{"id":91210,"date":"2020-08-10T01:42:13","date_gmt":"2020-08-09T23:42:13","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/1-5-shemy-na-otechestvennom-ipsec-vpn-testiruyu-demoversii"},"modified":"2020-08-10T01:42:13","modified_gmt":"2020-08-09T23:42:13","slug":"1-5-shemy-na-otechestvennom-ipsec-vpn-testiruyu-demoversii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/1-5-shemy-na-otechestvennom-ipsec-vpn-testiruyu-demoversii","title":{"rendered":"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/34026e07ff4a1fd64227224ca4c96f0d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Sytuacja<\/h3>\n<p>\nOtrzyma\u0142em wersj\u0119 demonstracyjn\u0105 produkt\u00f3w S-Terra VPN w wersji 4.3 na trzy miesi\u0105ce. Chc\u0119 zrozumie\u0107, czy moje in\u017cynieryjne \u017cycie stanie si\u0119 \u0142atwiejsze po przej\u015bciu na now\u0105 wersj\u0119.<\/p>\n<p>Dzi\u015b nie jest trudno, jedna saszetka kawy rozpuszczalnej 3 w 1 powinna wystarczy\u0107. Opowiem, jak uzyska\u0107 wersje demonstracyjne. Spr\u00f3buj\u0119 zebra\u0107 schematy GRE-over-IPsec i IPsec-over-GRE.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Jak uzyska\u0107 wersj\u0119 demonstracyjn\u0105<\/h3>\n<p>\n<img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/0c5482e01684b8c7b3e35fb9c473b475.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nZ rysunku wynika, \u017ce aby uzyska\u0107 wersj\u0119 demonstracyjn\u0105, nale\u017cy:<\/p>\n<ul>\n<li>Napisa\u0107 wiadomo\u015b\u0107 na presale@s-terra.ru z adresu korporacyjnego;<\/li>\n<li>W wiadomo\u015bci poda\u0107 NIP swojej organizacji;<\/li>\n<li>Wymieni\u0107 produkty i ich ilo\u015b\u0107.<\/li>\n<\/ul>\n<p>\nWersje demonstracyjne s\u0105 wa\u017cne przez trzy miesi\u0105ce. Producent nie ogranicza ich funkcjonalno\u015bci. <\/p>\n<h3>Wdr\u0105\u017cam obraz<\/h3>\n<p>\nWersja demonstracyjna bramki bezpiecze\u0144stwa to obraz maszyny wirtualnej. U\u017cywam VMWare Workstation. Pe\u0142na lista wspieranych hypervisor\u00f3w i \u015brodowisk wirtualizacji jest dost\u0119pna na stronie producenta. <\/p>\n<p>Przed rozpocz\u0119ciem aktywnych dzia\u0142a\u0144 zwr\u00f3\u0107 uwag\u0119, \u017ce w obrazie maszyny wirtualnej domy\u015blnie brakuje interfejs\u00f3w sieciowych: <\/p>\n<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/b1ffa5f27aae9744fc24a91b709794d6.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLogika jest jasna, u\u017cytkownik musi doda\u0107 tyle interfejs\u00f3w, ile potrzebuje. Dodam od razu cztery:<\/p>\n<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/626f2e1ba04babd37373298d650b210d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTeraz uruchamiam maszyn\u0119 wirtualn\u0105. Zaraz po uruchomieniu bramka wymaga loginu i has\u0142a. <\/p>\n<blockquote><p>W S-Terra Brama jest kilka konsol z r\u00f3\u017cnymi kontami. Policz\u0119 ich liczb\u0119 w osobnym artykule. A na razie:<br \/>\n<code>Zaloguj si\u0119 jako: administrator<br \/>\nHas\u0142o: s-terra<\/code><\/p><\/blockquote>\n<p>\nInicjuj\u0119 bramk\u0119. Inicjacja to sekwencja dzia\u0142a\u0144: wprowadzenie licencji, konfiguracja biologicznego generatora liczb losowych (trening na klawiaturze \u2013 m\u00f3j rekord to 27 sekund) oraz stworzenie mapy interfejs\u00f3w sieciowych.<\/p>\n<h3>Mapa interfejs\u00f3w sieciowych. Sta\u0142o si\u0119 \u0142atwiej<\/h3>\n<p>\nWersja 4.2 wita\u0142a aktywnego u\u017cytkownika wiadomo\u015bciami:<\/p>\n<p><code>Rozpoczynanie demona IPsec..... nie powiod\u0142o si\u0119<br \/>\nB\u0141\u0104D: Nie mo\u017cna nawi\u0105za\u0107 po\u0142\u0105czenia z demonem<\/code><\/p>\n<p><i>Aktywny u\u017cytkownik (wed\u0142ug anonimowego in\u017cyniera) \u2013 u\u017cytkownik, kt\u00f3ry potrafi skonfigurowa\u0107 cokolwiek szybko i bez dokumentacji.<\/i><\/p>\n<p>Co\u015b posz\u0142o nie tak, jeszcze przed pr\u00f3b\u0105 skonfigurowania adresu IP na interfejsie. Wszystko tkwi w mapie interfejs\u00f3w sieciowych. Nale\u017ca\u0142o wykona\u0107:<\/p>\n<p><code>\/bin\/netifcfg enum &gt; \/home\/map<br \/>\n\/bin\/netifcfg map \/home\/map<br \/>\nus\u0142uga ponownego uruchomienia sieci<\/code><\/p>\n<p>W rezultacie tworzona jest mapa interfejs\u00f3w sieciowych, kt\u00f3ra zawiera mapowanie nazw fizycznych interfejs\u00f3w (0000:02:03.0) i ich logicznych oznacze\u0144 w systemie operacyjnym (eth0) oraz konsoli w stylu Cisco (FastEthernet0\/0):<\/p>\n<p><code>#Unique ID iface type OS name Cisco-like name<\/p>\n<p>0000:02:03.0 phye eth0 FastEthernet0\/0<\/code><\/p>\n<p>Logiczne oznaczenia interfejs\u00f3w nazywane s\u0105 aliasami. Aliasy s\u0105 przechowywane w pliku \/etc\/ifaliases.cf. <br \/>\nW wersji 4.3 przy pierwszym uruchomieniu wirtualnej maszyny mapa interfejs\u00f3w jest tworzona automatycznie. Je\u015bli zmienisz liczb\u0119 interfejs\u00f3w sieciowych w wirtualnej maszynie, b\u0105d\u017a tak mi\u0142y i stw\u00f3rz map\u0119 interfejs\u00f3w na nowo:<\/p>\n<p><code>\/bin\/netifcfg enum &gt; \/home\/map<br \/>\n\/bin\/netifcfg map \/home\/map<br \/>\nsystemctl restart networking<\/code><\/p>\n<h3>Schemat 1: GRE-over-IPsec<\/h3>\n<p>\nRozk\u0142adam dwie wirtualne bramy, \u0142\u0105cz\u0119 je tak, jak pokazano na obrazku:<\/p>\n<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/bf3b085f6874d04043511ef262979a39.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Krok 1. Konfiguruj\u0119 adresy IP i trasy<\/b><\/p>\n<pre><code class=\"plaintext\">VG1(config) #\ninterface fa0\/0\nip address 172.16.1.253 255.255.255.0\nno shutdown\ninterface fa0\/1\nip address 192.168.1.253 255.255.255.0\nno shutdown\nip route 0.0.0.0 0.0.0.0 172.16.1.254<\/code><\/pre>\n<p><\/p>\n<pre><code class=\"plaintext\">VG2(config) #\ninterface fa0\/0\nip address 172.16.1.254 255.255.255.0\nno shutdown\ninterface fa0\/1\nip address 192.168.2.254 255.255.255.0\nno shutdown\nip route 0.0.0.0 0.0.0.0 172.16.1.253<\/code><\/pre>\n<p>\nSprawdzam sp\u00f3jno\u015b\u0107 IP:<\/p>\n<pre><code class=\"plaintext\">root@VG1:~# ping 172.16.1.254 -c 4\nPING 172.16.1.254 (172.16.1.254) 56(84) bajt\u00f3w danych.\n64 bajty z 172.16.1.254: icmp_seq=1 ttl=64 czas=0.545 ms\n64 bajty z 172.16.1.254: icmp_seq=2 ttl=64 czas=0.657 ms\n64 bajty z 172.16.1.254: icmp_seq=3 ttl=64 czas=0.687 ms\n64 bajty z 172.16.1.254: icmp_seq=4 ttl=64 czas=0.273 ms\n\n--- statystyki ping dla 172.16.1.254 ---\n4 pakiety wys\u0142ane, 4 odebrane, 0% utraty pakiet\u00f3w, czas 3005ms\nrtt min\/avg\/max\/mdev = 0.273\/0.540\/0.687\/0.164 ms<\/code><\/pre>\n<p><b>Krok 2. Konfiguruj\u0119 GRE<\/b><\/p>\n<p>Przyk\u0142ad konfiguracji GRE bior\u0119 z oficjalnych scenariuszy. Tworz\u0119 plik gre1 w katalogu \/etc\/network\/interfaces.d z tre\u015bci\u0105.<\/p>\n<p>Dla VG1:<\/p>\n<pre><code class=\"plaintext\">auto gre1\niface gre1 inet static\naddress 1.1.1.1\nnetmask 255.255.255.252\npre-up ip tunnel add gre1 mode gre remote 172.16.1.254 local 172.16.1.253 key 1 ttl 64 tos inherit\npre-up ethtool -K gre1 tx off &gt; \/dev\/null\npre-up ip link set gre1 mtu 1400\npost-down ip link del gre1<\/code><\/pre>\n<p>\nDla VG2:<\/p>\n<pre><code class=\"plaintext\">auto gre1\niface gre1 inet static\naddress 1.1.1.2\nnetmask 255.255.255.252\npre-up ip tunnel add gre1 mode gre remote 172.16.1.253 local 172.16.1.254 key 1 ttl 64 tos inherit\npre-up ethtool -K gre1 tx off &gt; \/dev\/null\npre-up ip link set gre1 mtu 1400\npost-down ip link del gre1<\/code><\/pre>\n<p>\nUruchamiam interfejs w systemie:<\/p>\n<pre><code class=\"plaintext\">root@VG1:~# ifup gre1\nroot@VG2:~# ifup gre1<\/code><\/pre>\n<p>\nSprawdzam:<\/p>\n<pre><code class=\"plaintext\">root@VG1:~# ip address show\n8: gre1@NONE:  mtu 1400 qdisc noqueue stan UNKNOWN grupa domy\u015blna qlen 1\n    link\/gre 172.16.1.253 peer 172.16.1.254\n    inet 1.1.1.1\/30 brd 1.1.1.3 zakres globalny gre1\n       valid_lft forever preferred_lft forever\n\nroot@VG1:~# ip tunnel show\ngre0: gre\/ip zdalnie dowolnie lokalnie dowolnie ttl inherit nopmtudisc\ngre1: gre\/ip zdalnie 172.16.1.254 lokalnie 172.16.1.253 ttl 64 tos inherit key 1<\/code><\/pre>\n<p>\nW C-Terra Brama jest wbudowany sniffer pakiet\u00f3w \u2013 tcpdump. Zapisz\u0119 zrzut ruchu w pliku pcap:<\/p>\n<pre><code class=\"plaintext\">root@VG2:~# tcpdump -i eth0 -w \/home\/dump.pcap<\/code><\/pre>\n<p>\nUruchamiam ping mi\u0119dzy interfejsami GRE:<\/p>\n<pre><code class=\"plaintext\">root@VG1:~# ping 1.1.1.2 -c 4\nPING 1.1.1.2 (1.1.1.2) 56(84) bajt\u00f3w danych.\n64 bajty z 1.1.1.2: icmp_seq=1 ttl=64 czas=0.918 ms\n64 bajty z 1.1.1.2: icmp_seq=2 ttl=64 czas=0.850 ms\n64 bajty z 1.1.1.2: icmp_seq=3 ttl=64 czas=0.918 ms\n64 bajty z 1.1.1.2: icmp_seq=4 ttl=64 czas=0.974 ms\n\n--- statystyki ping dla 1.1.1.2 ---\n4 pakiety wys\u0142ane, 4 odebrane, 0% utraty pakiet\u00f3w, czas 3006ms\nrtt min\/avg\/max\/mdev = 0.850\/0.915\/0.974\/0.043 ms<\/code><\/pre>\n<p>\nTunel GRE jest aktywny i dzia\u0142a:<\/p>\n<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/0b56c02e36d1dd17b42e3fadcffb6193.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Krok 3. Szyfruj\u0119 GRE wed\u0142ug GOST<\/b><\/p>\n<p>Ustawiam typ identyfikacji \u2013 po adresie. Uwierzytelnianie na podstawie wcze\u015bniej ustalonego klucza (zgodnie z zasadami u\u017cytkowania nale\u017cy u\u017cywa\u0107 certyfikat\u00f3w cyfrowych):<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\ncrypto isakmp identity address\ncrypto isakmp key KEY address 172.16.1.254<\/code><\/pre>\n<p>\nUstalam parametry IPsec Fazy I:<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\ncrypto isakmp policy 1\nencr gost\nhash gost3411-256-tc26\nauth pre-share\ngroup vko2<\/code><\/pre>\n<p>\nUstalam parametry IPsec Fazy II:<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\ncrypto ipsec transform-set TSET esp-gost28147-4m-imit\ntryb tunelu<\/code><\/pre>\n<p>\nTworz\u0119 list\u0119 dost\u0119pu do szyfrowania. Docelowy ruch \u2014 GRE:<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\nip access-list extended LIST\npermit gre host 172.16.1.253 host 172.16.1.254<\/code><\/pre>\n<p>\nTworz\u0119 map\u0119 kryptograficzn\u0105 i przypisuj\u0119 j\u0105 do interfejsu WAN:<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\ncrypto map CMAP 1 ipsec-isakmp\nmatch address LIST\nset transform-set TSET\nset peer 172.16.1.253\ninterface fa0\/0\n  crypto map CMAP<\/code><\/pre>\n<p>\nDla VG2 konfiguracja jest lustrzana, r\u00f3\u017cnice:<\/p>\n<pre><code class=\"plaintext\">VG2(config)#\ncrypto isakmp key KEY address 172.16.1.253\nip access-list extended LIST\npermit gre host 172.16.1.254 host 172.16.1.253\ncrypto map CMAP 1 ipsec-isakmp\nset peer 172.16.1.254<\/code><\/pre>\n<p>\nSprawdzam:<\/p>\n<pre><code class=\"plaintext\">root@VG2:~# tcpdump -i eth0 -w \/home\/dump2.pcap<\/code><\/pre>\n<pre><code class=\"plaintext\">root@VG1:~# ping 1.1.1.2 -c 4\nPING 1.1.1.2 (1.1.1.2) 56(84) bajt\u00f3w danych.\n64 bajty z 1.1.1.2: icmp_seq=1 ttl=64 czas=1128 ms\n64 bajty z 1.1.1.2: icmp_seq=2 ttl=64 czas=126 ms\n64 bajty z 1.1.1.2: icmp_seq=3 ttl=64 czas=1.07 ms\n64 bajty z 1.1.1.2: icmp_seq=4 ttl=64 czas=1.12 ms\n\n--- statystyka ping 1.1.1.2 ---\n4 pakiety wys\u0142ane, 4 odebrane, 0% utraty pakiet\u00f3w, czas 3006ms\nrtt min\/avg\/max\/mdev = 1.077\/314.271\/1128.419\/472.826 ms, pipe 2\n<\/code><\/pre>\n<p>\nStatystyki ISAKMP\/IPsec:<\/p>\n<pre><code class=\"plaintext\">root@VG1:~# sa_mgr show\nSesje ISAKMP: 0 rozpocz\u0119tych, 0 odpowiedzianych\n\nPo\u0142\u0105czenia ISAKMP:\nNum Conn-id (Adres lokalny, Port)-(Adres zdalny, Port) Stan Wys\u0142ane Odebrane\n1 1 (172.16.1.253,500)-(172.16.1.254,500) aktywne 1086 1014\n\nPo\u0142\u0105czenia IPsec:\nNum Conn-id (Adres lokalny, Port)-(Adres zdalny, Port) Protok\u00f3\u0142 Akcja Typ Wys\u0142ane Odebrane\n1 1 (172.16.1.253,*)-(172.16.1.254,*) 47 ESP tun 480 480<\/code><\/pre>\n<p>\nW zrzucie ruchu nie ma pakiet\u00f3w GRE:<\/p>\n<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/cf96619cb4224cbf4da7c15db73587c7.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWynik: schemat GRE-over-IPsec dzia\u0142a poprawnie.<\/p>\n<h3>Schemat 1.5: IPsec-over-GRE<\/h3>\n<p>\nNie planuj\u0119 u\u017cywa\u0107 IPsec-over-GRE w sieci. Tworz\u0119, bo chc\u0119. <\/p>\n<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/98909280d82184278e23f2c38b90947d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAby wdro\u017cy\u0107 schemat GRE-over-IPsec w odwrotnej kolejno\u015bci, nale\u017cy:<\/p>\n<ul>\n<li>Poprawi\u0107 list\u0119 dost\u0119pu do szyfrowania \u2013 docelowy ruch z LAN1 do LAN2 i odwrotnie;<\/li>\n<li>Skonfigurowa\u0107 trasowanie przez GRE;<\/li>\n<li>Przypi\u0105\u0107 map\u0119 kryptograficzn\u0105 do interfejsu GRE.<\/li>\n<\/ul>\n<p>\nDomy\u015blnie w konsoli podobnej do Cisco brakuje interfejsu GRE. Istnieje on tylko w systemie operacyjnym. <\/p>\n<p>Dodaj\u0119 interfejs GRE do konsoli podobnej do Cisco. W tym celu edytuj\u0119 plik \/etc\/ifaliases.cf:<\/p>\n<pre><code class=\"plaintext\">interface (name=\"FastEthernet0\/0\" pattern=\"eth0\")\ninterface (name=\"FastEthernet0\/1\" pattern=\"eth1\")\ninterface (name=\"FastEthernet0\/2\" pattern=\"eth2\")\ninterface (name=\"FastEthernet0\/3\" pattern=\"eth3\")\ninterface (name=\"Tunnel0\" pattern=\"gre1\")\ninterface (name=\"default\" pattern=\"*\")<\/code><\/pre>\n<p>\ngdzie gre1 \u2013 oznaczenie interfejsu w systemie operacyjnym, Tunnel0 \u2013 oznaczenie interfejsu w konsoli podobnej do Cisco.<\/p>\n<p>Przeliczam hash pliku:<\/p>\n<pre><code class=\"plaintext\">root@VG1:~# integr_mgr calc -f \/etc\/ifaliases.cf\n\nSUKCES: Operacja zako\u0144czona pomy\u015blnie.<\/code><\/pre>\n<p>\nTeraz interfejs Tunnel0 pojawi\u0142 si\u0119 w konsoli podobnej do Cisco:<\/p>\n<pre><code class=\"plaintext\">VG1# show run\ninterfejs Tunnel0\nip address 1.1.1.1 255.255.255.252\nmtu 1400<\/code><\/pre>\n<p>\nKoryguj\u0119 list\u0119 dost\u0119pu do szyfrowania:<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\nip access-list extended LIST\npermit ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255<\/code><\/pre>\n<p>\nKonfiguruj\u0119 routowanie przez GRE:<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\nno ip route 0.0.0.0 0.0.0.0 172.16.1.254\nip route 192.168.3.0 255.255.255.0 1.1.1.2<\/code><\/pre>\n<p>\nZdejmuj\u0119 kart\u0119 kryptograficzn\u0105 z Fa0\/0 i przypisuj\u0119 do interfejsu GRE:<\/p>\n<pre><code class=\"plaintext\">VG1(config)#\ninterface Tunnel0\ncrypto map CMAP<\/code><\/pre>\n<p>\nDla VG2 analogicznie.<\/p>\n<p>Sprawdzam:<\/p>\n<pre><code class=\"plaintext\">root@VG2:~# tcpdump -i eth0 -w \/home\/dump3.pcap<\/code><\/pre>\n<p><\/p>\n<pre><code class=\"plaintext\">root@VG1:~# ping 192.168.2.254 -I 192.168.1.253 -c 4\nPING 192.168.2.254 (192.168.2.254) z 192.168.1.253: 56(84) bajt\u00f3w danych.\n64 bajty z 192.168.2.254: icmp_seq=1 ttl=64 czas=492 ms\n64 bajty z 192.168.2.254: icmp_seq=2 ttl=64 czas=1.08 ms\n64 bajty z 192.168.2.254: icmp_seq=3 ttl=64 czas=1.06 ms\n64 bajty z 192.168.2.254: icmp_seq=4 ttl=64 czas=1.07 ms\n\n--- statystyki ping 192.168.2.254 ---\n4 pakiety wys\u0142ane, 4 odebrane, 0% utraty pakiet\u00f3w, czas 3006ms\nrtt min\/avg\/max\/mdev = 1.064\/124.048\/492.972\/212.998 ms<\/code><\/pre>\n<p>Statystyki ISAKMP\/IPsec:<\/p>\n<pre><code class=\"plaintext\">root@VG1:~# sa_mgr show\nSesje ISAKMP: 0 zainicjowane, 0 odpowiedziane\n\nPo\u0142\u0105czenia ISAKMP:\nNum Conn-id (Adres lokalny, Port)-(Adres zdalny, Port) Stan Wys\u0142ane Odebrane\n1 2 (172.16.1.253,500)-(172.16.1.254,500) aktywne 1094 1022\n\nPo\u0142\u0105czenia IPsec:\nNum Conn-id (Adres lokalny, Port)-(Adres zdalny, Port) Protok\u00f3\u0142 Akcja Typ Wys\u0142ane Odebrane\n1 2 (192.168.1.0-192.168.1.255,*)-(192.168.2.0-192.168.2.255,*) * ESP tunn 352 352<\/code><\/pre>\n<p>\nW zrzucie ruchu pakiety ESP, zakapsu\u0142kowane w GRE:<\/p>\n<p><img decoding=\"async\" alt=\"1.5 schematy w krajowym IPsec VPN. Testuj\u0119 wersje demonstracyjne\" src=\"\/wp-content\/uploads\/2020\/08\/068865544de126a1673c6fb7b6367ffd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWynik: IPsec-over-GRE dzia\u0142a poprawnie.<\/p>\n<h3>Podsumowanie<\/h3>\n<p>\nJedna fili\u017canka kawy wystarczy\u0142a. Napisa\u0142em instrukcj\u0119 uzyskania wersji demonstracyjnej. Skonfigurowa\u0142em GRE-over-IPsec i rozwin\u0105\u0142em odwrotnie.<\/p>\n<p>Mapa interfejs\u00f3w sieciowych w wersji 4.3 automatyczna! Testuj\u0119 dalej.<\/p>\n<p><i>Anonimowy in\u017cynier<br \/>\nt.me\/anonimous_engineer<\/i><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/514190\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0442\u0443\u0430\u0446\u0438\u044f \u042f \u043f\u043e\u043b\u0443\u0447\u0438\u043b \u0434\u0435\u043c\u043e\u0432\u0435\u0440\u0441\u0438\u044e \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u043e\u0432 \u0421-\u0422\u0435\u0440\u0440\u0430 VPN \u0432\u0435\u0440\u0441\u0438\u0438 4.3 \u043d\u0430 \u0442\u0440\u0438 \u043c\u0435\u0441\u044f\u0446\u0430. \u0425\u043e\u0447\u0443 \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f, \u0441\u0442\u0430\u043d\u0435\u0442 \u043b\u0438 \u043c\u043e\u044f \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u043d\u0430\u044f \u0436\u0438\u0437\u043d\u044c \u043b\u0435\u0433\u0447\u0435 \u043f\u043e\u0441\u043b\u0435 \u043f\u0435\u0440\u0435\u0445\u043e\u0434\u0430 \u043d\u0430 \u043d\u043e\u0432\u0443\u044e \u0432\u0435\u0440\u0441\u0438\u044e. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043d\u0435 \u0441\u043b\u043e\u0436\u043d\u043e, \u043e\u0434\u043d\u043e\u0433\u043e \u043f\u0430\u043a\u0435\u0442\u0438\u043a\u0430 \u0440\u0430\u0441\u0442\u0432\u043e\u0440\u0438\u043c\u043e\u0433\u043e \u043a\u043e\u0444\u0435 3 \u0432 1 \u0434\u043e\u043b\u0436\u043d\u043e \u0445\u0432\u0430\u0442\u0438\u0442\u044c. \u0420\u0430\u0441\u0441\u043a\u0430\u0436\u0443, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u0435\u043c\u043e\u0432\u0435\u0440\u0441\u0438\u0438. \u041f\u043e\u043f\u0440\u043e\u0431\u0443\u044e \u0441\u043e\u0431\u0440\u0430\u0442\u044c \u0441\u0445\u0435\u043c\u044b GRE-over-IPsec \u0438 IPsec-over-GRE. \u041a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u0435\u043c\u043e\u0432\u0435\u0440\u0441\u0438\u044e \u0418\u0437 \u0440\u0438\u0441\u0443\u043d\u043a\u0430 \u0441\u043b\u0435\u0434\u0443\u0435\u0442, \u0447\u0442\u043e\u0431\u044b \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":91211,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-91210","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/1-5-shemy-na-otechestvennom-ipsec-vpn-testiruyu-demoversii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd471.5 \u0441\u0445\u0435\u043c\u044b \u043d\u0430 \u043e\u0442\u0435\u0447\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u043c IPsec VPN. \u0422\u0435\u0441\u0442\u0438\u0440\u0443\u044e \u0434\u0435\u043c\u043e\u0432\u0435\u0440\u0441\u0438\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/1-5-shemy-na-otechestvennom-ipsec-vpn-testiruyu-demoversii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-09T23:42:13+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-09T23:42:13+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd471.5 schematy na krajowym IPsec VPN. Testuj\u0119 wersje pr\u00f3bne | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/1-5-shemy-na-otechestvennom-ipsec-vpn-testiruyu-demoversii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd471.5 \u0441\u0445\u0435\u043c\u044b \u043d\u0430 \u043e\u0442\u0435\u0447\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u043c IPsec VPN. \u0422\u0435\u0441\u0442\u0438\u0440\u0443\u044e \u0434\u0435\u043c\u043e\u0432\u0435\u0440\u0441\u0438\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/1-5-shemy-na-otechestvennom-ipsec-vpn-testiruyu-demoversii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-09T23:42:13+00:00","article:modified_time":"2020-08-09T23:42:13+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91210","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:32:22","updated":"2022-09-28 01:47:27","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/91210","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=91210"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/91210\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/91211"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=91210"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=91210"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=91210"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}