<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ipsec ZYWALL и RACOON (Centos 6.3)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html</link>
    <description>Помогите организовать ipsec между zywall и raccon&lt;br&gt;Имеем, Linux(Centos 6.3) racoon&lt;br&gt;#cat /etc/racoon/racoon.conf&lt;br&gt;path include &quot;/etc/racoon&quot;;&lt;br&gt;path pre_shared_key &quot;/etc/racoon/psk.txt&quot;;&lt;br&gt;&#123; &lt;br&gt;    isakmp 77.233.5.123 &#091;500&#093;; &lt;br&gt;    strict_address; &lt;br&gt;&#125; &lt;br&gt;include &quot;/etc/racoon/109.172.Y.Y.conf&quot; ;&lt;br&gt;&lt;br&gt;#cat /etc/racoon/109.172.Y.Y.conf&lt;br&gt;remote 109.172.Y.Y&lt;br&gt;&#123;&lt;br&gt;    exchange_mode main;&lt;br&gt;    my_identifier address 77.233.X.X;&lt;br&gt;    lifetime time 28800 sec;&lt;br&gt;    generate_policy on;&lt;br&gt;    nat_traversal on;&lt;br&gt;    proposal &#123;&lt;br&gt;        encryption_algorithm des;&lt;br&gt;        hash_algorithm md5;&lt;br&gt;        authentication_method pre_shared_key;&lt;br&gt;        dh_group 2 ;&lt;br&gt;    &#125;&lt;br&gt;&#125;&lt;br&gt;sainfo address 172.16.0.0/24 any address 192.168.5.0/24 any&lt;br&gt;   &#123;&lt;br&gt;      pfs_group 2;&lt;br&gt;  lifetime time 28800 sec;&lt;br&gt;      encryption_algorithm des;&lt;br&gt;      authentication_algorithm hmac_sha1;&lt;br&gt;      compression_algorithm deflate;&lt;br&gt;   &#125;&lt;br&gt;&lt;br&gt;#cat /etc/racoon/setkey.conf&lt;br&gt;#!/sbin/setkey -f&lt;br&gt;flush;&lt;br&gt;spdflush;&lt;br&gt;spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/7</description>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (AleR)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#19</link>
    <pubDate>Thu, 21 Feb 2013 08:16:11 GMT</pubDate>
    <description>Проблема решена - засада оказалась в IPTABLES, дописал правила&lt;br&gt;iptables -t nat -I POSTROUTING -d 172.16.0.0/24 -j ACCEPT&lt;br&gt;iptables -I FORWARD -p all -d 172.16.0.0/24 -s 192.168.5.0/24 -j ACCEPT&lt;br&gt;iptables -I FORWARD -p all -s 172.16.0.0/24 -d 192.168.5.0/24 -j ACCEPT&lt;br&gt;&lt;br&gt;И все заработало&lt;br&gt;Точнее было достаточно&lt;br&gt;iptables -t nat -I POSTROUTING -d 172.16.0.0/24 -j ACCEPT&lt;br&gt;Тема закрыта.&lt;br&gt;</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (AleR)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#18</link>
    <pubDate>Wed, 20 Feb 2013 13:25:11 GMT</pubDate>
    <description>&amp;gt; хмммм...&lt;br&gt;&amp;gt; попробуй в настройках ракуна поставить generate_policy off  и пройти весь  &lt;br&gt;&amp;gt; путь настройки сначала -- проверить обмен ключами по isakmp и тд. &lt;br&gt;&amp;gt; Я бы покрутил настройки зивала.&lt;br&gt;&lt;br&gt;Выставил в racoon generate_policy off&lt;br&gt;результат:&lt;br&gt;INFO: received INITIAL-CONTACT&lt;br&gt;INFO: ISAKMP-SA established 77.233.X.X&#091;500&#093;-109.172.Y.Y&#091;500&#093; spi:57ef63031a11111f:733387080b4db4cd&lt;br&gt;racoon: INFO: respond new phase 2 negotiation: 77.233.X.X&#091;500&#093;&amp;lt;=&amp;gt;109.172.Y.Y&#091;500&#093;&lt;br&gt;racoon: ERROR: no policy found: 172.16.0.0/24&#091;0&#093; 192.168.5.0/24&#091;0&#093; proto=any dir=in&lt;br&gt;racoon: ERROR: failed to get proposal for responder.&lt;br&gt;&lt;br&gt;При таких параметрах:&lt;br&gt;    exchange_mode main, aggressive;&lt;br&gt;    lifetime time 28800 sec;&lt;br&gt;    generate_policy on;&lt;br&gt;    nat_traversal off;&lt;br&gt;    proposal &lt;br&gt;&#123;&lt;br&gt;        encryption_algorithm des;&lt;br&gt;        hash_algorithm md5;&lt;br&gt;        authentication_method pre_shared_key;&lt;br&gt;        dh_group 2 ;&lt;br&gt;    &#125;&lt;br&gt;Соединяется, вот вывод лога:&lt;br&gt;INFO: ISAKMP-SA established 77.233.X.X&#091;500&#093;-109.172.Y.Y&#091;500&#093; spi:1b1cfea85c85245a:a3d4223e8d</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (a2l)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#17</link>
    <pubDate>Tue, 19 Feb 2013 03:57:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;         lifetime: 0(s) validtime: 0(s) &lt;br&gt;&amp;gt;         spid=12 seq=4 pid=24844 &lt;br&gt;&amp;gt;         refcnt=1 &lt;br&gt;&amp;gt; (per-socket policy) &lt;br&gt;&amp;gt;         in(socket) none &lt;br&gt;&amp;gt;         created: Feb  7 &lt;br&gt;&amp;gt; 15:01:50 2013  lastused: Feb 13 18:52:42 2013 &lt;br&gt;&amp;gt;         lifetime: 0(s) validtime: 0(s) &lt;br&gt;&amp;gt;         spid=3 seq=0 pid=24844 &lt;br&gt;&amp;gt;         refcnt=1 &lt;br&gt;&lt;br&gt;хмммм...&lt;br&gt;попробуй в настройках ракуна поставить generate_policy off  и пройти весь  путь настройки сначала -- проверить обмен ключами по isakmp и тд. Я бы покрутил настройки зивала. &lt;br&gt;</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (AleR)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#16</link>
    <pubDate>Wed, 13 Feb 2013 15:42:09 GMT</pubDate>
    <description>Да, все верно.&lt;br&gt;С подсети 192.168.5.0/24 пинги в подсеть 172.16.0.0/24 не идут.&lt;br&gt;В обратную сторону с 172.16.0.0/24 в 192.168.5.0/24 пинги идут.&lt;br&gt;# setkey -D&lt;br&gt;77.233.X.X 109.172.Y.Y&lt;br&gt;        esp mode=tunnel spi=1374467382(0x51ecb536) reqid=0(0x00000000)&lt;br&gt;        E: des-cbc  fcf0f034 ce49a5f2&lt;br&gt;        A: hmac-sha1  02e6d408 59629bca de6f865e b37c6bb1 91db89f0&lt;br&gt;        seq=0x00000000 replay=4 flags=0x00000000 state=dying&lt;br&gt;        created: Feb 13 18:52:40 2013   current: Feb 13 19:44:21 2013&lt;br&gt;        diff: 3101(s)   hard: 3600(s)   soft: 2880(s)&lt;br&gt;        last: Feb 13 19:08:38 2013      hard: 0(s)      soft: 0(s)&lt;br&gt;        current: 1077627(bytes) hard: 0(bytes)  soft: 0(bytes)&lt;br&gt;        allocated: 1622 hard: 0 soft: 0&lt;br&gt;        sadb_seq=1 pid=24841 refcnt=0&lt;br&gt;109.172.Y.Y 77.233.X.X&lt;br&gt;        esp mode=tunnel spi=169212330(0x0a15f9aa) reqid=0(0x00000000)&lt;br&gt;        E: des-cbc  587f7d54 a789e400&lt;br&gt;        A: hmac-sha1  f10cc2fb 79f82122 b8cbac55 7ac56d85 7ed3ff2f&lt;br&gt;        seq=0x00000000 replay=4 flags=0x00000000 state=dying</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (a2l)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#15</link>
    <pubDate>Wed, 13 Feb 2013 08:55:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Попробуй интерактивно задать правила: &lt;br&gt;&amp;gt;&amp;gt; setkey -c &amp;lt;&amp;lt; EOF &lt;br&gt;&amp;gt;&amp;gt; flush; &lt;br&gt;&amp;gt;&amp;gt; spdflush; &lt;br&gt;&amp;gt;&amp;gt; spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/77.233.X.X-109.172.Y.Y/require; &lt;br&gt;&amp;gt;&amp;gt; spdadd 172.16.0.0/24 192.168.5.0/24 any -P in ipsec esp/tunnel/109.172.Y.Y-77.233.X.X/require; &lt;br&gt;&amp;gt;&amp;gt; EOF &lt;br&gt;&amp;gt; Попробовал, результат тот же....&lt;br&gt;&lt;br&gt;что показывает setkey -D и  setkey -DP ?&lt;br&gt;&lt;br&gt;&amp;gt; с нерабочего конца &lt;br&gt;&lt;br&gt;Нерабочий конец какой адрес имеет? 192.168.5.2?&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; мс    &amp;lt;1 мс  172.16.0.1 &lt;br&gt;&amp;gt;   2     *     &lt;br&gt;&amp;gt;    *        &lt;br&gt;&amp;gt; *     Превышен интервал ожидания для запроса.&lt;br&gt;&amp;gt;   3     *     &lt;br&gt;&amp;gt;    *        &lt;br&gt;&amp;gt; *     Превышен интервал ожидания для запроса.&lt;br&gt;&amp;gt;   4     3 ms    &lt;br&gt;&amp;gt;  5 ms     3 ms  192.168.5.2 &lt;br&gt;&amp;gt; Трассировка завершена.&lt;br&gt;&lt;br&gt;Насколько я понял, ZYWALL имеет 109.172.Y.Y внешний адрес и 172.16.0.1 - внутренний, а&lt;br&gt;172.16.0.100 - просто комп за фаерволом. &lt;br&gt;77.233.X.X - внешний адрес линукса, 192.168.5.6 - внутренний, 192.168.5.2 - комп в сети за линуксом&lt;br&gt;77.233.X.Z -default gateway для линукс</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (AleR)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#14</link>
    <pubDate>Wed, 13 Feb 2013 06:16:24 GMT</pubDate>
    <description>&amp;gt; Попробуй интерактивно задать правила: &lt;br&gt;&amp;gt; setkey -c &amp;lt;&amp;lt; EOF &lt;br&gt;&amp;gt; flush; &lt;br&gt;&amp;gt; spdflush; &lt;br&gt;&amp;gt; spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/77.233.X.X-109.172.Y.Y/require; &lt;br&gt;&amp;gt; spdadd 172.16.0.0/24 192.168.5.0/24 any -P in ipsec esp/tunnel/109.172.Y.Y-77.233.X.X/require; &lt;br&gt;&amp;gt; EOF &lt;br&gt;&lt;br&gt;Попробовал, результат тот же....&lt;br&gt;с нерабочего конца&lt;br&gt;tracert -d 172.16.0.100&lt;br&gt;Трассировка маршрута к 172.16.0.100 с максимальным числом прыжков 30&lt;br&gt;  1    &amp;lt;1 мс    &amp;lt;1 мс    &amp;lt;1 мс  192.168.5.6&lt;br&gt;  2    &amp;lt;1 мс    &amp;lt;1 мс    &amp;lt;1 мс  77.233.X.Z&lt;br&gt;  3     1 ms     1 ms    &amp;lt;1 мс  217.150.54.54&lt;br&gt;  4  ^C&lt;br&gt;с рабочего&lt;br&gt;tracert -d 192.168.5.2&lt;br&gt;Трассировка маршрута к 192.168.5.2 с максимальным числом прыжков 30&lt;br&gt;  1    &amp;lt;1 мс    &amp;lt;1 мс    &amp;lt;1 мс  172.16.0.1&lt;br&gt;  2     *        *        *     Превышен интервал ожидания для запроса.&lt;br&gt;  3     *        *        *     Превышен интервал ожидания для запроса.&lt;br&gt;  4     3 ms     5 ms     3 ms  192.168.5.2&lt;br&gt;Трассировка завершена.&lt;br&gt;</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (a2l)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#13</link>
    <pubDate>Wed, 13 Feb 2013 02:50:30 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;&amp;gt; И если я правильно понимаю, то строка &lt;br&gt;&amp;gt; spdadd 172.16.0.0/24 192.168.5.0/24 &lt;br&gt;&amp;gt; отрабатывает, а строка &lt;br&gt;&amp;gt; spdadd 192.168.5.0/24 172.16.0.0/24 &lt;br&gt;&amp;gt; нет.&lt;br&gt;&amp;gt; Осталось понять почему...&lt;br&gt;&lt;br&gt;меня терзают смутные сомнения по поводу строчки #!/sbin/setkey -f &lt;br&gt;(ключик -f смущает)&lt;br&gt;&lt;br&gt;Попробуй интерактивно задать правила:&lt;br&gt;&lt;br&gt;setkey -c &amp;lt;&amp;lt; EOF&lt;br&gt;flush;&lt;br&gt;spdflush;&lt;br&gt;spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/77.233.X.X-109.172.Y.Y/require;&lt;br&gt;spdadd 172.16.0.0/24 192.168.5.0/24 any -P in ipsec esp/tunnel/109.172.Y.Y-77.233.X.X/require;&lt;br&gt;EOF&lt;br&gt;</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (AleR)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#12</link>
    <pubDate>Tue, 12 Feb 2013 10:31:39 GMT</pubDate>
    <description>&amp;gt; Вставь в начало файла команду spdflush: &lt;br&gt;&amp;gt; spdflush ; &lt;br&gt;&amp;gt; spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/77.233.X.X-109.172.Y.Y/require; &lt;br&gt;&amp;gt; spdadd 172.16.0.0/24 192.168.5.0/24 any -P in ipsec esp/tunnel/109.172.Y.Y-77.233.X.X/require; &lt;br&gt;&lt;br&gt;У меня счас стоит так&lt;br&gt;&#091;root&#064;gtw ~&#093;# cat /etc/racoon/setkey.conf&lt;br&gt;#!/sbin/setkey -f&lt;br&gt;flush;&lt;br&gt;spdflush;&lt;br&gt;spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/77.233.X.X-109.172.Y.Y/require;&lt;br&gt;spdadd 172.16.0.0/24 192.168.5.0/24 any -P in ipsec esp/tunnel/109.172.Y.Y-77.233.X.X/require;&lt;br&gt;&lt;br&gt;И если я правильно понимаю, то строка &lt;br&gt;spdadd 172.16.0.0/24 192.168.5.0/24&lt;br&gt;отрабатывает, а строка &lt;br&gt;spdadd 192.168.5.0/24 172.16.0.0/24&lt;br&gt;нет.&lt;br&gt;Осталось понять почему...&lt;br&gt;</description>
</item>

<item>
    <title>ipsec ZYWALL и RACOON (Centos 6.3) (a2l)</title>
    <link>https://mobile.opennet.dev/openforum/vsluhforumID10/5114.html#11</link>
    <pubDate>Tue, 12 Feb 2013 06:06:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; таблицы маршрутизации покажи &lt;br&gt;&amp;gt; Это с той стороны где не идут пинги.&lt;br&gt;&lt;br&gt;А, действительно, если туннели между шлюзами, то будет и так работать.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;Т.е. получается forward из 172.16.0.0/24&#091;any&#093; в 192.168.5.0/24&#091;any&#093; есть.&lt;br&gt;&amp;gt;А вот обратно нет. И как сделать не пойму, вроде setkey написан правильно&lt;br&gt;&amp;gt;spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/77.233.X.X-109.172.Y.Y/require;&lt;br&gt;&amp;gt;spdadd 172.16.0.0/24 192.168.5.0/24 any -P in ipsec esp/tunnel/109.172.Y.Y-77.233.X.X/require;&lt;br&gt;&lt;br&gt;Вставь в начало файла команду spdflush:&lt;br&gt;spdflush ;&lt;br&gt;spdadd 192.168.5.0/24 172.16.0.0/24 any -P out ipsec esp/tunnel/77.233.X.X-109.172.Y.Y/require;&lt;br&gt;spdadd 172.16.0.0/24 192.168.5.0/24 any -P in ipsec esp/tunnel/109.172.Y.Y-77.233.X.X/require;&lt;br&gt;</description>
</item>

</channel>
</rss>
