|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Victor Sudakov 2:5020/400 02 Nov 2007 07:17:08 To : Leizer A Karabin Subject : Re: Вопрос по ipsec SPD -------------------------------------------------------------------------------- Leizer A. Karabin wrote: > >> >> VS> Как выяснилось, вполне можно запихнуть, если на обоих концах > >> >> VS> FreeBSD. А PIX не захотел. > >> >> Выяснилось также, что не хотят именно фря-циска, циска-циска > >> >> - запросто (С) pLuto > >> VS> Он именно "sh crypto ipsec sa" смотрел и убедился, что там всего 2 SA > >> VS> на несколько разных сетей? > >> С русского на русский я не перевожу, но речь была не о к-ве пар ключей, > >> а о связи 2 сетки - 1 сетка по одному туннелю. Полагаешь, в цисках это > >> настолько не так, что вместо одного порождается два туннеля? > VS> Извини что отвечаю вопросом на вопрос, > Hе извиню, это моя прерогатива. > VS> а что ты понимаешь под туннелем > VS> применительно к IPSec? Бегут пакеты с src=x.x.x.x и dst=y.y.y.y и > VS> типом протокола 50, в payload у них нечто зашифрованное. Сколько это > VS> туннелей? > А что ты имеешь в виду под "всего 2 SA на несколько сетей"? Я понял как > один туннель, и якобы на цисках может быть не так. Имею в виду, что в конфигурации циски crypto map ссылается на ACL, в котором могут быть перечислены несколько сетей. Это может создать впечатление, что несколько сетей идёт "одним туннелем". Однако если в процессе работы посмотреть "show crypto ipsec sa", будет видно, что для каждой пары туннелируемых сетей создаётся своя пара SA, каждая со своими сеансовыми ключами (не путать с ключами для isakmp). Каждую такую пару SA можно считать отдельным туннелем, если хочешь. Внешне это будет проявляться в том, что у esp-пакетов с одинаковым src=x.x.x.x и dst=y.y.y.y будут разные spi. -- Victor Sudakov, VAS4-RIPE, VAS47-RIPN 2:5005/49@fidonet http://vas.tomsk.ru/ --- ifmail v.2.15dev5.4 * Origin: AO "Svyaztransneft", SibPTUS (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix.bsd/314938b9d0510.html, оценка из 5, голосов 10
|