Установка и настройка IPSec

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Rusph
Сообщения: 12

Установка и настройка IPSec

Сообщение Rusph »

Подскажите, где прочитать, как настроить IPSec сервер и клиента?
ОС: Ubuntu

ПС так сказать нужно HOWTO
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Установка и настройка IPSec

Сообщение Ленивая Бестолочь »

соединяться с чем будете? с циской?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

Ленивая Бестолочь писал(а):
26.08.2009 18:13
соединяться с чем будете? с циской?


Нужна машинка сервер с IPSec, и соотв. к ней будут подключаться N-машин клиентов
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Установка и настройка IPSec

Сообщение Ленивая Бестолочь »

http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92

очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

Ленивая Бестолочь писал(а):
27.08.2009 11:09
http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92

очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.


Спасибо, буду пробывать.
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

Ленивая Бестолочь писал(а):
27.08.2009 11:09
http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92

очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.

Настроил как сказано в первом руководстве.
Запустил сервис.
но в ifconfig и route без изменений, машинки не пингуются через vpn
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Установка и настройка IPSec

Сообщение Ленивая Бестолочь »

Rusph писал(а):
27.08.2009 14:29
но в ifconfig и route без изменений

это нормально, к сожалению сейчас в большинстве ядер не создаются интерфесы ipsec0.
Rusph писал(а):
27.08.2009 14:29
машинки не пингуются через vpn

логи гляньте - на каком этапе у вас там все?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

Ленивая Бестолочь писал(а):
27.08.2009 14:56
логи гляньте - на каком этапе у вас там все?

смотрю в /var/log/messages не пишет.
Может дебаг надо включать? Не могу найти дерективу.
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

Ленивая Бестолочь писал(а):
27.08.2009 14:56
логи гляньте - на каком этапе у вас там все?


# /etc/init.d/ipsec restart
ipsec_setup: Stopping Openswan IPsec...
ipsec_setup: Starting Openswan IPsec U2.4.12/K2.6.28-13-server...

# ipsec auto --status
whack: Pluto is not running (no "/var/run/pluto/pluto.ctl")

# ipsec barf
Aug 27 15:28:27 yurij-desktop ipsec__plutorun: Restarting Pluto subsystem...
Aug 27 15:28:27 yurij-desktop pluto[1696]: Starting Pluto (Openswan Version 2.4.12 LDAP_V3 PLUTO_SENDS_VENDORID PLUTO_USES_KEYRR; Vendor ID OE`lPH|Vbpuu)
Aug 27 15:28:27 yurij-desktop pluto[1696]: Setting NAT-Traversal port-4500 floating to on
Aug 27 15:28:27 yurij-desktop pluto[1696]: port floating activation criteria nat_t=1/port_fload=1
Aug 27 15:28:27 yurij-desktop pluto[1696]: including NAT-Traversal patch (Version 0.6c)
Aug 27 15:28:27 yurij-desktop pluto[1696]: ike_alg_register_enc(): Activating OAKLEY_AES_CBC: Ok (ret=0)
Aug 27 15:28:27 yurij-desktop pluto[1696]: no helpers will be started, all cryptographic operations will be done inline
Aug 27 15:28:27 yurij-desktop pluto[1696]: Using NETKEY IPsec interface code on 2.6.28-13-server
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/cacerts'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/aacerts'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/ocspcerts'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/crls'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Warning: empty directory
Aug 27 15:28:27 yurij-desktop pluto[1696]: listening for IKE messages
Aug 27 15:28:27 yurij-desktop pluto[1696]: FATAL ERROR: bind() failed in find_raw_ifaces(). Errno 98: Address already in use
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Установка и настройка IPSec

Сообщение Ленивая Бестолочь »

логи у меня лично падали в /var/log/auth.log
Rusph писал(а):
27.08.2009 15:27
Aug 27 15:28:27 yurij-desktop pluto[1696]: FATAL ERROR: bind() failed in find_raw_ifaces(). Errno 98: Address already in use

такого не встречал :-(
посмотрите netstat-ом что у вас с портами, скорее всего порт 500.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

/var/log/auth.log содержит тоже самое что и выводит команда ipsec barf

Код:

#netstat Активные соединения с интернетом (w/o servers) Proto Recv-Q Send-Q Local Address Foreign Address State tcp 0 0 yurij-desktop.loc:38608 bos-m049a-sdr3.blue:aol ESTABLISHED tcp 0 0 yurij-desktop.loc:41903 ww-in-f125.google.:5223 ESTABLISHED tcp 0 0 yurij-desktop.loc:53573 bos-m012a-sdr2.blue:aol ESTABLISHED tcp 0 0 localhost:49995 localhost:www TIME_WAIT tcp 0 0 yurij-desktop.loc:51414 172.16.0.180:ssh ESTABLISHED
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

Код:

# /sbin/route Таблица маршутизации ядра протокола IP Destination Gateway Genmask Flags Metric Ref Use Iface 172.16.200.0 * 255.255.255.0 U 1 0 0 eth0 link-local * 255.255.0.0 U 1000 0 0 eth0 default 172.16.200.1 0.0.0.0 UG 0 0 0 eth0 # iptables -L Chain INPUT (policy ACCEPT) target prot opt source destination Chain FORWARD (policy ACCEPT) target prot opt source destination Chain OUTPUT (policy ACCEPT) target prot opt source destination # /usr/sbin/ipsec verify Checking your system to see if IPsec got installed and started correctly: Version check and ipsec on-path [OK] Linux Openswan U2.4.12/K2.6.28-13-server (netkey) Checking for IPsec support in kernel [OK] NETKEY detected, testing for disabled ICMP send_redirects [FAILED] Please disable /proc/sys/net/ipv4/conf/*/send_redirects or NETKEY will cause the sending of bogus ICMP redirects! NETKEY detected, testing for disabled ICMP accept_redirects [FAILED] Please disable /proc/sys/net/ipv4/conf/*/accept_redirects or NETKEY will accept bogus ICMP redirects! Checking for RSA private key (/etc/ipsec.secrets) [DISABLED] ipsec showhostkey: no default key in "/etc/ipsec.secrets" Checking that pluto is running [FAILED] whack: Pluto is not running (no "/var/run/pluto/pluto.ctl") Two or more interfaces found, checking IP forwarding [FAILED] whack: Pluto is not running (no "/var/run/pluto/pluto.ctl") Checking for 'ip' command [OK] Checking for 'iptables' command [OK] Opportunistic Encryption Support [DISABLED]
Спасибо сказали:
Аватара пользователя
vlakas
Сообщения: 109
ОС: Linux Debian

Re: Установка и настройка IPSec

Сообщение vlakas »

Ленивая Бестолочь писал(а):
27.08.2009 11:09
http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92

очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.


Прошу прощенья, а можно поподробней? :)
Спасибо сказали:
o6s
Сообщения: 187

Re: Установка и настройка IPSec

Сообщение o6s »

Aug 27 15:28:27 yurij-desktop pluto[1696]: FATAL ERROR: bind() failed in find_raw_ifaces(). Errno 98: Address already in use

У меня такое чувство что вы пытаетесь присвоить туннелю не уникальный адрес.
Покажите выводы команд: ifconfig -a, netstat -an | grep : , ip route.
Так же неплохо было бы конфиг увидеть.

Код: Выделить всё

чень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.

Тоже хотелось бы поподробней. Не могу сказать что использовал linux-linux ipsec для каких-то крупных решений, но 10 клиентов у меня отлично работали и не разу проблем не замечал.
Спасибо сказали:
Rusph
Сообщения: 12

Re: Установка и настройка IPSec

Сообщение Rusph »

o6s писал(а):
27.08.2009 19:41
У меня такое чувство что вы пытаетесь присвоить туннелю не уникальный адрес.
Покажите выводы команд: ifconfig -a, netstat -an | grep : , ip route.
Так же неплохо было бы конфиг увидеть.

Код:

# ifconfig -a eth0 Link encap:Ethernet HWaddr 00:30:05:82:b1:0c inet addr:172.16.200.200 Bcast:172.16.200.255 Mask:255.255.255.0 inet6 addr: fe80::230:5ff:fe82:b10c/64 Диапазон:Ссылка ВВЕРХ BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 RX packets:79282 errors:0 dropped:0 overruns:0 frame:0 TX packets:89670 errors:0 dropped:0 overruns:0 carrier:0 коллизии:0 txqueuelen:1000 RX bytes:35658773 (35.6 MB) TX bytes:34968547 (34.9 MB) Прервано:16 lo Link encap:Локальная петля (Loopback) inet addr:127.0.0.1 Mask:255.0.0.0 inet6 addr: ::1/128 Диапазон:Узел ВВЕРХ LOOPBACK RUNNING MTU:16436 Metric:1 RX packets:10059 errors:0 dropped:0 overruns:0 frame:0 TX packets:10059 errors:0 dropped:0 overruns:0 carrier:0 коллизии:0 txqueuelen:0 RX bytes:949904 (949.9 KB) TX bytes:949904 (949.9 KB) pan0 Link encap:Ethernet HWaddr 42:e0:8b:35:b6:54 BROADCAST MULTICAST MTU:1500 Metric:1 RX packets:0 errors:0 dropped:0 overruns:0 frame:0 TX packets:0 errors:0 dropped:0 overruns:0 carrier:0 коллизии:0 txqueuelen:0 RX bytes:0 (0.0 B) TX bytes:0 (0.0 B) # netstat -an | grep : tcp 0 0 0.0.0.0:993 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:995 0.0.0.0:* LISTEN tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:110 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:143 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:21 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN tcp 0 0 127.0.0.1:631 0.0.0.0:* LISTEN tcp 0 0 127.0.0.1:25 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:1723 0.0.0.0:* LISTEN tcp 0 0 172.16.200.200:46189 89.104.102.12:80 ESTABLISHED tcp 0 0 172.16.200.200:44704 74.125.77.101:80 ESTABLISHED tcp 0 0 172.16.200.200:22 172.16.0.145:50705 ESTABLISHED tcp 0 0 172.16.200.200:46188 89.104.102.12:80 TIME_WAIT tcp 0 0 172.16.200.200:44690 172.16.0.180:22 ESTABLISHED tcp 0 0 172.16.200.200:46190 89.104.102.12:80 TIME_WAIT tcp 0 0 172.16.200.200:48512 74.125.77.156:80 ESTABLISHED tcp 0 0 172.16.200.200:46191 89.104.102.12:80 ESTABLISHED tcp 0 0 127.0.0.1:49166 127.0.0.1:80 TIME_WAIT tcp 0 0 172.16.200.200:22 172.16.0.145:43501 ESTABLISHED tcp 0 1 172.16.200.200:38338 91.203.99.45:80 FIN_WAIT1 tcp 0 0 172.16.200.200:46192 89.104.102.12:80 TIME_WAIT tcp 0 0 172.16.200.200:46186 89.104.102.12:80 ESTABLISHED tcp6 0 0 :::22 :::* LISTEN tcp6 0 0 ::1:631 :::* LISTEN udp 0 0 0.0.0.0:68 0.0.0.0:* udp 0 0 0.0.0.0:40162 0.0.0.0:* udp 0 0 0.0.0.0:5353 0.0.0.0:* udp6 0 0 fe80::230:5ff:fe82::500 :::* # ip route 172.16.200.0/24 dev eth0 proto kernel scope link src 172.16.200.200 metric 1 169.254.0.0/16 dev eth0 scope link metric 1000 default via 172.16.200.1 dev eth0 proto static


Код:

/etc/ipsec.conf conn vpn authby=secret left=10.10.3.5 leftsubnet=172.16.200.0/24 leftnexthop=10.10.3.36 right=10.10.3.36 rightsubnet=172.16.199.0/24 rightnexthop=10.10.3.5 /etc/ipsec.secret 10.10.3.5 10.10.3.36 : PSK "0x*********"
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Установка и настройка IPSec

Сообщение Ленивая Бестолочь »

o6s писал(а):
27.08.2009 19:41
Тоже хотелось бы поподробней. Не могу сказать что использовал linux-linux ipsec для каких-то крупных решений, но 10 клиентов у меня отлично работали и не разу проблем не замечал.

нет, нет, про проблемы ничего не могу сказать. наверно я не очень уместно привел свое чисто субъективное мнение, извиняюсь.
в моем случае проблемы возникали в основном при подключении к различным цискам других контор., например когда там использовалось шифрование слишком коротким ключем, которое openswan не поддерживает.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: