<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: FreeBSD, в IPSec через NAT (не про NAT Traversal) </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html</link>
    <description>Коллеги,&lt;br&gt;&lt;br&gt;помогите с настройкой. Надо соединить IPSec&apos;ом site-2-site две сети для доступа к партнёру. Причём по их правилам должны использоваться только белые IP. Условно говоря, с нашей стороны надо поставить ещё один шлюз, за которым NAT&apos;ом будут сидеть сотрудники, а главный шлюз, подключенный к провайдеру, должен делать IPsec. Примерно так:&lt;br&gt;&lt;br&gt;192.168.x.x -&amp;gt; &#091;шлюз1, NAT в белый A.A.A.A&#093; -&amp;gt; &#091;шлюз2, IPSec, IP = X.X.X.X&#093; -&amp;gt; сеть провайдера&lt;br&gt;&lt;br&gt;Хочется сэкономить на лишнем шлюзе и сделать примерно так:&lt;br&gt;&lt;br&gt;192.168.x.x -&amp;gt; &#091;шлюз2, NAT в белый A.A.A.A, а затем его внутрь IPSec&#093; -&amp;gt; сеть провайдера&lt;br&gt;&lt;br&gt;Шлюз 2 = FreeBSD 9.1, racoon, NAT делается с помощью IPFW.&lt;br&gt;IPSec поднялся, для проверки выполняю на шлюзе &apos;ssh -b A.A.A.A ...&apos;, т.е. инициирую соединение с нужного белого IP. Это работает.&lt;br&gt;Но при попытки подключения из серой сети, после прохождения через NAT соединение уходит не в IPSec, а напрямую в сеть провайдера. &lt;br&gt;sysctl net.inet.ip.fw.one_pass = 0, хотя это похоже не влияет.&lt;br&gt;&lt;br&gt;Поиски по словам IPSec / NAT нах</description>

<item>
    <title>FreeBSD, в IPSec через NAT (не про NAT Traversal)  (Дум  Дум)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html#7</link>
    <pubDate>Wed, 23 Oct 2013 11:49:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt; .. тоннель типа &quot;host-to-net&quot; не поднялся? Что-то вроде &quot;road warrior&quot;?&lt;br&gt;&amp;gt; Доступ в свою сеть для сотрудников, а также объединение нескольких своих удалённых &lt;br&gt;&amp;gt; сетей я делаю через OpenVPN - для меня он на порядок &lt;br&gt;&amp;gt; нагляднее и проще, чем IPSec.&lt;br&gt;&lt;br&gt;А (организация-NAT-IPSec&quot;RdWrr&quot;)--&amp;gt;(IPSec-сеть партнёра) не то, что нужно?&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD, в IPSec через NAT (не про NAT Traversal)  (vladka)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html#6</link>
    <pubDate>Tue, 22 Oct 2013 10:35:52 GMT</pubDate>
    <description>&amp;gt; .. тоннель типа &quot;host-to-net&quot; не поднялся? Что-то вроде &quot;road warrior&quot;?&lt;br&gt;&lt;br&gt;Доступ в свою сеть для сотрудников, а также объединение нескольких своих удалённых сетей я делаю через OpenVPN - для меня он на порядок нагляднее и проще, чем IPSec.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD, в IPSec через NAT (не про NAT Traversal)  (Дум  Дум)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html#5</link>
    <pubDate>Tue, 22 Oct 2013 05:50:45 GMT</pubDate>
    <description>&amp;gt; Всё в туннельном.&lt;br&gt;&amp;gt; Конфиг такой (все A.A.A.0/24 - мои белые IP, .117 и .115 находятся &lt;br&gt;&amp;gt; на главном шлюзе, а .120 - на дополнительном, через который сейчас &lt;br&gt;&amp;gt; работает обсуждаемый коллектив. Остальными буквами обозначены белые адреса партнёров): &lt;br&gt;&amp;gt; flush; &lt;br&gt;&amp;gt; spdflush; &lt;br&gt;&amp;gt; ## IPSec 1 &lt;br&gt;&amp;gt; spdadd 192.168.1.0/24 192.168.2.0/24 any -P out ipsec esp/tunnel/A.A.A.117-B.B.B.B/unique; &lt;br&gt;&amp;gt; spdadd 192.168.2.0/24 192.168.1.0/24 any -P in  ipsec esp/tunnel/B.B.B.B-A.A.A.117/unique; &lt;br&gt;&lt;br&gt;Вот прямо сейчас не на чем посмотреть, а тоннель типа &quot;host-to-net&quot; не поднялся? Что-то вроде &quot;road warrior&quot;?&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD, в IPSec через NAT (не про NAT Traversal)  (vladka)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html#4</link>
    <pubDate>Sun, 20 Oct 2013 09:50:36 GMT</pubDate>
    <description>Всё в туннельном.&lt;br&gt;Конфиг такой (все A.A.A.0/24 - мои белые IP, .117 и .115 находятся на главном шлюзе, а .120 - на дополнительном, через который сейчас работает обсуждаемый коллектив. Остальными буквами обозначены белые адреса партнёров):&lt;br&gt;&lt;br&gt;flush;&lt;br&gt;spdflush;&lt;br&gt;&lt;br&gt;## IPSec 1&lt;br&gt;spdadd 192.168.1.0/24 192.168.2.0/24 any -P out ipsec esp/tunnel/A.A.A.117-B.B.B.B/unique;&lt;br&gt;spdadd 192.168.2.0/24 192.168.1.0/24 any -P in  ipsec esp/tunnel/B.B.B.B-A.A.A.117/unique;&lt;br&gt;&lt;br&gt;spdadd 192.168.1.0/24 192.168.3.0/24 any -P out ipsec esp/tunnel/A.A.A.117-B.B.B.B/unique;&lt;br&gt;spdadd 192.168.3.0/24 192.168.1.0/24 any -P in  ipsec esp/tunnel/B.B.B.B-A.A.A.117/unique;&lt;br&gt;&lt;br&gt;## IPSec 2&lt;br&gt;&lt;br&gt;spdadd A.A.A.120/32 C.C.C.C/32 any -P out ipsec esp/tunnel/A.A.A.117-D.D.D.D/unique;&lt;br&gt;spdadd C.C.C.C/32 A.A.A.120/32 any -P in  ipsec esp/tunnel/D.D.D.D-A.A.A.117/unique;&lt;br&gt;&lt;br&gt;spdadd A.A.A.115/32 C.C.C.C/32 any -P out ipsec esp/tunnel/A.A.A.117-D.D.D.D/unique;&lt;br&gt;spdadd C.C.C.C/32 A.A.A.115/32 any -P in  ipsec esp/tunnel/D.D.D.D-A.A.A.117/unique;&lt;br&gt;&lt;br&gt;&lt;br&gt;Спасибо за с</description>
</item>

<item>
    <title>FreeBSD, в IPSec через NAT (не про NAT Traversal)  (Дум  Дум)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html#3</link>
    <pubDate>Fri, 18 Oct 2013 10:52:16 GMT</pubDate>
    <description>IPSec нужен в транспортном или туннельном режиме? Я так понял - гибридном? :) Это в курсе? http://www.rusnoc.ru/index.php?option=com_content&amp;view=article&amp;catid=4:cisco&amp;id=140:ponimanie-ipsec&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Отсюда http://www.freebsd.org/doc/en_US.ISO8859-1/books/handbook/ipsec.html что-то &lt;br&gt;&amp;gt;&amp;gt; не пошло?&lt;br&gt;&amp;gt; Отсюда не пошло использование gif-интерфейса и ручное изменение маршрутизации. Во многих &lt;br&gt;&amp;gt; местах упоминалось, что это лишнее. &lt;br&gt;&lt;br&gt;Что-то вроде http://lj.rossia.org/users/isatys/14041.html&lt;br&gt;&lt;br&gt;&amp;gt; В настоящий момент этот же шлюз &lt;br&gt;&amp;gt; успешно работает с другим ipsec без gif и маршрутизации (netstat -rn &lt;br&gt;&amp;gt; ничего про IP-адреса туннеля не сообщает). Разница между этим работающим ipsec &lt;br&gt;&amp;gt; и нужным сейчас только в том, что в первом случае используются &lt;br&gt;&amp;gt; серые адреса из внутренней сети, т.е. не требуется привлекать NAT.&lt;br&gt;&amp;gt; Более того, уже работает и первый вариант из моего вопроса, с двумя &lt;br&gt;&amp;gt; шлюзами. Т.е. &quot;главный шлюз&quot; туннель успешно поднял.&lt;br&gt;&amp;gt; Что мне непонятно, так почему выполнение &apos;ssh -b A.A.A.A&apos; на шлюзе уходит </description>
</item>

<item>
    <title>FreeBSD, в IPSec через NAT (не про NAT Traversal)  (vladka)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html#2</link>
    <pubDate>Fri, 18 Oct 2013 06:20:44 GMT</pubDate>
    <description>&amp;gt; Отсюда http://www.freebsd.org/doc/en_US.ISO8859-1/books/handbook/ipsec.html что-то &lt;br&gt;&amp;gt; не пошло?&lt;br&gt;&lt;br&gt;Отсюда не пошло использование gif-интерфейса и ручное изменение маршрутизации. Во многих местах упоминалось, что это лишнее. В настоящий момент этот же шлюз успешно работает с другим ipsec без gif и маршрутизации (netstat -rn ничего про IP-адреса туннеля не сообщает). Разница между этим работающим ipsec и нужным сейчас только в том, что в первом случае используются серые адреса из внутренней сети, т.е. не требуется привлекать NAT.&lt;br&gt;&lt;br&gt;Более того, уже работает и первый вариант из моего вопроса, с двумя шлюзами. Т.е. &quot;главный шлюз&quot; туннель успешно поднял.&lt;br&gt;&lt;br&gt;Что мне непонятно, так почему выполнение &apos;ssh -b A.A.A.A&apos; на шлюзе уходит в ipsec, а тот-же A.A.A.A, но полученный kernel NAT&apos;ом, идёт напрямую провайдеру, а не в туннель.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD, в IPSec через NAT (не про NAT Traversal)  (Дум  Дум)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5200.html#1</link>
    <pubDate>Fri, 18 Oct 2013 05:18:40 GMT</pubDate>
    <description>&amp;gt; Поиски по словам IPSec / NAT находят только про NAT Traversal, что &lt;br&gt;&amp;gt; совсем не о том.&lt;br&gt;&lt;br&gt;Отсюда http://www.freebsd.org/doc/en_US.ISO8859-1/books/handbook/ipsec.html что-то не пошло?&lt;br&gt;</description>
</item>

</channel>
</rss>
