Возможно вы искали: 'Battle Chess 2: Chines...'

May 15 2025 18:59:24
  • Как сделать 8Gamers.Ru домашней страницей?
  • Игры
    • База данных по играх
    • Игровые новости
    • Игровая индустрия
    • Обзоры на игры
    • Прохождения игр
    • Гайды к играм
    • Превью о играх
    • Игровые тизеры
    • Игровые арты
    • Игровые обои
    • Игровые скриншоты
    • Игровые обложки
    • Игровые трейлеры
    • Игровое видео
    • Вышедшие игры
    • Ближайшие релизы игр
  • Кино и ТВ
    • База данных по кино
    • Статьи о кино
    • Постеры
    • Кадры из кино
    • Кино трейлеры
    • Сегодня в кино
    • Скоро в кино
  • Комиксы и манга
    • Манга по алфавиту
    • База данных по комиксах
    • Читать онлайн комиксы
    • Читать онлайн манга
    • База персонажей
  • Читы и коды
    • Чит-коды для PC игр
    • Чит-коды для консольных игр
    • Трейнеры
    • Коды Game Genie
  • Моддинг
    • Модификации
    • Карты к играм
    • Программы для моддинга
    • Статьи о моддинге
  • Геймдев
    • Всё о создании игр
    • Список движков
    • Утилиты в помощь игроделу
    • Конструкторы игр
    • Игровые движки
    • Библиотеки разработки
    • 3D-модели
    • Спрайты и тайлы
    • Музыка и звуки
    • Текстуры и фоны
  • Рецензии
    • Игры
    • Кино
    • Аниме
    • Комиксы
    • Мангу
    • Саундтреки
  • Саундтреки
    • Лирика
  • Файлы
    • Патчи к играм
    • Русификаторы к играм
    • Сохранения к играм
    • Субтитры к кино
  • Медиа
    • Видео
    • Фото
    • Аудио
    • Фан-арты
    • Косплей
    • Фото с виставок
    • Девушки из игр
    • Рисунки
    • Рисуем онлайн
    • Фотохостинг
  • Юмор
    • Анекдоты
    • Афоризмы
    • Истории
    • Стишки и эпиграммы
    • Тосты
    • Цитаты
  • Флеш
    • Азартные
    • Аркады
    • Бродилки
    • Гонки
    • Для девочек
    • Для мальчиков
    • Драки
    • Квесты
    • Леталки
    • Логические
    • Мультфильмы
    • Открытки
    • Приколы
    • Разное
    • Спорт
    • Стратегии
    • Стрелялки
Статистика

Статей: 87772
Просмотров: 96111483
Игры
Injustice:  Gods Among Us
Injustice: Gods Among Us
...
Dark Souls 2
Dark Souls 2
Dark Souls II - вторая часть самой хардкорной ролевой игры 2011-2012 года, с новым героем, сюжето...
Battlefield 4
Battlefield 4
Battlefield 4 - продолжение венценосного мультиплеер-ориентированного шутера от первого ли...
Кино
Steins;Gate
Steins;Gate
Любители японской анимации уже давно поняли ,что аниме сериалы могут дать порой гораздо больше пи...
Ку! Кин-дза-дза
Ку! Кин-дза-дза
Начинающий диджей Толик и всемирно известный виолончелист Владимир Чижов встречают на шумной моск...
Обзоры на игры
• Обзор Ibara [PCB/PS2] 18357
• Обзор The Walking ... 18801
• Обзор DMC: Devil M... 19879
• Обзор на игру Valk... 15877
• Обзор на игру Stars! 17764
• Обзор на Far Cry 3 17948
• Обзор на Resident ... 16024
• Обзор на Chivalry:... 17508
• Обзор на игру Kerb... 17981
• Обзор игры 007: Fr... 16619
Превью о играх
• Превью к игре Comp... 17960
• Превью о игре Mage... 14464
• Превью Incredible ... 14721
• Превью Firefall 13479
• Превью Dead Space 3 16334
• Превью о игре SimC... 14730
• Превью к игре Fuse 15442
• Превью Red Orche... 15542
• Превью Gothic 3 16343
• Превью Black & W... 17354
Главная » Статьи » Разное » Установка и настройка маршрутизатора удаленного филиала компании. (vpn cisco freebsd gif tunnel ipsec)

Установка и настройка маршрутизатора удаленного филиала компании. (vpn cisco freebsd gif tunnel ipsec)

Ключевые слова: vpn, cisco, freebsd, gif, tunnel, ipsec, (найти похожие документы)

From: one@sysadmins.ru
Newsgroups: email
Date: Mon, 9 Dec 2003 14:31:37 +0000 (UTC)
Subject: Установка и настройка маршрутизатора удаленного филиала компании.

Оригинал: http://npo.businessgrad.ru/~alexey/freebsd.html

Установка и настройка маршрутизатора удаленного филиала компании на
основе FreeBSD

e-mail: one@sysadmins.ru


Задача: установить и настроить машрутизатор, имеющий защищенный с
помощью IPsec туннель с головным офисом (маршрутизатор Cisco) и
имеющий выход в Интернет через собственного провайдера.


Устанавливаем FreeBSD 4.8 на машину с двумя сетевыми платами,
определяем в настройках конфигурации сетевых плат:

rl0: 213.85.11.100/27 - подключение к провайдеру
rl1: 192.168.100.1/24 - подключение к локальной сети филиала

задаем в файле /etc/resolv.conf адреса днс-серверов провайдера. В
файле /etc/rc.conf прописываем путь по умолчанию:

defaultrouter="213.85.11.97"

Убеждаемся в наличии Интернета.

ping www.rambler.ru


Если все работает, идем дальше.

cd /sys/i386/conf
cp GENERIC MYKERN
ee MYKERN

Переконфигурируем ядро. Намнеобходима поддержка:

options IPFIREWALL
options IPDIVERT ; для работы NAT'а и файрволла
options IPSEC
options IPSEC_ESP
options IPSEC_DEBUG ; для работы IPSEC
pseudo-device gif ; для работы туннеля

Убрав все лишнее из ядра, и немного его поднастроив, делаем команды:

cd /usr/src
make buildkernel KERNCONF=MYKERN
make installkernel KERNCONF=MYKERN

Если ядро установилось нормально, добавляем в /etc/rc .conf строки:

firewall_enable="YES"
firewall_type="/etc/firewall.conf"
natd_enable="YES"
natd_flags="-u -d -a 213.85.11.100" ; включение динамического

НАТирования на внешний адрес 213.85.11.100 всех пакетов с адресами
незарегестрированных сетей (192.168.х.х, 172.16.х.х, 10.х.х.х)

gateway_enable="YES"

Внимание: необходимо отдавать себе отчет, что настройку файрволла
лучше производить с физической консоли, иначе вы рискуете оказаться
отключенным от консоли правилом по умолчанию 65535 deny all from any
to any.


Редактируем файл /etc/firewall.conf:

; заворачивать в демон ната все пакеты из внутренней сети
add 100 divert natd all from 192.168.100.0/24 to any out recv rl1 xmit rl0
; заворачивать в демон все пакеты, пришедшие снаружи не с адресов нашей сети (головного офиса)
add 200 divert natd all from not 192.168.0.0/16 to 213.85.11.100 recv rl0
add 65000 allow all from any to any

Перезагружаемся.

Проверям с клиентской машины - ping www.rambler.ru

NAT работает, запросы успешно проходят через роутер и возвращаются
обратно.

Если не так, можно запустить natd с ключом -v и наблюдать на консоли
отладочную информацию.

Настало время делать туннель.

Убеждаемся, что с роутера пингуется наша циска в центральном офисе:

ping 80.31.234.98

В файл rc .conf прописываем параметры туннеля:

gif_interfaces="gif0"
gifconfig_gif0="213.85.11.100 80.31.234.98"
ifconfig_gif0="inet 192.168.5.2 192.168.5.1 netmask 255.255.255.252"

Осталось внести маршрутную информацию о сети офиса:

route add -net 192.168.10 -netmask 255.255.255.0 192.168.5.2

Я прописываю эту команду в файл /etc/rc.local для автоматического
выполнения при загрузке. Вы также можете использовать динамическую
маршрутизацию.


На стороне циски прописываем:

interface Tunnel70
description test-tunnel1
ip address 192.168.5.1 255.255.255.252
tunnel source FastEthernet0/0.9 (или IP-адресцисковскогоинтерфейса)
tunnel destination 213.85.11.100
tunnel mode ipip


в конфигурационном режиме циски делаем:
iproute 192.168.100.0 255.255.255.0 Tunnel70 , т.е. направляем в
туннель весь трафик, относящийся к подсети филиала.

Туннель должен работать. Однако вот незадача: все исходящие из
интерфейса rl 0 пакеты идут на обработку демону natd , который их
отбрасывает, потому что они имеют адрес назначения из невнешней сети.

Добавляем в /etc/firewall.confтакие строки:

add 10 allow ip from 192.168.0.0/16 to 192.168.0.0/16
add 20 allowipfrom 80.31.234.98 to 213.85.11.100
делаем ipfw flush && ipfw /etc/firewall

Проверяем настройку правил файроволла: ipfw list

0010 allow ip from 192.168.0.0/16 to 192.168.0.0/16
0020 allow ip from 80.31.234.98 to 213.85.11.100
0100 divert natd all from 192.168.100.0/24 to any out recv rl1 xmit rl0
0200 divert natd all from not 192.168.0.0/16 to 213.85.11.100 recv rl0
65000 allow all from any to any
65535 deny ip from any to any

Пингуем с роутера: ping 192.168.5.1, все ок

Пингуем с клиентской машины ping 192.168.10.1 и ping www.rambler.ru

Туннель установился и работает. Осталось его зашифровать.

В FreeBSD необходимо установить программу raccoon. Можно собрать из
портов:

cd /usr/ports/security/raccoon
make
make install

Либо установить из пакаджей. /stand/sysinstall - configure - packages.
Я предпочел второй вариант.

Прописываем в rc.conf:

ipsec_enable="YES"

Создаем файл /etc/ipsec.conf:

flush;
spdflush;
spdadd 213.85.11.100 80.31.234.98 any -P out ipsec esp/transport/213.85.11.100-80.31.234.98/require;
spdadd 80.31.234.98 213.85.11.100 any -P in ipsec esp/transport/80.31.234.98-213.85.11.100/require;

Заходим в /usr /local/etc/raccoon. Видим там несколько файлов примеров
конфигурации.

Создаем новый файл psk.txt в котором всего одна строка:

80.31.234.98 secret_phrase

Делаем файл конфигурации cp raccoon.conf.dist raccoon.conf

Редактируем его:

path include "/usr/local/etc/racoon" ;
path pre_shared_key "/usr/local/etc/racoon/psk.txt" ;
log notify;
padding
{
maximum_length 20; # maximum padding length.
randomize off; # enable randomize length.
strict_check off; # enable strict check.
exclusive_tail off; # extract last one octet.
}
listen
{
#isakmp ::1 [7000];
#isakmp 202.249.11.124 [500];
#admin [7002]; # administrative's port by kmpstat.
#strict_address; # required all addresses must be bound.
}
timer
{
counter 5; # maximum trying count to send.
interval 20 sec;# maximum interval to resend.
persend 1; # the number of packets per a send.
phase1 30 sec;
phase2 15 sec;
}
remote anonymous
{
exchange_mode main,aggressive;
doi ipsec_doi;
situation identity_only;
my_identifier user_fqdn "sakane@kame.net";
peers_identifier user_fqdn "sakane@kame.net";
nonce_size 16;
lifetime time 1 min; # sec,min,hour
initial_contact on;
support_mip6 on;
proposal_check obey; # obey, strict or claim
proposal {
lifetime time 3600 sec; # sec,min,hour
encryption_algorithm des;
hash_algorithm md5;
authentication_method pre_shared_key ;
dh_group 1 ;
}
}
sainfo anonymous
{
pfs_group 1;
lifetime time 3600 sec;
encryption_algorithm des ;
authentication_algorithm non_auth;
compression_algorithm deflate ;
}

запускаем raccoon строкой:

raccoon -v -f /usr/local/etc/raccoon/raccoon.conf -l /var/log/raccoon.log

Просматриваем лог на предмет подозрительностей. Если таковых нет,
прописывем эту команду в автозапуске /etc/ rc .local (можно убрать
ключ -v, чтобы уменьшить количество сообщений от демона)


Конфигурация ipsec на cisco:

crypto isakmp policy 1 (или другой номер)
hash md5
authentication pre-share
lifetime 3600
crypto isakmp key secret_phrase address 213.85.11.100
crypto ipsec transform-set test_trans esp-des esp-md5-mac
mode transport
crypto map test_map 1 (или другой номер) ipsec-isakmp
set peer 213.85.11.100
set transform-set test_trans
set pfs group1
match address 133
access-list 133 permit ip host 80.31.234.98 host 213.85.11.100

Interface tunnel 70
crypto map test_map
Interface FastEthernet 0/0.9
crypto map test_map

Проверяем работу туннеля и НАТа обычными способами: ping, tracert в
сторону офиса и Интернета.
682 Прочтений •  [Установка и настройка маршрутизатора удаленного филиала компании. (vpn cisco freebsd gif tunnel ipsec)] [08.05.2012] [Комментариев: 0]
Добавил: Ukraine Vova
Ссылки
HTML: 
[BB Url]: 
Похожие статьи
Название Добавил Добавлено
• Установка и настройка маршрутизатор... Ukraine Vova 08.05.2012
Ни одного комментария? Будешь первым :).
Пожалуйста, авторизуйтесь для добавления комментария.

Проект входит в сеть сайтов «8Gamers Network»

Все права сохранены. 8Gamers.NET © 2011 - 2025

Статьи
Рецензия на Pressure
Рецензия на Pressure
Чтобы обратить на себя внимание, начинающие маленькие разработчики, как правило, уходят в жанры, ...
Рецензия на Lost Chronicles of Zerzura
Рецензия на Lost Chron...
Игры, сделанные без любви и старания, похожи на воздушный шар – оболочка есть, а внутри пусто. Lo...
Рецензия на The Bridge
Рецензия на The Bridge
«Верх» и «низ» в The Bridge — понятия относительные. Прогуливаясь под аркой, можно запросто перей...
Рецензия на SimCity
Рецензия на SimCity
Когда месяц назад состоялся релиз SimCity, по Сети прокатилось цунами народного гнева – глупые ош...
Рецензия на Strategy & Tactics: World War 2
Рецензия на Strategy &...
Название Strategy & Tactics: World War II вряд ли кому-то знакомо. Зато одного взгляда на ее скри...
Рецензия на игру Scribblenauts Unlimited
Рецензия на игру Scrib...
По сложившейся традиции в информационной карточке игры мы приводим в пример несколько похожих игр...
Рецензия на игру Walking Dead: Survival Instinct, The
Рецензия на игру Walki...
Зомби и продукция-по-лицензии — которые и сами по себе не лучшие представители игровой биосферы —...
Обратная связь | RSS | Донейт | Статистика | Команда | Техническая поддержка