<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проблемы с site-to-site соединением</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4861.html</link>
    <description>Необходимо было поднять IPSec туннель между двумя офисами, при следующей конфигурации:&lt;br&gt;&lt;br&gt;               LAN1 (192.168.1.0/24)&lt;br&gt;                          &amp;#124;&lt;br&gt;                          &amp;#124;&lt;br&gt;FreeBSD 8.2 (192.168.1.2) + ipfw NAT over PPTP(X.X.X.X)&lt;br&gt;                          &amp;#124;&lt;br&gt;                          &amp;#124;&lt;br&gt;                       internet&lt;br&gt;                          &amp;#124;&lt;br&gt;                          &amp;#124;&lt;br&gt;ZyXEL ZyWALL USG50 (192.168.10.1) + NAT over PPTP (Y.Y.Y.Y)&lt;br&gt;                          &amp;#124;&lt;br&gt;                          &amp;#124;&lt;br&gt;               LAN2 (192.168.10.0/24)&lt;br&gt;&lt;br&gt;&lt;br&gt;Туннель поднимается, трафик между двумя гейтами с белыми адресами X.X.X.X и Y.Y.Y.Y успешно шифруется, инкапсулруется и в снифере виден как пакеты с ESP-заголовками. Добавил два статических роута на шлюзах в частные сети. Но при попытке пинга с клиентской машины одной LAN1 гейта ZyXEL LAN2 вижу в снифере (на фряхе) следующую картину:&lt;br&gt;&lt;br&gt;19:33:42.506971 IP X.X.X.X &amp;gt; Y.Y.Y.Y : IP 192.168.1.102 &amp;gt; 192.168.10.1: ICMP echo request, </description>

<item>
    <title>Проблемы с site-to-site соединением (NutipA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4861.html#3</link>
    <pubDate>Mon, 20 Jun 2011 05:39:52 GMT</pubDate>
    <description>&amp;gt; http://www.freebsd.org/doc/ru/books/handbook/ipsec.html Да?&lt;br&gt;&lt;br&gt;Эта статья устарела, не во всем конечно, но устарела. Поэтому тоже самое, только в инглиш вики.&lt;br&gt;&lt;br&gt;&amp;gt; Может use -&amp;gt; require? (http://resin.csoft.net/cgi-bin/man.cgi?section=5&amp;topic=ipsec.conf) &lt;br&gt;&lt;br&gt;Пробовал, не помогает.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с site-to-site соединением (DenSha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4861.html#2</link>
    <pubDate>Mon, 20 Jun 2011 04:46:34 GMT</pubDate>
    <description>&amp;gt; Проблему пока так и не удалось устранить, решил все же привести конфиги. &lt;br&gt;&amp;gt; Поэтому пожалуйста, не проходите мимо, буду рад любым советам!&lt;br&gt;&lt;br&gt;http://www.freebsd.org/doc/ru/books/handbook/ipsec.html Да?&lt;br&gt;&lt;br&gt;&amp;gt; &#091;19:00&#093;root&#064;beta:/home/NutipA# cat /usr/local/etc/racoon/setkey.conf &lt;br&gt;&amp;gt; flush; &lt;br&gt;&amp;gt; spdflush; &lt;br&gt;&amp;gt; # To the second office network &lt;br&gt;&amp;gt; spdadd 192.168.1.0/24 192.168.10.0/24 any -P out ipsec esp/tunnel/X.X.X.X-Y.Y.Y.Y/use;  &lt;br&gt;&amp;gt; spdadd 192.168.10.0/24 192.168.1.0/24 any -P in ipsec esp/tunnel/Y.Y.Y.Y-X.X.X.X/use; &lt;br&gt;&lt;br&gt;Может use -&amp;gt; require? (http://resin.csoft.net/cgi-bin/man.cgi?section=5&amp;topic=ipsec.conf)&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с site-to-site соединением (NutipA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4861.html#1</link>
    <pubDate>Mon, 30 May 2011 21:46:51 GMT</pubDate>
    <description>Проблему пока так и не удалось устранить, решил все же привести конфиги. Поэтому пожалуйста, не проходите мимо, буду рад любым советам! &lt;br&gt;&lt;br&gt;Т.к. SA носят односторонний характер, то можно утверждать, что уже на этапе гейта LAN1 имеем неправильное поведение, поэтому настройки второго гейта можно пока не рассматривать. Насколько я понимаю, трафик от клиентских машин хотя бы в направлении LAN1-&amp;gt;LAN2 должен выглядеть следующим образом (т.е. как минимум дважды инкапсулироваться и шифроваться):&lt;br&gt;&lt;br&gt;21:34:16.486698 IP Y.Y.Y.Y &amp;gt; X.X.X.X: ESP(spi=0x043488c2,seq=0x66), length 116&lt;br&gt;&lt;br&gt;Выводы команд и конфиги:&lt;br&gt;&lt;br&gt;&#091;19:00&#093;root&#064;beta:/home/NutipA# cat /usr/local/etc/racoon/setkey.conf&lt;br&gt;flush;&lt;br&gt;spdflush;&lt;br&gt;# To the second office network&lt;br&gt;spdadd 192.168.1.0/24 192.168.10.0/24 any -P out ipsec esp/tunnel/X.X.X.X-Y.Y.Y.Y/use;&lt;br&gt;spdadd 192.168.10.0/24 192.168.1.0/24 any -P in ipsec esp/tunnel/Y.Y.Y.Y-X.X.X.X/use;&lt;br&gt;&lt;br&gt;---------------------------------------------------------------------------------&lt;br&gt;&lt;br&gt;&#091;19:02&#093;root&#064;beta:/home/NutipA# cat </description>
</item>

</channel>
</rss>
