Возникла необходимость в IPSec туннеле между удаленными сетями. Всё было бы просто, если бы два D-Link'a WAN-интерфейсами смотрели в Интернет. Однако один из них подключен к третей сетевой карте firewall'a (как бы DMZ). Конечно можно было последовательно включить сначала D-Link, а потом firewall, но не хочу отдавать публичный адрес D-Link'у да и не доверяю его стабильности, а если D-Link включать после firewall'a и перед общим свичом, то считать трафик на firewall'e не получиться, все будут за NAT'ом D-Linka.
В данном варианте IPSec туннель устанавливается, на D-Link'ах это видно, вот только пингануть с хоста 192.168.3.10 что-либо из сети 192.168.0.0/24 не удается. tcpdump на 192.168.0.10 не показывает входящих пакетов, однако с интерфейса DMZ firewall'a пакеты выходят, всё утыкается во второй D-Link.
Естественно на firewall'e сделан DNAT с 192.168.17.155 UDP 500 на 10.0.0.1
Подскажите решение, как подружить всё это.
NAT + IPSec (сеть)
Модераторы: SLEDopit, Модераторы разделов
-
newsrc
- Сообщения: 314
- ОС: Slackware
NAT + IPSec
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
-
DSS
- Сообщения: 390
Re: NAT + IPSec
1) UDP 500 - это только IKE. Т.е. обмен ключами. Сам IPSec при работе использует ещё протоколы AH и ESP для передачи информации.
2) Проброс IPSec через NAT - изначально больная тема.
Как подружить:
1) Попробовать подружить D-Link из 192.168.3.0/24 по IPSec напрямую со шлюзом. Может не получится, т.к. реализации IPSec от разных производителей иногда не дружат.
2) Читать про IPSec NAT traversal (он же NAT-T).
-
newsrc
- Сообщения: 314
- ОС: Slackware
Re: NAT + IPSec
Этот вариант не подходит, firewall слабенький, да и заказчик реализовывать всё хочет на едином оборудовании.
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.