А кто-то юзал сабж для всяких стандартных клиентов типа android/ios/windows?
Попробовал ради академического интереса в формате конфига ipsec.conf, ну заводилось только через psk.
Винда например подсовывала в качестве имени юзера ip внутренний, а андроид идентификатор )
Или ipsec.conf это тупиковая ветвь эволюции и может надо заводить через swanctl?
С радиусом тоже не вышло, мусор долетал в username.
Всё работает и с радиусом, и без.
https://dadv.livejournal.com/210154.html https://dadv.dreamwidth.org/196385.html
2. Скрипт на сколько я понял из статьи у меня не завелся (или маршрут криво
ставится на локалхост не помню 4 утра было),
в общем у меня заработал такой варик:
#!/bin/sh
PATH=/bin:/sbin:/usr/bin:/usr/sbin
mtu=1400
me=10.10.10.1
case "$PLUTO_VERB" in
up-client)
if [ -n "$PLUTO_REQID" ]; then
ifname=$(ifconfig ipsec create)
ifconfig $ifname group "r${PLUTO_REQID}g"
ifconfig $ifname inet $me "$PLUTO_PEER_SOURCEIP" netmask 255.255.255.255
ifconfig $ifname reqid "$PLUTO_REQID"
ifconfig $ifname mtu $mtu up
route delete $me >/dev/null 2>&1
route add $me -iface $ifname
Скрипт рабочий, ты поди переносы строк неправильно прописал.
route delete $me >/dev/null 2>&1Тут ты непонятно что делаешь. Hафига ты удаляешь
route add $me -iface $ifname
маршрут на IP-адрес самого сервера? Hафига ты
засовываешь такой маршрут в клиентский интерфейс?
Hичего этого не нужно и даже бессмысленно это и вредно.
route delete $me >/dev/null 2>&1
route add $me -iface $ifname
Тут ты непонятно что делаешь. Hафига ты удаляешь
маршрут на IP-адрес самого сервера? Hафига ты
засовываешь такой маршрут в клиентский интерфейс?
Hичего этого не нужно и даже бессмысленно это и вредно.
Скрипт рабочий, ты поди переносы строк неправильно прописал.
с tunnel трафик не ходит.
с tunnel трафик не ходит.В /etc/sysctl.conf добавь:
net.key.preferred_oldsa=0
net.inet.ipsec.filtertunnel=1
И либо перезагрузись, либо удали все политики командами:
setkey -F; setkey -FP
Где-то я встречал про двойную инкапсуляцию писали что-то. Это не какая-то багофича моей версии ОС?
FreeBSD server.5034.ru 13.2-RELEASE-p9 FreeBSD 13.2-RELEASE-p9 releng/13.2-c78c31d2e SERVER amd64
Hе исключено, версия давным-давно EoL и никто не станет
разбираться, что там с ней было по багам. Обновись как минимум до 13.5, хотя и ей жить осталось недолго. Меньше чем через месяц выйдет 14.4,
типа намёк.
А фундаментально, что дает опция tunnel? В том плане если и без нее работает.
Или типа должно быть наоборот? Без нее не должно работать?
А фундаментально, что дает опция tunnel? В том плане если и без нее работает.
Или типа должно быть наоборот? Без нее не должно работать?
А если ты про настройку tunnel интерфейса ipsecX,
то для входящего трафика она определяет, через какой
из таких интерфейсов трафик будет "входить", для tcpdump,
для ipfw, для счетчиков разных.
| Sysop: | Angel Ripoll |
|---|---|
| Location: | Madrid, Spain |
| Users: | 18 |
| Nodes: | 8 (0 / 8) |
| Uptime: | 58:06:30 |
| Calls: | 1,148 |
| Files: | 1,644 |
| D/L today: |
3 files (9K bytes) |
| Messages: | 68,278 |