IPSec Помогите разобраться в чем ошибка :-(

Ответить
 • Просмотры: 1
Аватара пользователя
System admin

IPSec Помогите разобраться в чем ошибка :-(

Сообщение System admin »

Здравствуйте...есть задача связать 2 сети..чтоб безопасно было и свободно можно было получить доступ с любой машины одной сети на любую машину другой.

Я выбрал для этого IPSec пакет.

Делал по инструкции
http://www.opennet.ru/base/net/ipsec...howto.txt.html
Вячеслава Худакова.

На обеих маршрутизаторах поставил ядра 2.6.х.х всё пропатчилось..хорошо скомпилилось и стало на свои места

Но при попытке запустить ipsec, відаётся такая вот ошибка

ipsec_setup: (/etc/ipsec.conf, line 19) parameter is not within a section -- `--start' aborted



Файл конфигурации такой:

# /etc/ipsec.conf - Openswan IPsec configuration file

# RCSID $Id: ipsec.conf.in,v 1.15.2.6 2006/10/19 03:49:46 paul Exp $

# This file: /usr/local/share/doc/openswan/ipsec.conf-sample

# Manual: ipsec.conf.5



version 2.0 # conforms to second version of ipsec.conf specification



# basic configuration

config setup

forwardcontrol=yes

klipsdebug=none

nat_traversal=yes

plutodebug=none

nhelpers=0



# Add connections here

conn antey-network

# left side of network

left=реал ip шлюза 1

leftid=@grandgw.grand.loc

leftsubnet=192.168.1.0/24

leftrsasigkey=....ключи сгенерились нормально

leftnexthop=чfaultroute

# right side of network

right=реал ip шлюза 2

rightid=@anteygw.antey.net

rightsubnet=192.168.0.0/24

rightrsasigkey=

rightnexthop=чfaultroute

auto=add

#Disable Opportunistic Encryption

#include /etc/ipsec.d/examples/no_oe.conf



разделение - табуляцией



команда ipsec verify выдаёт такие результаты

Checking your system to see if IPsec got installed and started correctly:

Version check and ipsec on-path [OK]

Linux Openswan cvs2002Mar11_15:19:03 (klips)

Checking for IPsec support in kernel [OK]

Checking for RSA private key (/etc/ipsec.secrets) [OK]

Checking that pluto is running [FAILED]

whack: Pluto is not running (no "/var/run/pluto/pluto.ctl")

Two or more interfaces found, checking IP forwarding [FAILED]

whack: Pluto is not running (no "/var/run/pluto/pluto.ctl")

Checking NAT and MASQUERADEing

Checking for 'ip' command [OK]

Checking for 'iptables' command [OK]



Opportunistic Encryption DNS checks:

Looking for TXT in forward dns zone: grandgw [MISSING]

Does the machine have at least one non-private address? [OK]

Looking for TXT in reverse dns zone: 182.94.138.195.in-addr.arpa. [MISSING]



Если подставить тестовый конфиг include /etc/ipsec.d/examples/no_oe.conf

то "Pluto" запускается нормально и создаётся интерфейс ipsec0, т.е. как бы всё впорядке





в чём может быть трабл ??

всё до буквы проверил в конфиге..всё как по описанию...



Спасиб..
Аватара пользователя
System admin

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение System admin »

must die Перекопал весь Firewall, не пашет :-(

Я уже не знаю чё делать.....не знаешь ? Есть какие то другие пакеты для создания шифрованных туннелей такого же типа.... ?
Аватара пользователя
System admin

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение System admin »

must die Спасибо огромное, всё заработало...но появилась другая проблема...не ходят пакеты Изображение

Роутинг настроен, защищенное соединение между хостами устанавливается успешно..но пакеты не ходят :-(

Полдня просидел...так и не нашел причину....

Где можно посмотреть логи по этому поводу ?

Может поможешь ? Какие тебе файлы прислать для осмотра ?



Спасиб :-)
Аватара пользователя
must die

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение must die »

System admin



Удалите вообще строчку



conn antey-network

# left side of network

left=реал ip шлюза 1

leftid=@grandgw.grand.loc

leftsubnet=192.168.1.0/24

leftrsasigkey=....ключи сгенерились нормально

leftnexthop=чfaultroute



если я не ошибаюсь openswan ругается на строчку ниже, чем там где ошибка
Аватара пользователя
must die

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение must die »

System admin



Ты главное пингуй не со шлюзов, т.к. с них ничего пинговаться не будет. Попробуй просто из машины в сети.
Аватара пользователя
System admin

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение System admin »

must die Да вот пробую щас..ничего не получается :-(

Странная фигня....уже и остальные цепочки в Файрволе отключил оставил только те что в описании и всё равно... :-(
Аватара пользователя
must die

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение must die »

Цитата:



Two or more interfaces found, checking IP forwarding [FAILED]



А форвардинг пакетов включен?
Аватара пользователя
System admin

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение System admin »

must die

root@anteygw:~# ipsec setup --start

ipsec_setup: Starting Openswan IPsec cvs2002Mar12_02:19:03...

root@anteygw:~# ipsec verify

Checking your system to see if IPsec got installed and started correctly:

Version check and ipsec on-path [OK]

Linux Openswan cvs2002Mar12_02:19:03 (klips)

Checking for IPsec support in kernel [OK]

Checking for RSA private key (/etc/ipsec.secrets) [OK]

Checking that pluto is running [OK]

Two or more interfaces found, checking IP forwarding [OK]

Checking NAT and MASQUERADEing

Checking for 'ip' command [OK]

Checking for 'iptables' command [OK]



Opportunistic Encryption DNS checks:

Looking for TXT in forward dns zone: anteygw [MISSING]

Does the machine have at least one non-private address? [OK]

Looking for TXT in reverse dns zone: 254.3.130.213.in-addr.arpa. [MISSING]

Looking for TXT in reverse dns zone: 10.82.209.89.in-addr.arpa. [MISSING]



Правда у меня на одной из шлюзов 2 внешних интерфейса, один из них соединяется с нетом через pppoe, второй через SDSL, ну основной через pppop, на него defaultroute, вроде бы правильно определяется раз устанавливается защещенное соединение...пробовал тушить SDSL интерфейс..всё равно тож самое..может в pppoe какая то ошибка ?

И при старте соединения пишется такая фигня :

104 "antey" #1: STATE_MAIN_I1: initiate

003 "antey" #1: ignoring unknown Vendor ID payload [4f45536c4663417d606a4950]

003 "antey" #1: received Vendor ID payload [Dead Peer Detection]

003 "antey" #1: received Vendor ID payload [RFC 3947] method set to=110

106 "antey" #1: STATE_MAIN_I2: sent MI2, expecting MR2



003 "antey" #1: NAT-Traversal: Result using RFC 3947 (NAT-Traversal): no NAT detected (Вот это меня смущает)



108 "antey" #1: STATE_MAIN_I3: sent MI3, expecting MR3

004 "antey" #1: STATE_MAIN_I4: ISAKMP SA established {auth=OAKLEY_RSA_SIG cipher=oakley_3des_cbc_192 prf=oakley_md5 group=modp1536}

117 "antey" #2: STATE_QUICK_I1: initiate

004 "antey" #2: STATE_QUICK_I2: sent QI2, IPsec SA established {ESP=>0x06a6da6a 0xc8f947a4
Аватара пользователя
must die

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение must die »

System admin





Сделай с обоих сторон плиз /etc/init.d/ipsec restart

ipsec auto --up имя соединения



и кинь результаты сюда
Аватара пользователя
System admin

Re: IPSec Помогите разобраться в чем ошибка :-(

Сообщение System admin »

must die

С обеих сторон одновременно запустил рестарт....Правда везде в инструкции описано что ipsec в init.d находится...у меня slackware, я там не нашел такой папки при установке.

Меня еще смутило что в папке /etc/ понаделывалось куча папок с мёртвыми ссылками rc.0.......rc.6 в них ссылки K7ipsec на файл /etc/init.d/ipsec....

root@grandgw:/# ipsec setup --restart

ipsec_setup: Stopping Openswan IPsec...

ipsec_setup: Starting Openswan IPsec cvs2002Mar11_15:19:03...

root@grandgw:/# ipsec auto --up antey

104 "antey" #3: STATE_MAIN_I1: initiate

010 "antey" #3: STATE_MAIN_I1: retransmission; will wait 20s for response

010 "antey" #3: STATE_MAIN_I1: retransmission; will wait 40s for response

003 "antey" #3: ignoring unknown Vendor ID payload [4f457140555b76786d617a54]

003 "antey" #3: received Vendor ID payload [Dead Peer Detection]

003 "antey" #3: received Vendor ID payload [RFC 3947] method set to=110

106 "antey" #3: STATE_MAIN_I2: sent MI2, expecting MR2

010 "antey" #3: STATE_MAIN_I2: retransmission; will wait 20s for response

003 "antey" #3: NAT-Traversal: Result using RFC 3947 (NAT-Traversal): no NAT detected

108 "antey" #3: STATE_MAIN_I3: sent MI3, expecting MR3

004 "antey" #3: STATE_MAIN_I4: ISAKMP SA established {auth=OAKLEY_RSA_SIG cipher=oakley_3des_cbc_192 prf=oakley_md5 group=modp1536}

117 "antey" #4: STATE_QUICK_I1: initiate

004 "antey" #4: STATE_QUICK_I2: sent QI2, IPsec SA established {ESP=>0x01d98348 0x9f7f5bfa 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.71 to 0.0.0.0/0 kills tunnel 192.168.0.71 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.72 to 0.0.0.0/0 kills tunnel 192.168.0.72 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.73 to 0.0.0.0/0 kills tunnel 192.168.0.73 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.74 to 0.0.0.0/0 kills tunnel 192.168.0.74 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.162 to 0.0.0.0/0 kills tunnel 192.168.0.162 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.161 to 0.0.0.0/0 kills tunnel 192.168.0.161 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.62 to 0.0.0.0/0 kills tunnel 192.168.0.62 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.99 to 0.0.0.0/0 kills tunnel 192.168.0.99 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.102 to 0.0.0.0/0 kills tunnel 192.168.0.102 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.24 to 0.0.0.0/0 kills tunnel 192.168.0.24 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.26 to 0.0.0.0/0 kills tunnel 192.168.0.26 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.29 to 0.0.0.0/0 kills tunnel 192.168.0.29 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.221 to 0.0.0.0/0 kills tunnel 192.168.0.221 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.222 to 0.0.0.0/0 kills tunnel 192.168.0.222 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.2 to 0.0.0.0/0 kills tunnel 192.168.0.2 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.19 to 0.0.0.0/0 kills tunnel 192.168.0.19 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.211 to 0.0.0.0/0 kills tunnel 192.168.0.211 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.5 to 0.0.0.0/0 kills tunnel 192.168.0.5 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.31 to 0.0.0.0/0 kills tunnel 192.168.0.31 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.41 to 0.0.0.0/0 kills tunnel 192.168.0.41 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.42 to 0.0.0.0/0 kills tunnel 192.168.0.42 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.43 to 0.0.0.0/0 kills tunnel 192.168.0.43 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.45 to 0.0.0.0/0 kills tunnel 192.168.0.45 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.115 to 0.0.0.0/0 kills tunnel 192.168.0.115 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.105 to 0.0.0.0/0 kills tunnel 192.168.0.105 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.199 to 0.0.0.0/0 kills tunnel 192.168.0.199 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.200 to 0.0.0.0/0 kills tunnel 192.168.0.200 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.201 to 0.0.0.0/0 kills tunnel 192.168.0.201 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.202 to 0.0.0.0/0 kills tunnel 192.168.0.202 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.51 to 0.0.0.0/0 kills tunnel 192.168.0.51 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.213 to 0.0.0.0/0 kills tunnel 192.168.0.213 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.52 to 0.0.0.0/0 kills tunnel 192.168.0.52 -> 192.168.1.0/24

[FAILED]

MASQUERADE from 192.168.0.173 to 0.0.0.0/0 kills tunnel 192.168.0.173 -> 192.168.1.0/24

[FAILED]

SNAT from 192.168.0.0/24 to 0.0.0.0/0 kills tunnel 192.168.0.0/24 -> 192.168.1.0/24

[FAILED]

SNAT from 195.138.94.182 to !192.168.1.0/24 kills tunnel 195.138.94.182 -> 192.168.1.0/24

Checking for 'ip' command [OK]

Checking for 'iptables' command [OK]



Opportunistic Encryption DNS checks:

Looking for TXT in forward dns zone: anteygw [MISSING]

Does the machine have at least one non-private address? [OK]

Looking for TXT in reverse dns zone: 254.3.130.213.in-addr.arpa. [MISSING]

Looking for TXT in reverse dns zone: 10.82.209.89.in-addr.arpa. [MISSING]





root@grandgw:/# ipsec verify

Checking your system to see if IPsec got installed and started correctly:

Version check and ipsec on-path [OK]

Linux Openswan cvs2002Mar11_15:19:03 (klips)

Checking for IPsec support in kernel [OK]

Checking for RSA private key (/etc/ipsec.secrets) [OK]

Checking that pluto is running [OK]

Two or more interfaces found, checking IP forwarding [OK]

Checking NAT and MASQUERADEing

Checking tun0x1006@89.209.82.10 from 192.168.1.0/24 to 192.168.0.0/24 [FAILED]

MASQUERADE from 192.168.1.0/24 to 0.0.0.0/0 kills tunnel 192.168.1.0/24 -> 192.168.0.0/24

[FAILED]

SNAT from 192.168.1.0/24 to 0.0.0.0/0 kills tunnel 192.168.1.0/24 -> 192.168.0.0/24

[FAILED]

SNAT from 89.209.82.10 to !192.168.0.0/24 kills tunnel 89.209.82.10 -> 192.168.0.0/24

Checking for 'ip' command [OK]

Checking for 'iptables' command [OK]



Opportunistic Encryption DNS checks:

Looking for TXT in forward dns zone: grandgw [MISSING]

Does the machine have at least one non-private address? [OK]

Looking for TXT in reverse dns zone: 182.94.138.195.in-addr.arpa. [MISSING]



Этих ошибок раньше небыло....

Вот первый раз появились :-(
Ответить

Вернуться в «Программное обеспечение Linux и FreeBSD»