802.1q на Linux

Обсуждение правил и методов создания и применения групповых политик и политик безопасности.

Модератор: Модераторы

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 10 янв 2006, 11:24

Цитата
По средствам чего прокинуть?
[/quote]
посредством маршрутизации :)
Trust me - i know what i’m doing © Sledge Hummer

Новый участник
Сообщения: 18
Зарегистрирован: 24 окт 2005, 18:49

Сообщение Almaty » 16 янв 2006, 19:48

Цитата (biruk @ 10.01.2006 - 10:24)
Цитата
По средствам чего прокинуть?
[/quote]
посредством маршрутизации :)
[/quote]

Вот тут бы я хотел поточней у Вас узнать что такое посредством маршрутизации.....

1) Вопрос первый.... у вас есть готовый ipsec?
2) у вас есть готовый вилан linux& 802.1q?

там не все так просто....
при поднятии ipsec получается два роута один на сам ipsec
другой на vlan
все они в одной сети....
как быть?
при запущенном ipsec непингуется свич на стороне vlan
и наоборот... без ipsec он виден
так как роута нет на ipsec....
что предложите?
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 16 янв 2006, 20:52

не, прям сейчас этого нет.
могу собрать на след. недельке.

кстати, из какого пакета ipsec используете?

а где терминируте туннель?
должно быть что-то вроде

Код

        VL=1,2,3      VL=1,2,3                                    VL=1,2,3
         |             |                                          |
         V             V                                          V
WS -----SW--------- Linux-------Router--...--Router-----[нечто]----SW--WS
                      |                                     |
                      +------------ipsec tunnel-------------+

[/code]

все виланы должны уходить в ipsec0
Trust me - i know what i’m doing © Sledge Hummer

Новый участник
Сообщения: 18
Зарегистрирован: 24 окт 2005, 18:49

Сообщение Almaty » 18 янв 2006, 15:07

ipsec у меня на openswan...........
ipsec0 у меня нет.... натив у меня...

Вы знаете все работает.. все получилось.. спасибо вам огромное..

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 18 янв 2006, 15:14

а че я сделал?! :blink:
Trust me - i know what i’m doing © Sledge Hummer

Новый участник
Сообщения: 18
Зарегистрирован: 24 окт 2005, 18:49

Сообщение Almaty » 18 янв 2006, 19:36

Цитата (biruk @ 18.01.2006 - 14:14)
а че я сделал?! :blink:
[/quote]

1) неотказали
2) непромалчали
3) непроигнорировали
4) незабили

да к стати у вас на рисунке свитч и линух в одной сети...
кажется так небудет работать...
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 18 янв 2006, 20:03

Цитата
1) не...
2) не...
3) не...
4) не...
[/quote]

чуйствую себя героем :)

в принципе да, немного не так,
должно быть:
Код

       VL=1,2,3                                   VL=1,2,3
        |                                         |
        V                                         V
WS -----SW--------------Router--...--Router-------SW--WS
         |                                        |
        Linux(VL=1,2,3)                         [нечто]
         +-------------ipsec tunnel---------------+

[/code]


вообще не очень удобно рисовать, даже если _все_ шрифты оперы отразить курьером :(
Trust me - i know what i’m doing © Sledge Hummer

Новый участник
Сообщения: 18
Зарегистрирован: 24 окт 2005, 18:49

Сообщение Almaty » 07 фев 2006, 13:19

вот так у меня аолучилось...
catalist==gw$ipsec----router-----router---gw$ipsec==catalist
10.10.10.2==20.20.20.2---router-----router---30.30.30.2==40.40.40.2

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 07 фев 2006, 13:34

ну и хорошо!
Trust me - i know what i’m doing © Sledge Hummer

Новый участник
Сообщения: 18
Зарегистрирован: 24 окт 2005, 18:49

Сообщение Almaty » 22 фев 2006, 15:26

Ситуация такая....
Был пoднять ipsec net to net от openswan? все работает все замечательно.
решили прикрутить у нему 802.1q была собрана машинка с ipsec и 802.1q (идея конечно ужасная)
если кто сталкивался с ipsec тот знает что там есть left subnet right subnet эти сабнеты должны принадлежать к разным сетям.. в одной они работать небудут
в разных сетях все работает надо только роуты прописать.
при одинаковых сабнетах попробоваль настроить iptables
роуты
вот роуты
40.40.40.0 20.20.20.2 255.255.255.0 UG 0 0 0 eth0
30.30.30.0 * 255.255.255.0 U 0 0 0 eth0
20.20.20.0 * 255.255.255.0 U 0 0 0 eth0
а это правила которые я добавил
iptables -A FORWARD -s 40.40.40.1 -d 30.30.30.1 -j ACCEPT
и
iptables -A FORWARD -s 30.30.30.1 -d 40.40.40.1 -j ACCEPT
где 40.40.40.1 это интерфейс Vlan40 а 30.30.30.1 интерфейс ipsec (натив)
мысль была такой перенаправить пакеты с интерфейса vlan на интерфейс ipsec и наоборот...
все что приходит с ipsec interface направлять в Vlan....
но почемуто эта схема неработает....
если кто та сталкивался с подобным или знает в чем проблема пожалуйста дайте добрый совет, давайте обсудим эту тему.

Пред.След.

Вернуться в Политики безопасности

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 18