Создаю VPN на базе OpenSWAN. В качестве IPSec-стека было решено использовать Netkey aka native. В отличие от KLIPS, в нем нет виртуальных устройств ipsecX, в связи с чем файрволлинг сделать достаточно сложно. Плюс, судя по всему, пакеты попадают на цепочку файрволла INPUT два раза - до и после дешифровки.
Отсюда вопрос - как сабж можно нормально сделать? Вариант с установкой меток на esp - пакеты я знаю, но может есть что-то еще? В частности, интересует команда ip xfrm.
файрволлинг в OpenSWAN + Netkey
Модераторы: SLEDopit, Модераторы разделов