Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: ubuntu server 13.04 и gre до cisco  (Прочитано 3306 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Logrim

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
ubuntu server 13.04 и gre до cisco
« : 04 Сентября 2013, 10:07:44 »
добрый день.
в подразделении необходимо настроить шлюз на ubuntu c NAT в интернет для пользователей подразделения и ipsec в режиме tunnel через сеть интернет до головного предприятия. ну и, естественно, завернуть в тоннель весь внутренний трафик.
в ГП на циске авторизация по белому IP на шлюзе подразделения.

Ubuntu внутренний  192.168.38.100
внешний  81.91.х.158
циска 81.91.y.14

после установки ubuntu server 13.04 в минимальной конфигурации
было сделано:

файл interfaces
auto lo
iface lo inet loopback

# внутренний
auto eth0
iface eth0 inet static
    address 192.168.38.100
    netmask 255.255.255.0
    network 192.168.38.0
    broadcast 192.168.38.255
    dns-search u-nat.х.ru
# наружный
auto eth1
iface eth1 inet static
    address 81.91.х.158
    netmask 255.255.255.128
    network 81.91.х.128
    broadcast 81.91.х.255
    gateway 81.91.х.129
    dns-nameservers 8.8.8.8 208.67.222.222
    dns-search u-nat.х.ru

post-up /etc/nat

файл /etc/nat
права даны на запуск
sudo chmod +x /etc/nat
#!/bin/sh

echo 1 > /proc/sys/net/ipv4/ip_forward

iptables -A INPUT -i lo -j ACCEPT

iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT

iptables -t nat -I POSTROUTING 1 -o eth1 -s 192.168.38.0/24 -d 192.168.39.0/25 -j ACCEPT

iptables -t nat -A POSTROUTING -o eth1 -s 192.168.38.0/24 -j MASQUERADE

iptables -A FORWARD -i eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT

файл ipsec-tools.conf
#!/usr/sbin/setkey -f

flush;
spdflush;

spdadd 192.168.38.0/24 192.168.39.0/25 gre -P out ipsec
esp/tunnel/81.91.x.158-81.91.y.14/require;

spdadd 192.168.39.0/25 192.168.38.0/24 gre -P in ipsec
esp/tunnel/81.91.y.14-81.91.x.158/require;

больше ничего не добавлял

нат и интернет работают, а вот тоннель нет.

я так понимаю, что ipsec нужно завернуть мимо NAT, и/или прописать маршруты до удаленной сети?
« Последнее редактирование: 02 Октября 2013, 17:20:16 от Logrim »

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #1 : 04 Сентября 2013, 13:47:57 »
Вы gre или ipsec туннель хотите поднять?

Оффлайн Logrim

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #2 : 04 Сентября 2013, 14:17:12 »
Вы gre или ipsec туннель хотите поднять?
там вроде как должно быть GRE over IPSeс

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #3 : 04 Сентября 2013, 14:27:17 »
Вроде как? Т.е. вы даже не в курсе что именно вы настраиваете?

Оффлайн Logrim

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #4 : 04 Сентября 2013, 14:40:47 »
Вроде как? Т.е. вы даже не в курсе что именно вы настраиваете?
собственно, потому я на форуме и спрашиваю.
могу показать конфиг той циски.

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #5 : 04 Сентября 2013, 15:25:05 »
могу показать конфиг той циски.
Показывайте.

Оффлайн Logrim

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #6 : 30 Сентября 2013, 11:57:49 »
Добрый день.
Прошу прощения за задержку.

итак, мне нужно воспроизвести на шлюзе на Linuxе следующую конфигурацию

> interface Tunnel0
> description Shefskaya
> ip address 10.255.3.1 255.255.255.252
> tunnel source FastEthernet4
> tunnel destination 81.91.х.14

+ NAT в интернет

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #7 : 01 Октября 2013, 01:50:29 »
Собственно это обычный gre туннель, никакого отношения к ipsec не имеющий.

Оффлайн Logrim

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: ubuntu server 13.04 и ipsec tunnel до cisco
« Ответ #8 : 02 Октября 2013, 17:18:55 »
Собственно это обычный gre туннель, никакого отношения к ipsec не имеющий.
большое спасибо. меня ввели в заблуждение. после вашего уточнения все стало понятно и удалось быстро настроить.

вот по этой шпаргалке http://www.ylsoftware.com/news/603

Оффлайн MooSE

  • Старожил
  • *
  • Сообщений: 1194
    • Просмотр профиля
Re: ubuntu server 13.04 и gre до cisco
« Ответ #9 : 02 Октября 2013, 17:30:06 »
большое спасибо. меня ввели в заблуждение. после вашего уточнения все стало понятно и удалось быстро настроить.

вот по этой шпаргалке http://www.ylsoftware.com/news/603

Как автор шпаргалки хочу сказать что очень приятно что она пригодилась:)

 

Страница сгенерирована за 0.144 секунд. Запросов: 22.