Страница 1 из 1

ipsec через NAT

Добавлено: 2008-08-04 12:34:30
Dolphin_BSD
Добрый день !

Появилась делема ! Если кто знает решение вопроса, или подскажет куда рыть .. буду благодарен !

Есть Офис "А" и офис "Б" - которые соединяются с помощью ipsec. необходимо срочно заменить провайдера, он в свою очередь делает паршивую для меня вешь ! Завязівает на своем серваке МОЙ реальный ИП адрес а мне выдает привязкой по DHCP внутрений.

Как я понимаю в итоге я получаю работу через его NAT.

Я во всех конфигах на точке "Б" прописываю тот ИП адрсе что мне выдает DHCP ( врутрений ) и запускаю racoon
В свою очередь на точке "А" я прописываю отсылать и принимать запросы на реальный ИП адрсе что завязан на серваке провайдера офиса "Б"

В тоге я получаю ответ лога :

точка "А" - центральный

Код: Выделить всё

2008-08-04 12:16:16: INFO: respond new phase 2 negotiation: IP точки "А"[0]<=>IP точки "Б" белый [0]
2008-08-04 12:16:16: ERROR: no policy found: IP точки "Б" белый/32[0] IP точки "А"/32[0] proto=any dir=in
2008-08-04 12:16:16: ERROR: failed to get proposal for responder.
2008-08-04 12:16:16: ERROR: failed to pre-process packet.
точка "Б"

Код: Выделить всё

2008-08-04 12:16:46: ERROR: IP точки "А" give up to get IPsec-SA due to time up to wait.
2008-08-04 12:17:03: INFO: initiate new phase 2 negotiation: 172.16.103.11[0]<=>IP точки "А"[0]
Подскажите толи провайдер на точке "Б" что-то режет что я получаю

2008-08-04 12:16:16: ERROR: failed to get proposal for responder.
2008-08-04 12:16:16: ERROR: failed to pre-process packet

Толи racoon не умеет так работать !

Заранее благодарю !

Re: ipsec через NAT

Добавлено: 2008-08-04 12:43:44
terminus
IPSec вроде не натится на сколько я помню?

Можно исхитриться и, заюзав netgraph, провести повторную инкапсуляцию IPSec в UDP-IP. Тут наш товаришь LMik статью писал недавно про такое чудо решение - вот: http://www.lissyara.su/?id=1690

Если я правильно понял суть проблемы, то такое должно помоч...

Re: ipsec через NAT

Добавлено: 2008-08-04 13:02:05
Dolphin_BSD
Я хочу вообще понять , действительно ли проблема в НАТ, или что-то провайдер перекрыл у ся с портов ... !

Re: ipsec через NAT

Добавлено: 2008-08-04 13:03:49
Dolphin_BSD
И еще на точке "А" - центральном серваке, похожих подключений еще 13 штук которые все работают через ipsec ( racoon ) не повлияет ли єто все дело с этим офисам на другие ! ?

Re: ipsec через NAT

Добавлено: 2008-08-04 13:06:25
terminus
Вика пишет, что через @#$% оно работает когда NAT посередине...
http://en.wikipedia.org/wiki/NAT_traversal

Re: ipsec через NAT

Добавлено: 2008-08-04 13:09:25
terminus
Dolphin_BSD писал(а):И еще на точке "А" - центральном серваке, похожих подключений еще 13 штук которые все работают через ipsec ( racoon ) не повлияет ли єто все дело с этим офисам на другие ! ?
Придется на уровне ipfw лепить воркораунд конкретно для заварачивания в netgraph трафика точки B...

Re: ipsec через NAT

Добавлено: 2008-08-04 23:19:34
paradox
тема уже поднималась
напомню
ipsec через нат не ходит
есть патчи для freebsd которые это позволяют обходить
но
когда два компа виндно друг друга без фаеров и натов

поищите тему про mpd+eap

Re: ipsec через NAT

Добавлено: 2008-08-05 13:06:25
Dolphin_BSD
Вопрос закрыл ... обхитрил провайдеров ))

Всем пасиб !

Re: ipsec через NAT

Добавлено: 2008-08-05 14:50:03
terminus
Чем дело-то кончилось?

Re: ipsec через NAT

Добавлено: 2008-08-05 19:24:18
Dolphin_BSD
Подкрутил конф и заставил их сделать так что бы ipsec заработал . ! но немного и под их дудку поплясать пришлось !

Во всех конфигах на точке "Б" фигурирует ИП внутрених их сети, типа 172.х.х.х он при отправке в итоге выходит через их сервак и получает бетого ИП предназначение ... !

на точке "А" все конфиги настроены на отправку и прием пакетов с реального ИП адреса точни "Б" в итого заставил их все форвардить от "а" то "я" и вроде пошло ... хоть и немого рагульно ... ))) но пашет !