Главная страница


ru.cisco

 
 - RU.CISCO ---------------------------------------------------------------------
 From : Victor Sudakov                       2:5020/400     03 Jun 2003  17:39:36
 To : Alexey Milevsky
 Subject : Re: IPSec - наивный вопрос
 -------------------------------------------------------------------------------- 
 
 Alexey Milevsky <alex@pbank.donetsk.ua> wrote:
 
 > 
 >> >> Hапример, в FreeBSD если
 >> >> установлена SA, то она работает для всех пакетов, через какой
 >> >> интерфейс они ни пришли.
 >> > у меня 2 интерфейса в один дестинейшн - один цифровой (надежный, с
 >> > большой пропускной способностью и малой задержкой), другой - аналоговый
 >> > бэкап через ТЧ.
 >> > вопрос, насколько "гладко" будет работать шифрование поверх и без того
 >> > "хорошего" канала ТЧ?
 >> 
 >> А разве будет какая-то разница для плохого канала, есть криптование или нет?
 >> За счет чего?
 > разница будет за счет:
 > 0. в случае с ipsec-isakmp - на ненадежном канале установления sa еще
 > дождаться нужно :)
 > 1. оверхед на заголовки шифрования в зависимости от выбранных опций
 > esp/ah
 > 2. за счет невольно возникающей фрагментации. напомню, потеря одного
 > фрагмента вызывает на принимающей системе дроп ВСЕЙ датаграммы и, в
 > случае тсп, перепосылку оной заново.
 
 Убедил.
 
 > 3. повторения п.0 через lifetime seconds || lifetime kilobytes
 > 
 >> Гораздо печальнее картина роутера с 30 интерфейсами и все 30 увешаны
 >> крипто мапами.
 > скажите, а ip/mask на 30 интерфейсах не печальнее выглядят? :))
 
 Очень печально они выглядят на самом деле. IPX в этом смысле гораздо
 правильнее был. Хотя вроде в IPv6 сделаны некоторые шаги в правильном
 направлении.
 
 А еще был такой DECnet, где адрес присваивался хосту в целом, а не его
 интерфейсам.
 
 > и description'ы - печально ведь 30 раз нечто придумывать ;)
 > а этот замордовавший "encapsulation <тра-та-та>" ?! ;)
 > и т.д.
 > вам шашечки или ехать?
 > 
 >> >> Иначе вполне реально не предусмотреть чего-то и
 >> >> выпустить некриптованный трафик.
 >> > ... после чего понять, что произошло и поправить конфиг :)
 >> Hо может уже быть поздно - некриптованные пакеты уйдут в публичную сеть.
 > если это действительно настолько секурити-критикал - уделите внимание
 > схеме и конфигурации: само ж оно ничего не сделается, правда?
 
 Оно конечно так.
 Спасибо за содержательную и поучительную беседу :)
 
 -- 
 Victor Sudakov,  VAS4-RIPE, VAS47-RIPN
 2:5005/149@fidonet http://vas.tomsk.ru/
 --- ifmail v.2.15dev5
  * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 IPSec - наивный вопрос   Victor Sudakov   28 May 2003 13:14:22 
 Re: IPSec - наивный вопрос   Vitaly Gonchar   28 May 2003 17:08:25 
 Re: IPSec - наивный вопрос   Victor Sudakov   28 May 2003 19:15:36 
 Re: IPSec - наивный вопрос   Dmitriy Stepanenko   28 May 2003 17:44:50 
 Re: IPSec - наивный вопрос   Victor Sudakov   28 May 2003 19:23:11 
 Re: IPSec - наивный вопрос   Aleksey Loginov   29 May 2003 12:05:58 
 Re: IPSec - наивный вопрос   Victor Sudakov   29 May 2003 12:56:11 
 Re: IPSec - наивный вопрос   Aleksey Loginov   29 May 2003 14:09:42 
 Re: IPSec - наивный вопрос   Victor Sudakov   29 May 2003 14:49:30 
 Re: IPSec - наивный вопрос   Aleksey Loginov   29 May 2003 15:09:20 
 Re: IPSec - наивный вопрос   Victor Sudakov   30 May 2003 06:53:57 
 Re: IPSec - наивный вопрос   Aleksey Loginov   30 May 2003 12:02:36 
 Re: IPSec - наивный вопрос   Victor Sudakov   30 May 2003 20:17:15 
 Re: IPSec - наивный вопрос   Aleksey Loginov   02 Jun 2003 10:56:58 
 Re: IPSec - наивный вопрос   Victor Sudakov   02 Jun 2003 14:44:56 
 Re: IPSec - наивный вопрос   Aleksey Loginov   02 Jun 2003 15:04:56 
 Re: IPSec - наивный вопрос   Victor Sudakov   02 Jun 2003 21:42:24 
 Re: IPSec - наивный вопрос   Alexey Milevsky   03 Jun 2003 11:50:58 
 Re: IPSec - наивный вопрос   Victor Sudakov   03 Jun 2003 13:29:15 
 Re: IPSec - наивный вопрос   Alexey Milevsky   03 Jun 2003 14:04:27 
 Re: IPSec - наивный вопрос   Victor Sudakov   03 Jun 2003 17:39:36 
 Re: IPSec - наивный вопрос   Alexey Milevsky   03 Jun 2003 21:39:52 
 IPSec - наивный вопрос   Slawa Olhovchenkov   04 Jun 2003 02:34:26 
 Re: IPSec - наивный вопрос   Victor Sudakov   04 Jun 2003 17:59:59 
 Re: IPSec - наивный вопрос   Alexey Milevsky   05 Jun 2003 16:19:56 
 Re: IPSec - наивный вопрос   Dmitriy Stepanenko   03 Jun 2003 10:54:49 
 Re: IPSec - наивный вопрос   Oleg Zaytsev   29 May 2003 00:02:35 
 Re: IPSec - наивный вопрос   Vladimir Litovka   03 Jun 2003 10:15:18 
Архивное /ru.cisco/918205593962.html, оценка 3 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional