Настройка vpnc

Juniper/Cisco/Allied Telesis/D-Link/Zyxel
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-09-19 9:05:07

Настраиваю vpn с Cisco, используя vpnc, некоторые вещи не понятны.
Есть ключ isakmp, а в конфигу предлагают имя/пароль указывать,
так же Isakmp policy - в конфиге vpnc не нашел, где можно указать.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-09-19 9:11:49

Код: Выделить всё

sh ver
sh running config 
show isakmp policy
 
ну и вообще

Код: Выделить всё

isakmp enable outside
isakmp identity address
Z301171463546 - можно пожертвовать мне денег

r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Re: Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-09-19 9:28:57

У меня нет доступа к Cisco, прислали только настройки, которых должно хватить.
Вот они:
ip-сервера
Ключ isakmp: XXXXXXXXXXXXXXXX

Код: Выделить всё

transform-set:  esp-3des esp-sha-hmac
PFS:    Group 2
Isakmp policy:  
                9 authentication pre-share 
                9 encryption 3des 
                9 hash sha 
                9 group 2 
                9 lifetime 3600 
                20 authentication pre-share 
                20 encryption 3des 
                20 hash md5 
                20 group 2 
                20 lifetime 3600 
                21 authentication pre-share 
                21 encryption 3des 
                21 hash sha 
                21 group 1 
                21 lifetime 3600 
                30 authentication pre-share 
                30 encryption des 
                30 hash sha 
                30 group 2 
                30 lifetime 3600

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-09-19 9:34:55

Код: Выделить всё

isakmp key
Z301171463546 - можно пожертвовать мне денег

r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Re: Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-09-19 9:53:37

В man vpnc нет параметра isakmp key
Когда добавляю в конфиг - ругается.

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-09-19 10:09:16

на кошке
Z301171463546 - можно пожертвовать мне денег

r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Re: Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-09-19 11:32:08

В том то и дело, что Cisco у сторонней конторы, прислали инфу для подключения. Самих Cisco у нас нет, но грят что можно использовать vpnc, что я и пытаюсь сделать. В конфигах vpnc нет параметра isakmp key.

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-09-19 12:20:16

в самом vpnc по-моему это не реально...я пропарсил конфиги на оффсайте, не нашел, если честно
Z301171463546 - можно пожертвовать мне денег

r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Re: Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-09-23 11:06:25

Тогда я поспрашиваю по мат. части, ок?
isakmp key - это вместо имени/пароля используется?
В конфиге vpnc есть такие параметры:
IPSec ID <my.ipsec.id>
IPSec secret <mysecret>
Возможно преобразовать isakmp key в виду имя/пароль?

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-09-23 11:27:11

если там хеш, то можно подсунуть и проверить во второе поле
Z301171463546 - можно пожертвовать мне денег

r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Re: Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-09-23 12:19:21

Есть возможность указать хэш пароля, но имя-то все-равно потребует,а где его взять?

Код: Выделить всё

IPSec obfuscated secret <hex string>
Вот опции vpnc:
IPSec ID <ASCII string> - your group name
IPSec obfuscated secret <hex string> - your group password (obfuscated)
Xauth username <ASCII string> - your username
Xauth obfuscated password <hex string> - your password (obfuscated)

Можно ли пояснить, что такое группа?

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-09-23 12:24:39

Oops!
There is a mistake in my previous mail.
I wrote :
> ... it sends an hash on a set of data including the group ID).
It is not on "a set of data"; it is directly the SHA1 hash of group
ID, sent as data payload in the ISAKMP_PAYLOAD_ID.
With Wireshark you can extract such data from the first packet sent,
and compare it with this offline computation
# echo -n "my group ID" | sha1sum
and verify that the client converts to lowercase before the hash.

I confirm that both Windows and Linux version of Contivity client
convert Group ID to lowercase before computing SHA1 hash

In attachment, a patch for vpnc-nortel branch to convert group ID to lowercase.
Z301171463546 - можно пожертвовать мне денег

r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Re: Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-09-23 15:19:34

#echo -n "my group ID" | sha1sum
я не могу ничего проверить, я элементарно не знаю что указывать как группу и пароль к ней.
У меня есть ключ isakmp - (набор символов). Как из него взять группу и пароль не знаю (да и вряд ли возможно).

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-09-27 9:04:32

я поспрашивал, никто не знает, походу - никак.
Z301171463546 - можно пожертвовать мне денег

Fenrir
проходил мимо

Re: Настройка vpnc

Непрочитанное сообщение Fenrir » 2008-11-18 11:45:15

r0man_ писал(а):
#echo -n "my group ID" | sha1sum
я не могу ничего проверить, я элементарно не знаю что указывать как группу и пароль к ней.
У меня есть ключ isakmp - (набор символов). Как из него взять группу и пароль не знаю (да и вряд ли возможно).
У кошки на удаленной стороне стоит dynamic-map с локальной ну или не локальной авторизацией
используется для подключения плавающих клиентов
т.е. 2 уровня при подключении Группа и Имя клиента
Группа используется для получения общих параметров тунеля а Имя клиента собственно для авторизации
Вам надо попросить с кошки вот этот кусок конфига

Код: Выделить всё

crypto isakmp client configuration group "Имя группы"
 key "Групповой ключ"
 dns A.B.C.D
 domain domain.local
ну и далее по тексту

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-11-18 11:49:08

он говорил, что такого там нет, хотя...может плохо спрашивал..
Z301171463546 - можно пожертвовать мне денег

Fenrir
проходил мимо

Re: Настройка vpnc

Непрочитанное сообщение Fenrir » 2008-11-18 11:50:28

Сорри не мысль не в ту сторону пошла, собственно пояснения что такое группа и её пароль так и остаются но проблемы не решают :)

Гость
проходил мимо

Re: Настройка vpnc

Непрочитанное сообщение Гость » 2008-11-18 11:52:46

Сам как раз ковыряю VPNC, если наковыряю ответ то кину

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Настройка vpnc

Непрочитанное сообщение zingel » 2008-11-18 11:53:38

ок

Потом статью нужно будет сделать.
Z301171463546 - можно пожертвовать мне денег

Fenrir
проходил мимо

Re: Настройка vpnc

Непрочитанное сообщение Fenrir » 2008-11-18 12:54:26

Перечитал документацию что идет с VPNC и боюсь что человеку он не поможет
Он работает как и виндовый Cisco VPN CLient
или груповая + личная авторизация или через прешаред сертификат

в данном случае стоит посмотреть в сторону ipsec-tools или racoon2

r0man_
ефрейтор
Сообщения: 50
Зарегистрирован: 2007-08-22 9:17:52

Re: Настройка vpnc

Непрочитанное сообщение r0man_ » 2008-11-18 13:08:52

Fenrir писал(а):в данном случае стоит посмотреть в сторону ipsec-tools или racoon2
Как раз с помощью ipsec-tools и удалось решить проблему подключения.