IPSec (не могу создать защищенный канал)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
_yk
Сообщения: 40
ОС: ALT Linux Desktop 4.0

IPSec

Сообщение _yk »

Необходимо установить защищенное ipsec соединение между двумя машинами - на одном opensuse 10.3, на другом макось тигер
Читал статьи с opennet.ru и ipsec-howto.com
На suse поставил ipsec-tools-0.6.5, скаченный с репозитория
конфиги для обоих машин аналогичны этим:

Код:

#!/sbin/setkey -f flush; spdflush; # AH add 10.0.0.11 10.0.0.216 ah 15700 -A hmac-md5 "1234567890123456"; add 10.0.0.216 10.0.0.11 ah 24500 -A hmac-md5 "1234567890123456"; # ESP add 10.0.0.11 10.0.0.216 esp 15701 -E 3des-cbc "123456789012123456789012"; add 10.0.0.216 10.0.0.11 esp 24501 -E 3des-cbc "123456789012123456789012"; spdadd 10.0.0.216 10.0.0.11 any -P out ipsec esp/transport//require ah/transport//require; spdadd 10.0.0.11 10.0.0.216 any -P in ipsec esp/transport//require ah/transport//require; И #!/sbin/setkey -f flush; spdflush; # AH add 10.0.0.11 10.0.0.216 ah 15700 -A hmac-md5 "1234567890123456"; add 10.0.0.216 10.0.0.11 ah 24500 -A hmac-md5 "1234567890123456"; # ESP add 10.0.0.11 10.0.0.216 esp 15701 -E 3des-cbc "123456789012123456789012"; add 10.0.0.216 10.0.0.11 esp 24501 -E 3des-cbc "123456789012123456789012"; spdadd 10.0.0.11 10.0.0.216 any -P out ipsec esp/transport//require ah/transport//require; spdadd 10.0.0.216 10.0.0.11 any -P in ipsec esp/transport//require ah/transport//require;


на suse прописал:
iptables -A INPUT -p 50 -j ACCEPT
iptables -A OUTPUT -p 50 -j ACCEPT
iptables -A INPUT -p 51 -j ACCEPT
iptables -A OUTPUT -p 51 -j ACCEPT

Выполняю setkey -f my_config.conf
далее, setkey -D, на макоси выводятся верные каналы, на сьюсе ничего не выводится
соединение между машинами установить не могу

Из-за чего могут на suse не создаваться каналы?
Замечу, что между двумя маками таким же образом соединение устанавливаю без особых трудностей
Спасибо сказали:
Аватара пользователя
_yk
Сообщения: 40
ОС: ALT Linux Desktop 4.0

Re: IPSec

Сообщение _yk »

хм, может в ядре поддержка не включена, сейчас посмотрю
Спасибо сказали:
Аватара пользователя
_yk
Сообщения: 40
ОС: ALT Linux Desktop 4.0

Re: IPSec

Сообщение _yk »

опять вернулся к этой проблеме)
вроде как в ядре включена поддержка ipsec модулем
выполнял:
modprobe ah4
modprobe esp4
modprobe ipcomp
modprobe af_key

как узнать какой модуль мне нужен или проблема совсем не в этом?
Спасибо сказали:
kirkir
Сообщения: 472
ОС: Fedora

Re: IPSec

Сообщение kirkir »

Дистрибутив.
Физически где находятся компы. есть ли у них внешиние адреса.
Спасибо сказали:
Аватара пользователя
susik
Сообщения: 81

Re: IPSec

Сообщение susik »

_yk писал(а):
01.03.2008 13:55
опять вернулся к этой проблеме)
вроде как в ядре включена поддержка ipsec модулем
выполнял:
modprobe ah4
modprobe esp4
modprobe ipcomp
modprobe af_key

как узнать какой модуль мне нужен или проблема совсем не в этом?

перечисленные модули необходимы, 1 и 2 модули могут работать вместе, а могут отдельно в зависимости от того какой тип протокола вы выбираете. Лучше прочесть немного теории по этому поводу.
Они не были Боги, откуда им знать про добро и зло?
Спасибо сказали:
Аватара пользователя
_yk
Сообщения: 40
ОС: ALT Linux Desktop 4.0

Re: IPSec

Сообщение _yk »

kirkir писал(а):
02.03.2008 11:22
Дистрибутив.
Физически где находятся компы. есть ли у них внешиние адреса.

OpebSUSE 10.3
компы в одной локальной сети

susik
немного теории я прочитал, просто пытаюсь выяснить в чем может заключаться проблема, да плохо выходит =)
Спасибо сказали:
kirkir
Сообщения: 472
ОС: Fedora

Re: IPSec

Сообщение kirkir »

_yk писал(а):
03.03.2008 15:10
kirkir писал(а):
02.03.2008 11:22
Дистрибутив.
Физически где находятся компы. есть ли у них внешиние адреса.

OpebSUSE 10.3
компы в одной локальной сети

susik
немного теории я прочитал, просто пытаюсь выяснить в чем может заключаться проблема, да плохо выходит =)

Я когдато за основу брал вот эту статью
http://www.opennet.ru/base/net/ipsec_opnswan_howto.txt.html
Спасибо сказали:
Аватара пользователя
_yk
Сообщения: 40
ОС: ALT Linux Desktop 4.0

Re: IPSec

Сообщение _yk »

хотелось все таки с помощью ipsec-tools реализовать, а может на самом деле с openswan попробовать ... вдруг прокатит )))
Спасибо сказали:
kirkir
Сообщения: 472
ОС: Fedora

Re: IPSec

Сообщение kirkir »

_yk писал(а):
04.03.2008 00:00
хотелось все таки с помощью ipsec-tools реализовать, а может на самом деле с openswan попробовать ... вдруг прокатит )))

У мну на OpenSWANS 7 офисов объеденины, все пашет прекрасно.
Спасибо сказали: