|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Vadym Fedchuk 2:5020/400 17 Jul 2003 10:26:34 To : Eugene M. Zheganin Subject : Re: тунель -------------------------------------------------------------------------------- "Eugene M. Zheganin" <Eugene.M.Zheganin@p2.f79.n5054.z2.fidonet.org> сообщил/сообщила в новостях следующее: news:1058416504@p2.f79.n5054.z2.ftn... > Приветствую, Vadym! > > VF> насчет красиво я не уверен, так один файл в rc.d а так два в разных > VF> местах но это дело вкуса > > В rc.d лежат стартапные скрипты. А у тебя эдакий конфиго-скрипт. Так что не > идеологично. Почему не иделогично, как раз очень идеологично в /usr/local/etc/rc.d лежат стартапные скрипты, а это как раз скрипт поднимающий тунель а во вторых один файл легче переносить на другую систему и в третий я прислал кусочек скрипта который отвечает за туннель, на самом деле скрипт больше и он одинаковый на обоих шлюзах за исключением только одной переменой которая управляет обменом местами переменных local - remote > >> В твоем случае имеем ненужный оверхэд. Если не напрягает- забей. > >> Hо вообще- можно обойтись одним IPSEC. Как раз для таких случаев Оккам > >> придумал бритву. Кстати насчет оверхэда я сомниваюсь, я не проверял конечно, но помоему что в случае с gif что в случае с тунелем IPSEC результирующие пакеты будут практически одинаковые по смыслу: заголовок IP - заголовок ESP - заголовок тунеля IP - заголовок UDP/TCP основного пакета - даные > VF> каким образом можно обойтись одним IPSEC? напиши команды заменяющие > VF> вышеуказаный тунель > > Hу типа. У тебя сначала есть gif, payload которого на пути между шлюзами > шифруется поверх IPSEC ESP-transport (в принципе идея неплохая). Можно сделать > так: два шлюза, между ними ESP-tunnel. То есть payload пакетов тоже шифруется. > > Выглядеть будет как: > ..... Hо такая реализации приводит к необходимости еще вносить изменения в фаервол (по крайней мере у меня). Во первых нужно внести правила чтобы пакеты между тунелируемыми сетями не проходили через нат , или не обрабатывались им. Во втортых нужно разрешить этим пакетам с нереальным адресом выходить и заходить через внешний интерфейс. при использовании gif пакеты идут через отдельный интерфейс и поэтому ни как не конфликтуют с остальными правилами фаервола (я когдато взял за привычку в каждом правиле всегда указывать интерфейс через который проходит пакет и по возможности направление) > Сразу предупреждаю, что хосты в туннелируемых сетях друг друга будут видеть без > проблем, а вот чтоб шлюзы видели- нужно будет нарисовать какое-нить некрасивое > микроизвращение типа > ... Во кроме того начинаются пляски с бубнами ... и в результате конфигурация начинаем сильно разрастатся, не говоря о том что поместить ее в один файл уже проблематично -- С уважением, Вадим Федьчук / Vadym Fedchuk ICQ: 30390117 --- ifmail v.2.15dev5 * Origin: Azovvneshtrans (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/129924a489052.html, оценка из 5, голосов 10
|