openswan+VLAN - бывает?

Статус: Offline
Реєстрація: 06.12.2006
Повідом.: 7891
openswan+VLAN - бывает?

Есть два маршрутизатора, один под дебианом, другой под слакой.

Задача: поднять между ними IPSEC туннель "сеть-сеть"

Софт установлен и настроен, модули KLIPS загружены.

Конфиг откатан на двух других парах, везде все нормально функционирует.
Эта пара маршрутизаторов отличается только тем, что внешний интерфейс у дебиана VLAN-овый.

И тут начинается ЦИРК
Если в конфиге /etc/ipsec.conf указывать interfaces "ipsec0=eth2.500" то в лог получаем:
003 no public interfaces found
(eth2.500 и есть внешний интерфейс маршрутизатора)
если в конфиге /etc/ipsec.conf указать interfaces "ipsec0=eth1 ipsec1=eth2.500" то злобного "003 no public interfaces found" в лог не получаем, зато pluto слушает ТОЛЬКО интерфейс eth1.
Соответственно при попытке поднять туннель на eth2.500 получаем в лог "022 "%имя_соединения%": We cannot identify ourselves with either end of this connection.", что вполне логично, т.к. маршрутизируемый ИП прибинден именно к eth2.500

В задаче спрашивается: возможно ли построение IPSEC через ВЛАНовый интерфейс и если да - то что я делаю не так?
 
Если б на FreeBSD были маршрутизаторы, я б помог
 
Если б на FreeBSD были маршрутизаторы, я б помог
Спасибо, вопрос уже собственно решен - с той стороны позвонили провайдеру и убедили снять ВПН.
Туннель завелся на ура и радует юзеров своей прозрачностью.

ЗЫ: Насчет фряхи - уважаю на нагруженных серверах, но на роутеры ставить нет ни малейшего желания. Тем более, что тот, с бывшим ВЛАНом вообще не мой :)
 
Насчет фряхи - уважаю на нагруженных серверах, но на роутеры ставить нет ни малейшего желания.
моё имхо - с точностью до наоборот. Роутеры из линуксовых ядер - никакие.
 
моё имхо - с точностью до наоборот. Роутеры из линуксовых ядер - никакие.
Флудить так флудить... моя тема - имею право. Все равно тему "общение завсегдатаев" удалили :(
ИМХО iproute2 + активно развивающийся iptables дают линям достаточно весомый аргумент как роутеру.

А фришные фаеры, как по мне - весьма неудобны. Правда, сталкивался с ними не так часто - а самый первый мой вообще от хабу в наследство остался... :D
 
Флудить так флудить... моя тема - имею право. Все равно тему "общение завсегдатаев" удалили :(
ИМХО iproute2 + активно развивающийся iptables дают линям достаточно весомый аргумент как роутеру.

А фришные фаеры, как по мне - весьма неудобны. Правда, сталкивался с ними не так часто - а самый первый мой вообще от хабу в наследство остался... :D
вопрос "зачем роутеру фаеры" оставляем за кадром.:) накуй они ему?

Что бы там Герцог ни говорил про вятты на кернеле Торвальдса, а взятый "из коробки" линукс (сквиз) загнулся мгновенно (на том pps) там, где fbsd 7.2 (тоже без тюнинга) у меня уже несколько лет два фуллвью держит и маршрутизирует без особой натуги. Сам понимаешь, что дело ж не в том, кто кернел линуховый компилил - сборщики от дебиана, или там немцы из новелла. Ядра-то пишут не они ... :)
 
вопрос "зачем роутеру фаеры" оставляем за кадром.:) накуй они ему?
Бывают и нужны. Для моих задач роутер без фаера = "убийца бабочек".

Что бы там Герцог ни говорил про вятты на кернеле Торвальдса, а взятый "из коробки" линукс (сквиз) загнулся мгновенно (на том pps) там, где fbsd 7.2 (тоже без тюнинга) у меня уже несколько лет два фуллвью держит и маршрутизирует без особой натуги. Сам понимаешь, что дело ж не в том, кто кернел линуховый компилил - сборщики от дебиана, или там немцы из новелла. Ядра-то пишут не они ... :)
Вятта это вообще непонятно что за подделка... Я, например, еще недостаточно огерцогел, чтобы юзать это УГ - хватило двух дней тестирования :D
Ради форсу бандитского как только вернется из гарантийки мой будущий роутер я сведу на него десяток сетей /24, посмотрим что будет с ппс и с самим серваком - аж интересно. (бгп у меня нет и необходимости в нем также нет)

ЗЫ: линух "из коробки" противен и на вкус и на цвет. Равно как и фря. Которая делает себе харакири, если ФС, смонтированная в /home/govnouser/govnodir не смогла пройти фоновый fsck.

ЗЗЫ: Новела не существует - он продан мелкомягким. Помянем...
 
Да не особо то и сложный я тебе фаер оставлял.

Кстати ipfw сам по себе весьма интересен особенно в связке с setfib и ipfw nat. Проверял уже у одного знакомца на домашнем роутере чтоб два канала разрулить, и еще в одном роутере.
 
Да не особо то и сложный я тебе фаер оставлял.
Как для первого раза с ипфв так нормальненько...
Учитывая совершенно нелогичную конструкцию ипфв "все в одну кучу" и кислую отладку...

Кстати ipfw сам по себе весьма интересен особенно в связке с setfib и ipfw nat. Проверял уже у одного знакомца на домашнем роутере чтоб два канала разрулить, и еще в одном роутере.
Ну у меня два канала в одном роутере под слакой с iproute2, и что?
плюс еще два GRE-туннеля, в которых гуляет оспф.

С трудом представляю размер паяльника, с помощью которого меня можно заставить поменять эту стройную конструкцию на ipfw+setfib+ipfw nat (учитывая то, что setfib нету "в коробке" - надо пересобирать ядро)
 
Ну там собирать то особо нечего - в Generic добавил и погнал.
20-30 минут времени - на говножелезе.
 
iproute2 из коробки ?
Хмммм. Знатно.
 
Демагогию тут развели о вкусе цветных фламастеров.
На самом деле ОС всего лишь инструмент, даже из Win можно сделать сервер который будет стабильно работать и выполнять поставленные задачи.
 
Демагогию тут развели о вкусе цветных фламастеров.
На самом деле ОС всего лишь инструмент, даже из Win можно сделать сервер который будет стабильно работать и выполнять поставленные задачи.
Ну и что? Можно двадцать минут хренячить напильником плоскую отвертку, и заточив ее, завернуть шуруп с головой под крест, а можно просто взять крестовую отвертку и завернуть этот же шуруп но без напильника и какой-то матери.
Как-то так.
 
Назад
Зверху Знизу