<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройка OpenSwan site-to-site</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97292.html</link>
    <description>Доброго дня, коллеги.&lt;br&gt;&lt;br&gt;Возникла проблема при конфигурировании сервиса VPN OpenSwan для site-to-site взаимодействия.&lt;br&gt;Суть проблемы: Стартует демон ipsec, создаётся адаптер, но у адаптера нет атрибутов IP, соответственно, нормальная работа с адаптером невозможна.&lt;br&gt;Вот что показывает ifconfig:&lt;br&gt;&#091;code&#093;&#091;root&#064;localhost ~&#093;# ifconfig -a&lt;br&gt;ip_vti0: flags=128&amp;lt;NOARP&amp;gt;  mtu 1480&lt;br&gt;        tunnel   txqueuelen 1  (IPIP Tunnel)&lt;br&gt;        RX packets 0  bytes 0 (0.0 B)&lt;br&gt;        RX errors 0  dropped 0  overruns 0  frame 0&lt;br&gt;        TX packets 0  bytes 0 (0.0 B)&lt;br&gt;        TX errors 0  dropped 0 overruns 0  carrier 0  collisions 0&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;Конфигурационные файлы OpenSwan:&lt;br&gt;&#091;b&#093;cat /etc/ipsec.conf&#091;/b&#093;&lt;br&gt;&#091;code&#093;config setup&lt;br&gt;        plutodebug=all&lt;br&gt;        plutostderrlog=/var/log/pluto.log&lt;br&gt;        protostack=netkey&lt;br&gt;        nat_traversal=yes&lt;br&gt;        oe=off&lt;br&gt;&lt;br&gt;conn MY_CONN&lt;br&gt;        type=tunnel ## указываем что тип соединения туннель ##&lt;br&gt;        auto=start ## автоматически поднимать соединение ##&lt;br&gt;        authby=secret ## указываем ч</description>

<item>
    <title>Настройка OpenSwan site-to-site (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97292.html#1</link>
    <pubDate>Sat, 06 Oct 2018 08:40:31 GMT</pubDate>
    <description>&lt;br&gt;1) &lt;br&gt;&lt;br&gt;&amp;gt;Вопрос: почему у созданного адаптера нет атрибутов IP?&lt;br&gt;&lt;br&gt;Хз как там в OpenSwan, я конкретно его не помню когда ставил, но есть несколько инсталляций StrongSwan.&lt;br&gt;&lt;br&gt;Так вот, для того, чтобы организовать site-to-site при &quot;type=tunnel&quot; никаких интерфейсов (&quot;адаптеров&quot;) не требуется, соответственно на них не требуется IP-адресов.&lt;br&gt;&lt;br&gt;Ядро линукса производит перехват трафика, для этого устанавливаются политики (см &quot;ip xfrm policy&quot;).&lt;br&gt;Дальше трафик шифруется и отправляется в сторону &quot;right&quot; (&quot;left&quot;).&lt;br&gt;&lt;br&gt;2) &lt;br&gt;&lt;br&gt;&amp;gt;На сервере настроен роутинг:&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;iptables -t nat -A POSTROUTING -s X.X.X.X -d 172.22.22.0/24 -j SNAT --to 172.27.218.155&lt;br&gt;&lt;br&gt;Если вы не отличаете роутинг от NAT, то с IPSEC у вас будут нехилые сложности.&lt;br&gt;&lt;br&gt;NAT в site-to-site как бы не нужен, на то он и site-to-site.&lt;br&gt;</description>
</item>

</channel>
</rss>
