|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Eugene M. Zheganin 2:5054/79.2 18 Jul 2003 09:58:30 To : Vadym Fedchuk Subject : тунель -------------------------------------------------------------------------------- 17 Jul 03 в 16:28, Vadym Fedchuk -=> Eugene M. Zheganin о "Re: тунель": [...] >> VF> что в случае с gif что в случае с тунелем IPSEC результирующие >> VF> пакеты будут практически одинаковые по смыслу: заголовок IP - >> VF> заголовок ESP - заголовок тунеля IP - заголовок UDP/TCP >> VF> основного пакета - даные >> Зачем дополнительный заголовок в твоем случае ? VF> Если глянешь в самый первый вопрос то он звучал как создать тунель VF> между сетями с нереальными ип Блин, дак я к тому, что у тебя 2 лишних заголовка в случае ESP-tunnel. А такая сущность, как IPSec и предназначена в том числе чтобы туннели делать. Вот причем тут Оккам. У тебя-то конечно ESP-transport, но смысл от этого никуда не исчез. >> >> VF> Во первых нужно внести правила чтобы пакеты между >> VF> тунелируемыми сетями не проходили через нат , или не >> VF> обрабатывались им. >> Ошибаешься. VF> если стоит ipfw .. divert на выходе для нереальных ип то его надо VF> будет обходить Еще раз: IPSEc в FreeBSD является частью TCP/IP-стека. Крупными буквами: пакеты попадающие под полиси, в дайверт не попадают, авторитетно тебе сообщаю из практики. Уже обрамленные дополнительным заголовком- да, попадают в стек ipfw. Пакеты от private-хостов ессно проходят ipfw на внутреннем интерфейсе, но дайверт у нормальных людей - на внешнем. >> агрегировал по вторичному признаку, в один файл. VF> Просто я настраиваю сервера не каждый день и обычно успеваю подзабыть VF> что и где правил Поэтому приходится или записывать что и где правил VF> или делать все в одном файле который лежит на виду и в который вписать VF> достаточно коментариев чтобы через год другой не думать а как это я VF> делал ПРАВИЛЬHО. Вот именно поэтому люди и настраивают все ОС одного класса исходя из одинаковых посылок, причем наиболее органично вписывающихся в саму систему - по правилам самой системы. Hа этом остаюсь искренне Ваш, Евгений. --- GoldED+/BSD 1.1.4.7 * Origin: ----> Default GoldED Origin <---- (2:5054/79.2) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/28173f17723d.html, оценка из 5, голосов 10
|