NAT + IPSec (сеть)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

NAT + IPSec

Сообщение newsrc »

Возникла необходимость в IPSec туннеле между удаленными сетями. Всё было бы просто, если бы два D-Link'a WAN-интерфейсами смотрели в Интернет. Однако один из них подключен к третей сетевой карте firewall'a (как бы DMZ). Конечно можно было последовательно включить сначала D-Link, а потом firewall, но не хочу отдавать публичный адрес D-Link'у да и не доверяю его стабильности, а если D-Link включать после firewall'a и перед общим свичом, то считать трафик на firewall'e не получиться, все будут за NAT'ом D-Linka.




В данном варианте IPSec туннель устанавливается, на D-Link'ах это видно, вот только пингануть с хоста 192.168.3.10 что-либо из сети 192.168.0.0/24 не удается. tcpdump на 192.168.0.10 не показывает входящих пакетов, однако с интерфейса DMZ firewall'a пакеты выходят, всё утыкается во второй D-Link.
Естественно на firewall'e сделан DNAT с 192.168.17.155 UDP 500 на 10.0.0.1
Подскажите решение, как подружить всё это.
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
DSS
Сообщения: 390

Re: NAT + IPSec

Сообщение DSS »

newsrc писал(а):
21.01.2010 10:04
Естественно на firewall'e сделан DNAT с 192.168.17.155 UDP 500 на 10.0.0.1
Подскажите решение, как подружить всё это.

1) UDP 500 - это только IKE. Т.е. обмен ключами. Сам IPSec при работе использует ещё протоколы AH и ESP для передачи информации.
2) Проброс IPSec через NAT - изначально больная тема.

Как подружить:
1) Попробовать подружить D-Link из 192.168.3.0/24 по IPSec напрямую со шлюзом. Может не получится, т.к. реализации IPSec от разных производителей иногда не дружат.
2) Читать про IPSec NAT traversal (он же NAT-T).
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: NAT + IPSec

Сообщение newsrc »

DSS писал(а):
21.01.2010 11:26
1) Попробовать подружить D-Link из 192.168.3.0/24 по IPSec напрямую со шлюзом. Может не получится, т.к. реализации IPSec от разных производителей иногда не дружат.

Этот вариант не подходит, firewall слабенький, да и заказчик реализовывать всё хочет на едином оборудовании.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали: