The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"IPSec + FreeBSD + Nat + firewall"
Вариант для распечатки Архивированная нить - только для чтения! 
Пред. тема | След. тема 
Форумы Информационная безопасность (Public)
Изначальное сообщение [Проследить за развитием треда]

"IPSec + FreeBSD + Nat + firewall"
Сообщение от Roman_B emailИскать по авторуВ закладки on 19-Июл-02, 12:39  (MSK)
В локальной подсети за FreeBSD находится машина с Win2k. На
FreeBSD 2 сетевых - одна в Inet, другая в локальную сеть.
Кто-нить пробрасывал IPSEC c локальной машины через FreeBSD natd+ipfw?
Пробовал по-разному,не получается. Помогите разобраться. Ну очень нужно!
  Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "RE: IPSec + FreeBSD + Nat + firewall"
Сообщение от Mikka Искать по авторуВ закладки on 24-Июл-02, 10:37  (MSK)
IPSec с натом не очень-то дружит, даже скорее совсем не дружит, поскольку для создания SA необходимы реальные достижимые друг от друга ip-адреса, иначе машина просто не будет знать, куда посылать пакеты.
Некоторые улучшения, насколько мне известно, были сделаны в ipfilter (какие-то спец-механизмы), поищите.
Вообще не очень понятна задача. IPSEC для чего нужен? Связать две сети? Работать с наружним узлом? Или для чего?
Можно извратиться исходя из разных условий многими способами.
1. Ситуация - две внутренних сети, нужно вязать внутренние сервера по IPSEC через INET. Решение - на шлюзах поднимаем свой IPSEC для связи двух сетей и создания между ними VPN. Получается сервера поверх этого VPN будут видеть друг-друга прозрачно. Затем на них поднимаем IPSEC. Как связать две сети можно посмотреть хотя бы здесь: http://www.securityportal.ru/network/network.shtml
2. Ситуация - узел в инете с реальным айпи, и внутренний сервер. Решение - два шифрованных канала. Один между шлюзом на BSD и внешним сервером, другой между шлюзом и внутренним сервером.
  Рекомендовать в FAQ | Cообщить модератору | Наверх

2. "RE: IPSec + FreeBSD + Nat + firewall"
Сообщение от J Искать по авторуВ закладки on 24-Июл-02, 11:51  (MSK)
>IPSec с натом не очень-то дружит, даже скорее совсем не дружит, поскольку
>для создания SA необходимы реальные достижимые друг от друга ip-адреса, иначе
>машина просто не будет знать, куда посылать пакеты.
>Некоторые улучшения, насколько мне известно, были сделаны в ipfilter (какие-то спец-механизмы), поищите.
>
>Вообще не очень понятна задача. IPSEC для чего нужен? Связать две сети?
>Работать с наружним узлом? Или для чего?
>Можно извратиться исходя из разных условий многими способами.
>1. Ситуация - две внутренних сети, нужно вязать внутренние сервера по IPSEC
>через INET. Решение - на шлюзах поднимаем свой IPSEC для связи
>двух сетей и создания между ними VPN. Получается сервера поверх этого
>VPN будут видеть друг-друга прозрачно. Затем на них поднимаем IPSEC. Как
>связать две сети можно посмотреть хотя бы здесь: http://www.securityportal.ru/network/network.shtml
>2. Ситуация - узел в инете с реальным айпи, и внутренний сервер.
>Решение - два шифрованных канала. Один между шлюзом на BSD и
>внешним сервером, другой между шлюзом и внутренним сервером.
3. Есть n-количество офисов с неизвестным заранее количеством виндов внутри. :-)
Создаются просто туннели на всех GW, прописывается соответствующий рутинг, и можно строить ipsec внутри с чем угодно.


  Рекомендовать в FAQ | Cообщить модератору | Наверх

3. "RE: IPSec + FreeBSD + Nat + firewall"
Сообщение от Mikka Искать по авторуВ закладки on 24-Июл-02, 12:14  (MSK)
п.3 - развернутый на n сетей п.1 ;-))
  Рекомендовать в FAQ | Cообщить модератору | Наверх

4. "RE: IPSec + FreeBSD + Nat + firewall"
Сообщение от Roman_B emailИскать по авторуВ закладки on 26-Июл-02, 11:32  (MSK)
Подробее:
На другой стороне шлюз (CISCO) принадлежит другой организации, поэтому
поднять IPSEC на нем ну нет никакой возможности. Через этот кисак
проброшен IPSEC с Win2000 Server. Мне нужно всего-то как клиент IPSEC
c Win2000 подконнектится через шлюз FreeBSD.
  Рекомендовать в FAQ | Cообщить модератору | Наверх

5. "RE: IPSec + FreeBSD + Nat + firewall"
Сообщение от J Искать по авторуВ закладки on 26-Июл-02, 15:53  (MSK)
>Подробее:
>На другой стороне шлюз (CISCO) принадлежит другой организации, поэтому
>поднять IPSEC на нем ну нет никакой возможности. Через этот кисак
>проброшен IPSEC с Win2000 Server. Мне нужно всего-то как клиент IPSEC
>c Win2000 подконнектится через шлюз FreeBSD.


Если у вас nat с вашей стороны, то во внутренней сети не используются реальные адреса, в том числе и w2k сервером?
А на другой стороне используются реальные адреса или тоже nat?

  Рекомендовать в FAQ | Cообщить модератору | Наверх


Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру