Простейший IPSec в локальной сети

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 05 апр 2006, 14:32

Цитата (slz @ 5.04.2006 - 12:21)
Remy
Цитата
Видимо, после включени Secure Server - пропадает связь с всеми машинами, у кого политика не включена, в данном случае у него пропала связь с DC,
[/quote]

Так и должно быть.
Политика Secure Server требует обязательного согласования безопасного канала и если это невозможно сделать связь не устанавливается.
А так как на DC нет политики Client, связь с ним не устанавливается и соответственно полный гемор начинается.
[/quote]

но к примеру, с сервера 1 на сервер 2 я захожу без проблем,
напомню что на сервере 1 включена политика Server, получается что сервера могут устанавливать между собой отношения на основе серверных политик.
Получается что на DC нужно просто включить политику Server и все заработает.
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 06 апр 2006, 13:33

Remy
Цитата
Получается что на DC нужно просто включить политику Server и все заработает.
[/quote]

Да
Политики названы условно.
Цитата
Политика Secure Server требует обязательного согласования
[/quote]

Остальные могут работать и без криптования, как согласуются клиент и сервер между собой.
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 11 апр 2007, 19:20

slz
"Разобравшись" с EFS, решил вернуться к старой проблеме.
Включил на сервере1 request, на своем компе client
Все работает, решил сделать тоже на DC (request), поработало какое-то время, а потом перестало:
Перестало работать соединение между сервером1 и DC, а потом и между мной и DC, но между мной и сервером1 и другими серверами все работало.
Пришлось с DC1 все отключить.

Как вариант думаю, что проблема с Керберосом:
мой компьютер соединяется с DC видит, что там request, использует шифрование, а метод аутентификации Kerberos, и из-за шифрования она не проходит. Но это неточно надо с Phrase проэкспериментировать.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 12 апр 2007, 11:57

Если есть домен, то необходимо использовать kerberos или сертификаты
Pre-Shared key - храниться в реестре в открытом виде.
Если на DC включена политика request, то на всех ПК и серваках должна быть политика Client.
Можно на DC настроить руками - шифровать для тех кто происит и поддерживает, для остальных не шифровать.

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 12 апр 2007, 12:08

Цитата (slz @ 12.04.2007 - 10:57)
Если есть домен, то необходимо использовать kerberos или сертификаты
Pre-Shared key - храниться в реестре в открытом виде.
Если на DC включена политика request, то на всех ПК и серваках должна быть политика Client.
Можно на DC настроить руками - шифровать для тех кто происит и поддерживает, для остальных не шифровать.
[/quote]

Стоп,
мне же надо шифровать не только доступ к DC, а так же и к другим серверам,
А если у меня будет request только на DC, а на всех остальных Client,
разве будет шифроваться траффик между мной и другими серверами?!
А как я понял, политику можно применить только одну!
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 12 апр 2007, 13:57

Цитата
Если на DC включена политика request, то на всех ПК и серваках должна быть политика Client.
[/quote]

Это как мимнимум :)
Конечно если сервак должен всегда шифровать трафик - request или require security.
Цитата
А как я понял, политику можно применить только одну!
[/quote]

Абсолютно правильно.
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 12 апр 2007, 14:15

Цитата (slz @ 12.04.2007 - 12:57)
Цитата
Если на DC включена политика request, то на всех ПК и серваках должна быть политика Client.
[/quote]

Это как мимнимум :)
Конечно если сервак должен всегда шифровать трафик - request или require security.
Цитата
А как я понял, политику можно применить только одну!
[/quote]

Абсолютно правильно.
[/quote]

отлично, так а делать то что?!
Ведь если на сервере (не DC), поставить Client, то между мной и этим сервером, шифрования не будет!!! Или будет?
А если на нем поставить Server, то пользователи не смогут на него коннектиться, так как политика будет конфликтовать с политикой на DC!
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 12 апр 2007, 14:39

Цитата
Ведь если на сервере (не DC), поставить Client, то между мной и этим сервером, шифрования не будет!!! Или будет?
[/quote]

Не будет.
Client - не требует шифрования.
Если комп с политикой клиент коннектиться к компу без политики - нет шифрования, если с политикой request - то сначала идет коннект без шифрования и его отлуп, потом идет согласование безопасности и коннект шифрованный
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 12 апр 2007, 15:49

slz
так что же делать?!
шифровать только отдельные сервера?!
И то мягкой политикой, потому как иначе, не получиться залогиниться при аутентификации по Керберос, но меня мягкая не устраивает!

мягкая = request

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 13 апр 2007, 06:51

Remy
А какая задача то преследуется?
Если надо шифровать весь трафик, то проще кароточки с аппаратным IPSec купить.
Включение request на DC приведет к тому, что новые ПК нельзя будет в домен ввести.

Пред.След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 30