Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: маршрутизация  (Прочитано 2485 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн ea2982

  • Автор темы
  • Новичок
  • *
  • Сообщений: 16
    • Просмотр профиля
Re: маршрутизация
« Ответ #15 : 11 Апреля 2013, 14:10:22 »
Если сделать так как вы говорить то трафик не шифруется, он просто передается с хоста на хост
в логах racoona пусто, а в tcpdump запись типа что данные шифрованны нету. Setkey -D тоже постой.
т. е. данные передаются в открытом виде, а сеть 172.20/24 это сеть интернета.
А при чём здесь эта сеть?
Эта внешняя сеть
Внешняя, замечательно, но ПРИ ЧЁМ ТУТ ЭТА СЕТЬ? Через неё ваши пакеты не ходят.


Как не ходят они там ходят только в шифрованном виде сеть 172.20/24 это интернет а хосты 172.20.0.210, 172.20.0.220 и 172.20.0.230 это любые ip адреса в интернете.



Пользователь решил продолжить мысль 11 Апреля 2013, 14:16:41:
Если не сложно можно по подробней про настройку OpenVPN? Важно именно хождение трафика между сетями 10.10.0.0/16, 10.20.0.0/16 и 10.30.0.0/16.
В центральном офисе поднимаете сервер в режиме multi-client.
В филиалах — клиенты.
Маршруты в сеть центрального офиса толкаются клиентам через push route в конфиге сервера.
Маршруты в филиалы поднимаются через route в конфиге сервера и iroute в client-config-dir.
Это всё есть в примерах конфигурации openvpn.

А клиентами могут выступать шлюзы сетей а не компы в этих сетях.

Тогда получается что сеть с адресом 10.20.0.0/16(172.20.0.220) будет центральной и все коннекты будут с этого узла?

Можно все же ссылки на рабочие конфиги этой схемы, а то что инфы в гугле много и какой из их будет рабочий фиг знает 
« Последнее редактирование: 11 Апреля 2013, 14:16:41 от ea2982 »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: маршрутизация
« Ответ #16 : 11 Апреля 2013, 19:04:59 »
А клиентами могут выступать шлюзы сетей а не компы в этих сетях.
Да, могут и шлюзы.
И отдельные компы тоже могут.

Можно все же ссылки на рабочие конфиги этой схемы, а то что инфы в гугле много и какой из их будет рабочий фиг знает 
Покажу на примере сети своей конторы...

Узлы:
1) srv8.example.org — 10.10.28.254 — основной шлюз в центральном офисе, тут VPN-сервер
2) srv10.example.org — 10.11.28.254 — основной шлюз в удалённом филиале, на нём VPN-клиент

Сети:
1) 10.1.28.0/24, 10.10.28.0/24 — сети центрального офиса, роутинг между ними выполняет основной шлюз.
2) 10.11.28.0/24 — сеть удалённого филиала
3) 10.8.28.0/24 — VPN-сеть

Конфиг сервера:
(Нажмите, чтобы показать/скрыть)

Клиентский конфиг на сервере:
(Нажмите, чтобы показать/скрыть)
Имя файла конфигурации совпадает с CN из сертификата клиента.

Конфиг клиента:
(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 11 Апреля 2013, 19:26:49 от ArcFi »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: маршрутизация
« Ответ #17 : 11 Апреля 2013, 21:18:09 »
Если сделать так как вы говорить то трафик не шифруется, он просто передается с хоста на хост
в логах racoona пусто, а в tcpdump запись типа что данные шифрованны нету. Setkey -D тоже постой.
т. е. данные передаются в открытом виде, а сеть 172.20/24 это сеть интернета.
А при чём здесь эта сеть?
Эта внешняя сеть
Внешняя, замечательно, но ПРИ ЧЁМ ТУТ ЭТА СЕТЬ? Через неё ваши пакеты не ходят.


Как не ходят они там ходят только в шифрованном виде сеть 172.20/24 это интернет а хосты 172.20.0.210, 172.20.0.220 и 172.20.0.230 это любые ip адреса в интернете.
Рисуйте свою сеть уже нормально, надоело вчитываться в ваши посты и в каждом узнавать что-то новое, о чём вы раньше умолчали.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн ea2982

  • Автор темы
  • Новичок
  • *
  • Сообщений: 16
    • Просмотр профиля
Re: маршрутизация
« Ответ #18 : 12 Апреля 2013, 13:57:41 »
А клиентами могут выступать шлюзы сетей а не компы в этих сетях.
Да, могут и шлюзы.
И отдельные компы тоже могут.

Можно все же ссылки на рабочие конфиги этой схемы, а то что инфы в гугле много и какой из их будет рабочий фиг знает 
Покажу на примере сети своей конторы...

Узлы:
1) srv8.example.org — 10.10.28.254 — основной шлюз в центральном офисе, тут VPN-сервер
2) srv10.example.org — 10.11.28.254 — основной шлюз в удалённом филиале, на нём VPN-клиент

Сети:
1) 10.1.28.0/24, 10.10.28.0/24 — сети центрального офиса, роутинг между ними выполняет основной шлюз.
2) 10.11.28.0/24 — сеть удалённого филиала
3) 10.8.28.0/24 — VPN-сеть

Конфиг сервера:
(Нажмите, чтобы показать/скрыть)

Клиентский конфиг на сервере:
(Нажмите, чтобы показать/скрыть)
Имя файла конфигурации совпадает с CN из сертификата клиента.

Конфиг клиента:
(Нажмите, чтобы показать/скрыть)


Спасибо буду настраивать на выходных по результатам отпишусь
Чего должен я?
« Последнее редактирование: 12 Апреля 2013, 14:00:23 от ea2982 »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: маршрутизация
« Ответ #19 : 13 Апреля 2013, 22:59:06 »
ea2982, вам ещё нужно сгенерировать сертификаты CA, VPN-сервера и клиентов.
Предполагается, что это следует выполнять скриптами, которые идут в пакете openvpn.
Но я делал через XCA, поскольку приходится работать с кучей всяких сертификатов, запросов и ключей.
Если надо, могу скинуть шаблоны сертификатов для XCA.

 

Страница сгенерирована за 0.023 секунд. Запросов: 22.