<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: nat перед ipsec</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID6/1760.html</link>
    <description>Имеется сервер на freebsd, который устанавливает ipsec-туннель с удаленным хостом в сети Интернет. За сервером есть сетка с серыми ip, сервер их натит в сеть Интернет с помощью pf. ipsec-туннель работает на racoon Правило в pf&lt;br&gt;nat pass from 192.168.1.5/32 to x.x.x.x/32 -&amp;gt; y.y.y.y&lt;br&gt;Почему-то трафик с внутренней сетки не заворачивается в ipsec-туннель (хост x.x.x.x как раз находится за ipsec-туннелем).&lt;br&gt;Такое впечатление, что правила spdadd срабатывают до трансляции. Нашел подобную тему dadv.livejournal.com/202710.html&lt;br&gt;Но такое впечатление, что не может быть такого у pf. &lt;br&gt;</description>

<item>
    <title>nat перед ipsec (eRIC)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID6/1760.html#1</link>
    <pubDate>Wed, 15 Jul 2015 05:26:29 GMT</pubDate>
    <description>&amp;gt; Имеется сервер на freebsd, который устанавливает ipsec-туннель с удаленным хостом в сети &lt;br&gt;&amp;gt; Интернет. За сервером есть сетка с серыми ip, сервер их натит &lt;br&gt;&amp;gt; в сеть Интернет с помощью pf. ipsec-туннель работает на racoon Правило &lt;br&gt;&amp;gt; в pf &lt;br&gt;&amp;gt; nat pass from 192.168.1.5/32 to x.x.x.x/32 -&amp;gt; y.y.y.y &lt;br&gt;&amp;gt; Почему-то трафик с внутренней сетки не заворачивается в ipsec-туннель (хост x.x.x.x как &lt;br&gt;&amp;gt; раз находится за ipsec-туннелем).&lt;br&gt;&amp;gt; Такое впечатление, что правила spdadd срабатывают до трансляции. Нашел подобную тему dadv.livejournal.com/202710.html &lt;br&gt;&amp;gt; Но такое впечатление, что не может быть такого у pf.&lt;br&gt;&lt;br&gt;зачем натить? у вас без ната должно в туннель нормально идти если в pf есть правила разрешающие прохождения туннеля туда и обратно:&lt;br&gt;&lt;br&gt;Server A:&lt;br&gt;&lt;br&gt;# 192.168.1.5 --&amp;gt;  x.x.x.x&lt;br&gt;pass out quick on $ext_if proto udp from 192.168.1.5 port = isakmp to x.x.x.x port = isakmp&lt;br&gt;pass out quick on $ext_if proto esp from 192.168.1.5 to x.x.x.x&lt;br&gt;pass out quick on $ext_if proto ipencap from 192.168.1.5 to x.x.x.x&lt;br&gt;&lt;br&gt;#  x.x.x.x</description>
</item>

</channel>
</rss>
