Установка и настройка IPSec
Модераторы: SLEDopit, Модераторы разделов
-
Rusph
- Сообщения: 12
Установка и настройка IPSec
Подскажите, где прочитать, как настроить IPSec сервер и клиента?
ОС: Ubuntu
ПС так сказать нужно HOWTO
ОС: Ubuntu
ПС так сказать нужно HOWTO
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Установка и настройка IPSec
соединяться с чем будете? с циской?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
Нужна машинка сервер с IPSec, и соотв. к ней будут подключаться N-машин клиентов
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Установка и настройка IPSec
http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92
очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.
с циской:
http://howtoforums.net/viewtopic.php?t=92
очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
Ленивая Бестолочь писал(а): ↑27.08.2009 11:09http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92
очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.
Спасибо, буду пробывать.
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
Ленивая Бестолочь писал(а): ↑27.08.2009 11:09http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92
очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.
Настроил как сказано в первом руководстве.
Запустил сервис.
но в ifconfig и route без изменений, машинки не пингуются через vpn
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Установка и настройка IPSec
это нормально, к сожалению сейчас в большинстве ядер не создаются интерфесы ipsec0.
логи гляньте - на каком этапе у вас там все?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
смотрю в /var/log/messages не пишет.
Может дебаг надо включать? Не могу найти дерективу.
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
# /etc/init.d/ipsec restart
ipsec_setup: Stopping Openswan IPsec...
ipsec_setup: Starting Openswan IPsec U2.4.12/K2.6.28-13-server...
# ipsec auto --status
whack: Pluto is not running (no "/var/run/pluto/pluto.ctl")
# ipsec barf
Aug 27 15:28:27 yurij-desktop ipsec__plutorun: Restarting Pluto subsystem...
Aug 27 15:28:27 yurij-desktop pluto[1696]: Starting Pluto (Openswan Version 2.4.12 LDAP_V3 PLUTO_SENDS_VENDORID PLUTO_USES_KEYRR; Vendor ID OE`lPH|Vbpuu)
Aug 27 15:28:27 yurij-desktop pluto[1696]: Setting NAT-Traversal port-4500 floating to on
Aug 27 15:28:27 yurij-desktop pluto[1696]: port floating activation criteria nat_t=1/port_fload=1
Aug 27 15:28:27 yurij-desktop pluto[1696]: including NAT-Traversal patch (Version 0.6c)
Aug 27 15:28:27 yurij-desktop pluto[1696]: ike_alg_register_enc(): Activating OAKLEY_AES_CBC: Ok (ret=0)
Aug 27 15:28:27 yurij-desktop pluto[1696]: no helpers will be started, all cryptographic operations will be done inline
Aug 27 15:28:27 yurij-desktop pluto[1696]: Using NETKEY IPsec interface code on 2.6.28-13-server
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/cacerts'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/aacerts'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/ocspcerts'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Changing to directory '/etc/ipsec.d/crls'
Aug 27 15:28:27 yurij-desktop pluto[1696]: Warning: empty directory
Aug 27 15:28:27 yurij-desktop pluto[1696]: listening for IKE messages
Aug 27 15:28:27 yurij-desktop pluto[1696]: FATAL ERROR: bind() failed in find_raw_ifaces(). Errno 98: Address already in use
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Установка и настройка IPSec
логи у меня лично падали в /var/log/auth.log
такого не встречал :-(
посмотрите netstat-ом что у вас с портами, скорее всего порт 500.
такого не встречал :-(
посмотрите netstat-ом что у вас с портами, скорее всего порт 500.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
/var/log/auth.log содержит тоже самое что и выводит команда ipsec barf
Код:
#netstat
Активные соединения с интернетом (w/o servers)
Proto Recv-Q Send-Q Local Address Foreign Address State
tcp 0 0 yurij-desktop.loc:38608 bos-m049a-sdr3.blue:aol ESTABLISHED
tcp 0 0 yurij-desktop.loc:41903 ww-in-f125.google.:5223 ESTABLISHED
tcp 0 0 yurij-desktop.loc:53573 bos-m012a-sdr2.blue:aol ESTABLISHED
tcp 0 0 localhost:49995 localhost:www TIME_WAIT
tcp 0 0 yurij-desktop.loc:51414 172.16.0.180:ssh ESTABLISHED
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
Код:
# /sbin/route
Таблица маршутизации ядра протокола IP
Destination Gateway Genmask Flags Metric Ref Use Iface
172.16.200.0 * 255.255.255.0 U 1 0 0 eth0
link-local * 255.255.0.0 U 1000 0 0 eth0
default 172.16.200.1 0.0.0.0 UG 0 0 0 eth0
# iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
# /usr/sbin/ipsec verify
Checking your system to see if IPsec got installed and started correctly:
Version check and ipsec on-path [OK]
Linux Openswan U2.4.12/K2.6.28-13-server (netkey)
Checking for IPsec support in kernel [OK]
NETKEY detected, testing for disabled ICMP send_redirects [FAILED]
Please disable /proc/sys/net/ipv4/conf/*/send_redirects
or NETKEY will cause the sending of bogus ICMP redirects!
NETKEY detected, testing for disabled ICMP accept_redirects [FAILED]
Please disable /proc/sys/net/ipv4/conf/*/accept_redirects
or NETKEY will accept bogus ICMP redirects!
Checking for RSA private key (/etc/ipsec.secrets) [DISABLED]
ipsec showhostkey: no default key in "/etc/ipsec.secrets"
Checking that pluto is running [FAILED]
whack: Pluto is not running (no "/var/run/pluto/pluto.ctl")
Two or more interfaces found, checking IP forwarding [FAILED]
whack: Pluto is not running (no "/var/run/pluto/pluto.ctl")
Checking for 'ip' command [OK]
Checking for 'iptables' command [OK]
Opportunistic Encryption Support [DISABLED]
-
vlakas
- Сообщения: 109
- ОС: Linux Debian
Re: Установка и настройка IPSec
Ленивая Бестолочь писал(а): ↑27.08.2009 11:09http://wiki.debian.org/HowTo/openswan
с циской:
http://howtoforums.net/viewtopic.php?t=92
очень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.
Прошу прощенья, а можно поподробней?
-
o6s
- Сообщения: 187
Re: Установка и настройка IPSec
Aug 27 15:28:27 yurij-desktop pluto[1696]: FATAL ERROR: bind() failed in find_raw_ifaces(). Errno 98: Address already in use
У меня такое чувство что вы пытаетесь присвоить туннелю не уникальный адрес.
Покажите выводы команд: ifconfig -a, netstat -an | grep : , ip route.
Так же неплохо было бы конфиг увидеть.
Код: Выделить всё
чень рекомендую, при отсутствии цисок воздержаться от этого и соединения linux-linux делать с помощью ppp over ssh, openvpn и т.п., а windows-linux с помощью pptp.Тоже хотелось бы поподробней. Не могу сказать что использовал linux-linux ipsec для каких-то крупных решений, но 10 клиентов у меня отлично работали и не разу проблем не замечал.
-
Rusph
- Сообщения: 12
Re: Установка и настройка IPSec
Код:
# ifconfig -a
eth0 Link encap:Ethernet HWaddr 00:30:05:82:b1:0c
inet addr:172.16.200.200 Bcast:172.16.200.255 Mask:255.255.255.0
inet6 addr: fe80::230:5ff:fe82:b10c/64 Диапазон:Ссылка
ВВЕРХ BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:79282 errors:0 dropped:0 overruns:0 frame:0
TX packets:89670 errors:0 dropped:0 overruns:0 carrier:0
коллизии:0 txqueuelen:1000
RX bytes:35658773 (35.6 MB) TX bytes:34968547 (34.9 MB)
Прервано:16
lo Link encap:Локальная петля (Loopback)
inet addr:127.0.0.1 Mask:255.0.0.0
inet6 addr: ::1/128 Диапазон:Узел
ВВЕРХ LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:10059 errors:0 dropped:0 overruns:0 frame:0
TX packets:10059 errors:0 dropped:0 overruns:0 carrier:0
коллизии:0 txqueuelen:0
RX bytes:949904 (949.9 KB) TX bytes:949904 (949.9 KB)
pan0 Link encap:Ethernet HWaddr 42:e0:8b:35:b6:54
BROADCAST MULTICAST MTU:1500 Metric:1
RX packets:0 errors:0 dropped:0 overruns:0 frame:0
TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
коллизии:0 txqueuelen:0
RX bytes:0 (0.0 B) TX bytes:0 (0.0 B)
# netstat -an | grep :
tcp 0 0 0.0.0.0:993 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:995 0.0.0.0:* LISTEN
tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:110 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:143 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:21 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN
tcp 0 0 127.0.0.1:631 0.0.0.0:* LISTEN
tcp 0 0 127.0.0.1:25 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:1723 0.0.0.0:* LISTEN
tcp 0 0 172.16.200.200:46189 89.104.102.12:80 ESTABLISHED
tcp 0 0 172.16.200.200:44704 74.125.77.101:80 ESTABLISHED
tcp 0 0 172.16.200.200:22 172.16.0.145:50705 ESTABLISHED
tcp 0 0 172.16.200.200:46188 89.104.102.12:80 TIME_WAIT
tcp 0 0 172.16.200.200:44690 172.16.0.180:22 ESTABLISHED
tcp 0 0 172.16.200.200:46190 89.104.102.12:80 TIME_WAIT
tcp 0 0 172.16.200.200:48512 74.125.77.156:80 ESTABLISHED
tcp 0 0 172.16.200.200:46191 89.104.102.12:80 ESTABLISHED
tcp 0 0 127.0.0.1:49166 127.0.0.1:80 TIME_WAIT
tcp 0 0 172.16.200.200:22 172.16.0.145:43501 ESTABLISHED
tcp 0 1 172.16.200.200:38338 91.203.99.45:80 FIN_WAIT1
tcp 0 0 172.16.200.200:46192 89.104.102.12:80 TIME_WAIT
tcp 0 0 172.16.200.200:46186 89.104.102.12:80 ESTABLISHED
tcp6 0 0 :::22 :::* LISTEN
tcp6 0 0 ::1:631 :::* LISTEN
udp 0 0 0.0.0.0:68 0.0.0.0:*
udp 0 0 0.0.0.0:40162 0.0.0.0:*
udp 0 0 0.0.0.0:5353 0.0.0.0:*
udp6 0 0 fe80::230:5ff:fe82::500 :::*
# ip route
172.16.200.0/24 dev eth0 proto kernel scope link src 172.16.200.200 metric 1
169.254.0.0/16 dev eth0 scope link metric 1000
default via 172.16.200.1 dev eth0 proto static
Код:
/etc/ipsec.conf
conn vpn
authby=secret
left=10.10.3.5
leftsubnet=172.16.200.0/24
leftnexthop=10.10.3.36
right=10.10.3.36
rightsubnet=172.16.199.0/24
rightnexthop=10.10.3.5
/etc/ipsec.secret
10.10.3.5 10.10.3.36 : PSK "0x*********"
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Установка и настройка IPSec
нет, нет, про проблемы ничего не могу сказать. наверно я не очень уместно привел свое чисто субъективное мнение, извиняюсь.
в моем случае проблемы возникали в основном при подключении к различным цискам других контор., например когда там использовалось шифрование слишком коротким ключем, которое openswan не поддерживает.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.