&gt;&amp;gt;:OUTPUT ACCEPT &#091;13109:4296753&#093; &lt;br&gt;&amp;gt;Скажите, так бюезопасно оставлять?&lt;br&gt;&lt;br&gt;Все разрешено - это не очень безопасно. Зато очень удобно&lt;br&gt;&lt;br&gt;&amp;gt;-p esp -?  Можно полную формулировку? Это iptables должен говорить? &lt;br&gt;&lt;br&gt;Например так:&lt;br&gt;iptables -A INPUT -p esp -j ACCEPT&lt;br&gt;&lt;br&gt;&amp;gt;PS .. а что вопрос хороший? &lt;br&gt;&lt;br&gt;Вопрос безграмотный до дальше некуда.&lt;br&gt;&lt;br&gt;Ладно, попробую дать правильный ответ на неправильный вопрос.&lt;br&gt;&lt;br&gt;Итак VPN у вас ipsec. Для разрешения в пакетном фильтре нужно сделать _примерно_ следующее:&lt;br&gt;&lt;br&gt;iptables -A INPUT -p esp -j ACCEPT   &amp;lt;- это разрешение непосредственно esp&lt;br&gt;iptables -A INPUT -p ah  -j ACCEPT   &amp;lt;- это разрешение ah&lt;br&gt;iptables -A INPUT -p udp --sport 500 --dport 500 -j ACCEPT &amp;lt;- это разрешение IKE&lt;br&gt;iptables -A INPUT -p udp --dport 4500 -j ACCEPT  &amp;lt;- это разрешение NATT&lt;br&gt;&lt;br&gt;Все это довольно прилично описано в LARTC&lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES модули для VPN на протоколе ESP (HappyS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/76584.html#2</link>
    <pubDate>Fri, 05 Oct 2007 06:05:11 GMT</pubDate>
    <description>&amp;gt;Эх.... какой вопрос пропадает. Песня просто &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Какой мне нужно инсталлировать в ядро модуль, чтобы разрешить проходить пакетам на &lt;br&gt;&amp;gt;&amp;gt;ESP протоколе. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&quot;-p esp&quot; что-то говорит? &lt;br&gt;&lt;br&gt;понял, что было - разобрался - у меня в конфигурации стояли строчки в таблице FILTER&lt;br&gt;&lt;br&gt;:INPUT ACCEPT &#091;6119:344155&#093;&lt;br&gt;:FORWARD ACCEPT &#091;1685:1247089&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;13109:4296753&#093;&lt;br&gt;&lt;br&gt;а все онулил!!!&lt;br&gt;&lt;br&gt;Скажите, так бюезопасно оставлять? Как вы используете эти цифры и что они значат? Да и модуль на ESP все-таки хорошо бы знать по  имени.&lt;br&gt;&lt;br&gt;-p esp -?  Можно полную формулировку? Это iptables должен говорить?&lt;br&gt;&lt;br&gt;PS .. а что вопрос хороший?&lt;br&gt;</description>
</item>

<item>
    <title>IPTABLES модули для VPN на протоколе ESP (Serge)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/76584.html#1</link>
    <pubDate>Thu, 04 Oct 2007 10:38:14 GMT</pubDate>
    <description>Эх.... какой вопрос пропадает. Песня просто&lt;br&gt;&lt;br&gt;&amp;gt;Какой мне нужно инсталлировать в ядро модуль, чтобы разрешить проходить пакетам на &lt;br&gt;&amp;gt;ESP протоколе. &lt;br&gt;&lt;br&gt;&quot;-p esp&quot; что-то говорит?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
