<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Openswan IPSEC на Centos 6.6 в KVM и Zywall</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html</link>
    <description>Доброе время суток уважаемые коллеги!&lt;br&gt;Столкнулся я с такой, для себя, не тривиальной проблемой. Есть VDS у FIRSTVDS(не для рекламы) работающий в KVM. В контейнере крутится Centos. Стоит задача к этому Centos по IPSEC прикрутить ряд географически разнесенных офисов. В офисах стоят Zywall&apos;ы. Из этого и вытекает что надо использовать IPSEC, так как эти чудные железки ни чего больше не умеют. Уже почти неделю бьюсь над этой задачей. Перепробовал кучу рецептов и примеров настройки. Но чует мое сердце что оплот зла кроется в другом. &lt;br&gt;&lt;br&gt;Openswan был выбран случайно, так как Centos именно его пропагандирует, убран из своих репозиториев racoon входящий в состав ipsec-tools. Приступим:&lt;br&gt;Процедуры по редактированию  /etc/sysctl.conf были произведены&lt;br&gt;&lt;br&gt;net.ipv4.ip_forward = 1 # разрешить пересылку пакетов между интерфейсами &lt;br&gt;net.ipv4.conf.all.send_redirects = 0 # отключаем icmp redirect&lt;br&gt;net.ipv4.conf.all.accept_redirects = 0 # отключаем icmp redirect&lt;br&gt;net.ipv4.conf.default.send_redirects = 0 # отключаем icmp redirec</description>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (suharik71)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#10</link>
    <pubDate>Fri, 10 Apr 2015 03:21:05 GMT</pubDate>
    <description>&amp;gt; К сожалению страница не открылась (404).&lt;br&gt;&lt;br&gt;Странно, у меня открывается http://zyxel.ru/kb/2224   можно в правильном поисковике набрать zywall usg 3 des&lt;br&gt;&lt;br&gt;Ну или вот так оно делается через CLI&lt;br&gt;&lt;br&gt;Username: admin&lt;br&gt;Password:&lt;br&gt;&lt;br&gt;Router&amp;gt; configure terminal&lt;br&gt;Router(config)# crypto algorithm-hide disable&lt;br&gt;&lt;br&gt;&#037; The setting has been changed. You should reboot device to apply setting.&lt;br&gt;&lt;br&gt;Router(config)# write&lt;br&gt;Router(config)# reboot&lt;br&gt;&lt;br&gt;&amp;gt; Поделитесь информацией, как решили задачу, предстоит аналогичная.&lt;br&gt;&lt;br&gt;А задачу решил заменой оборудования. Так то получилось кое-что высасать из ентой конструкции. В туннельном он роутил подсети, но мне нужно было другое. Поднять IPSEC в транспортном режиме между zywall и openswan не получилось. По каким-то странным обстоятельсвам не получилось на концах туннеля поставить ип адреса и как-то маршрутизировать через туннель. Так как ни чего кроме подсети на в туннеле больше ни чего в нее не инкапсулировалось. И еще много много разных НО.&lt;br&gt;Выклянчил mikrotik во все офисы - и буквально за п</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (timur_m)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#9</link>
    <pubDate>Thu, 09 Apr 2015 09:33:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; &amp;gt; я уперся в не поддержку des на openswan и отсутствие альтернатив &lt;br&gt;&amp;gt;&amp;gt; это не так. У меня бежит не одня сотня туннелей на сване &lt;br&gt;&amp;gt;&amp;gt; (strongswan) и среди них куча старых железок. Часть из них на &lt;br&gt;&amp;gt;&amp;gt; 3des.&lt;br&gt;&amp;gt;&amp;gt; Скорее всего это просто неправильные конфиги.&lt;br&gt;&amp;gt; Конфиг правильный. Просто на Zywall отключена поддержка 3des и всего остального. На &lt;br&gt;&amp;gt; офф сайте есть по этому вопросу комменты. Но на мое счастье &lt;br&gt;&amp;gt; нашел другую статью(вернее носом добрые люди ткнули)  http://zyxel.ru/kb/2224  где &lt;br&gt;&amp;gt; нашлось решение всех моих проблем.&lt;br&gt;&amp;gt; Так что всем спасибо! Вопрос можно снимать с повестки дня.&lt;br&gt;&lt;br&gt;К сожалению страница не открылась (404).&lt;br&gt;Поделитесь информацией, как решили задачу, предстоит аналогичная.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (suharik71)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#8</link>
    <pubDate>Tue, 03 Feb 2015 03:36:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt; &amp;gt; я уперся в не поддержку des на openswan и отсутствие альтернатив &lt;br&gt;&amp;gt; это не так. У меня бежит не одня сотня туннелей на сване &lt;br&gt;&amp;gt; (strongswan) и среди них куча старых железок. Часть из них на &lt;br&gt;&amp;gt; 3des.&lt;br&gt;&amp;gt; Скорее всего это просто неправильные конфиги.&lt;br&gt;&lt;br&gt;Конфиг правильный. Просто на Zywall отключена поддержка 3des и всего остального. На офф сайте есть по этому вопросу комменты. Но на мое счастье нашел другую статью(вернее носом добрые люди ткнули)  http://zyxel.ru/kb/2224  где нашлось решение всех моих проблем.&lt;br&gt;&lt;br&gt;Так что всем спасибо! Вопрос можно снимать с повестки дня.&lt;br&gt;</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (Serge)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#7</link>
    <pubDate>Mon, 02 Feb 2015 18:46:14 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; &amp;gt; я уперся в не поддержку des на openswan и отсутствие альтернатив &lt;br&gt;&lt;br&gt;это не так. У меня бежит не одня сотня туннелей на сване (strongswan) и среди них куча старых железок. Часть из них на 3des.&lt;br&gt;&lt;br&gt;Скорее всего это просто неправильные конфиги.&lt;br&gt;</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (suharik71)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#6</link>
    <pubDate>Mon, 02 Feb 2015 11:37:22 GMT</pubDate>
    <description>Тогда давайте по другому. Чем можно связать zyxell zywall 300, 50 и 2 по VPN c Centos???&lt;br&gt;Мое мнение касательно этих железок крайне негативное. Более менее разобравшись с openswan я уперся в не поддержку des на openswan и отсутствие альтернатив на данных железках. &lt;br&gt;&lt;br&gt;Люди, выручайте.&lt;br&gt;</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (suharik71)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#5</link>
    <pubDate>Mon, 02 Feb 2015 03:34:28 GMT</pubDate>
    <description>&amp;gt; Доброе!&lt;br&gt;&amp;gt; Уже давно есть LibreSwan, также есть StrongSwan.&lt;br&gt;&amp;gt; Вы бы лучше реальный конфиг показали (IP и там можно сменить), и &lt;br&gt;&amp;gt; логи!&lt;br&gt;&amp;gt; 1. https://github.com/xelerance/Openswan/wiki &lt;br&gt;&amp;gt; 2. https://libreswan.org/wiki/Configuration_examples &lt;br&gt;&amp;gt; 3. https://wiki.strongswan.org/projects/strongswan/wiki/UserDocumentation &lt;br&gt;&lt;br&gt;Ок. Я понял что сего зверя мне не победить. Во всяком случаи пока что. Оставим его на лабораторные испытания. Подскажите тогда на чем можно поднять IPSEC.&lt;br&gt;&lt;br&gt;Из последних трабл - не хочет генерировать RSA длиной 1024 bit. Подозреваю что и работать с меньшим не захочет. Минимум сколько делает это 2192. А Zywall максимум 2048 переваривает. &lt;br&gt;</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (suharik71)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#4</link>
    <pubDate>Mon, 02 Feb 2015 02:41:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; iptables -A INPUT -i eth0 -p udp --dport 500 -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; iptables -A INPUT -i eth0 -p udp --dport 4500 -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; iptables -A INPUT -i eth0 -p udp --dport 50 -j ACCEPT &lt;br&gt;&amp;gt; При чем тут udp порт 50?&lt;br&gt;&amp;gt; Вы вообще понимаете что делаете: &lt;br&gt;&amp;gt; protocol 50 if you use ESP encryption and/or authentication (the typical case) &lt;br&gt;&amp;gt; protocol 51 if you use AH packet-level authentication &lt;br&gt;&amp;gt; не порт 50 udp надо открыть, а протокол 50.&lt;br&gt;&amp;gt; iptables -A INPUT  -p 50 -j ACCEPT &lt;br&gt;&amp;gt; Куда этот мир катится...&lt;br&gt;&lt;br&gt;Конечно же нет. &lt;br&gt;</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (shadow_alone)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#3</link>
    <pubDate>Sun, 01 Feb 2015 23:57:26 GMT</pubDate>
    <description>&amp;gt; В фаерволе порты открыты &lt;br&gt;&amp;gt; iptables -A INPUT -i eth0 -p udp --dport 500 -j ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -i eth0 -p udp --dport 4500 -j ACCEPT &lt;br&gt;&amp;gt; iptables -A INPUT -i eth0 -p udp --dport 50 -j ACCEPT &lt;br&gt;&lt;br&gt;При чем тут udp порт 50?&lt;br&gt;Вы вообще понимаете что делаете:&lt;br&gt;protocol 50 if you use ESP encryption and/or authentication (the typical case)&lt;br&gt;protocol 51 if you use AH packet-level authentication&lt;br&gt;&lt;br&gt;не порт 50 udp надо открыть, а протокол 50.&lt;br&gt;&lt;br&gt;iptables -A INPUT  -p 50 -j ACCEPT&lt;br&gt;Куда этот мир катится...&lt;br&gt;</description>
</item>

<item>
    <title>Openswan IPSEC на Centos 6.6 в KVM и Zywall (Loly)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5300.html#2</link>
    <pubDate>Sun, 01 Feb 2015 21:19:28 GMT</pubDate>
    <description>Доброе!&lt;br&gt;&lt;br&gt;Уже давно есть LibreSwan, также есть StrongSwan.&lt;br&gt;Вы бы лучше реальный конфиг показали (IP и там можно сменить), и логи!&lt;br&gt;&lt;br&gt;1. https://github.com/xelerance/Openswan/wiki&lt;br&gt;2. https://libreswan.org/wiki/Configuration_examples&lt;br&gt;3. https://wiki.strongswan.org/projects/strongswan/wiki/UserDocumentation&lt;br&gt;</description>
</item>

</channel>
</rss>
