файрволлинг в OpenSWAN + Netkey

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

sisop
Сообщения: 54

файрволлинг в OpenSWAN + Netkey

Сообщение sisop »

Создаю VPN на базе OpenSWAN. В качестве IPSec-стека было решено использовать Netkey aka native. В отличие от KLIPS, в нем нет виртуальных устройств ipsecX, в связи с чем файрволлинг сделать достаточно сложно. Плюс, судя по всему, пакеты попадают на цепочку файрволла INPUT два раза - до и после дешифровки.
Отсюда вопрос - как сабж можно нормально сделать? Вариант с установкой меток на esp - пакеты я знаю, но может есть что-то еще? В частности, интересует команда ip xfrm.
Спасибо сказали: