Код: Выделить всё
Здарова ребята, настроил я все по этой вот замечательной статье, автору зачет! Все работает.
Код: Выделить всё
Автор: freeman_tnu. Спасибо.

Но возникли пару вопрос:

- 1) Со стороны FreeBSD, имеется ввиду локалки пингуется локальная сеть за DLINKом, а вот наоборот не получается. То есть с филиалов не могут пропинговать сеть за фрёй.
Привожу конфиг фаервола:
2) Подскажите пожалуйста что это значит???Код: Выделить всё
ext_if="rl0" int_if="sis0" vpn_if="vx0" ng_if="gif0" localnet="192.22.26.0/24" vpn_ip="192.23.28.170" office2_ip="192.23.28.172" vpn_net="192.168.3.0/24" tcp_ports="{22,80,443,110,465,995,5190, 21 > 1024}" udp_ports="{53}" set skip on lo0 set skip on gif0 set skip on $int_if scrub in all nat on $ext_if from $localnet to any -> ($ext_if) #nat on $int_if from $vpn_net to any -> ($int_if) antispoof quick for $ext_if block in log all block out log all block in log quick on $ext_if from <ssh> to any block in log quick on $ext_if proto tcp from any port { 135 136 137 138 139 445 2967 6348 1433 5900 } to any block in log quick on $ext_if proto udp from any port { 135 136 137 138 139 445 1434 6348 } to any pass out on $ext_if proto tcp to any port $tcp_ports keep state pass out on $ext_if proto udp to any port $udp_ports keep state #pass in inet proto tcp from any to $ext_if port 22 keep state pass quick on $ext_if proto icmp all #VPN pass quick on $vpn_if proto icmp all #Ipsec output pass out quick on $vpn_if proto udp from $vpn_ip port = isakmp to $office2_ip port = isakmp pass out quick on $vpn_if proto esp from $vpn_ip to $office2_ip pass out quick on $vpn_if proto ipencap from $vpn_ip to $office2_ip #Ipsec input pass in quick on $vpn_if proto udp from $office2_ip port = isakmp to $vpn_ip port = isakmp pass in quick on $vpn_if proto esp from $office2_ip to $vpn_ip pass in quick on $vpn_if proto ipencap from $office2_ip to $vpn_ip
Код: Выделить всё
FreeBSD 7.1-RELEASE-p3 (MY) #2: Wed Mar 11 01:45:02 KGT 2009 vpn# racoon -F -f /usr/local/etc/racoon/racoon.conf Foreground mode. 2009-03-18 19:46:01: INFO: @(#)ipsec-tools 0.7.1 (http://ipsec-tools.sourceforge.net) 2009-03-18 19:46:01: INFO: @(#)This product linked OpenSSL 0.9.8j 07 Jan 2009 (http://www.openssl.org/) 2009-03-18 19:46:01: INFO: Reading configuration from "/usr/local/etc/racoon/racoon.conf" [b]2009-03-18 19:46:01: INFO: [b]Resize address pool from 0 to 255[/b] 2009-03-18 19:46:01: ERROR: failed to bind to address 192.23.28.170[500] (Address already in use). 2009-03-18 19:46:01: ERROR: no address could be bound.[/b]
- 1) Со стороны FreeBSD, имеется ввиду локалки пингуется локальная сеть за DLINKом, а вот наоборот не получается. То есть с филиалов не могут пропинговать сеть за фрёй.