URN Logo
UNIX Resources » Linux » China Linux Forum » Linux防火墙和代理服务器应用 » 1 » ipsec vpn做roadwarrior的问题,帮帮忙
announcement 声明: 本页内容为中国Linux论坛的内容镜像,文章的版权以及其他所有的相关权利属于中国Linux论坛和相应文章的作者,如果转载,请注明文章来源及相关版权信息。
Resources
China Linux Forum(finished)
Linux Forum(finished)
FreeBSD China(finished)
linuxforum.net
  业界新闻与评论
  自由软件杂谈
  IT 人生
  Linux软件快递
  翻译作坊
  Linux图书与评论
  GNU Emacs/XEmacs
  Linux 中文环境和中文化
  Linux桌面与办公软件
  Linux 多媒体与娱乐版
  自由之窗Mozilla
  笔记本电脑上的Linux
  Gentoo
  Debian 一族
  网络管理技术
  Linux 安装与入门
  WEB服务器和FTP服务器
  域名服务器和邮件服务器
  Linux防火墙和代理服务器应用
  文件及打印服务器
  技术培训与认证
  Linux内核技术
  Linux 嵌入技术
  Linux设备驱动程序
  Linux 集群技术
  LINUX平台数据库
  系统和网络安全
  CPU 与 编译器
  系统计算研究所专栏
  Linux下的GUI软件开发
  C/C++编程版
  PHP 技 术
  Java&jsp技术
  Shell编程技术
  Perl 编 程
  Python 编 程
  XML/Web Service 技术
  永远的Unix
  FreeBSD世界
   
ipsec vpn做roadwarrior的问题,帮帮忙
ipsec vpn做roadwarrior的问题,帮帮忙 - lyl19 [2007-09-20 21:17 | 1,938 byte(s)]
 
Re: ipsec vpn做roadwarrior的问题,帮帮忙 - lyl19 [2007-09-20 21:24 | 236 byte(s)]
 
 
Re: ipsec vpn做roadwarrior的问题,帮帮忙 - lyl19 [2007-10-29 21:51 | 129 byte(s)]
 
Subject: ipsec vpn做roadwarrior的问题,帮帮忙
Author: lyl19    Posted: 2007-09-20 21:17    Length: 1,938 byte(s)
[Original] [Print] [Top]
现在拓扑结构是这样的

PC <--------> vpn server-------------- internet ----------------NAT<-------------->vpn clienst

vpn server 公网10.10.10.1 私网192.168.2.0 PC 192.168.2.1
NAT 公网10.10.10.2 私网192.168.1.0 vpn client 192.168.1.1
vpn server 和vpn client均是用的openswan 2.4.6

做的是roadwarrior模式,完成IKE第一阶段后,vpn client启动快速模式协商,但vpn server 提示错误

cannot respond to IPsec SA request because no connection is known for
192.168.2.0/24===10.10.10.1[@server]...10.10.10.2[@road1]===192.168.1.2/32

两边的大略配置如下
server: ------------------------------------------------------------------------------- client:

nat_traversal=yes
left=10.10.10.1 ------------------------------------------------------------left=192.168.1.2
leftsubnet=192.168.2.0/24
leftid=@server ------------------------------------------------------------leftid=@road1
right=%any ------------------------------------------------------------right=10.10.10.1
rightid=@road1 ----------------------------------------------------------rightsubnet=192.168.2.0/24
leftrsasigkey= ------------------------------------------------------------rightid=@server
rightrsasigkey=

确实在server中找不到这样的连接,我显式的加上rightsubnet=192.168.1.2/32后连接能建立,但这又失去了roadwarrior的用处,肯定是不对的。

开不开这种nat_traversal均会出现相同的情况。我想请问各位大哥大姐,这种情况如何处理。十分感谢。
我还想问一下,这种形式一定需要nat_travesal吗?

[Original] [Print] [Top]
Subject: Re: ipsec vpn做roadwarrior的问题,帮帮忙
Author: lyl19    Posted: 2007-09-20 21:24    Length: 236 byte(s)
[Original] [Print] [Top]
另外还对nat_t和ipsec passthrough概念不明确

ipsec passthrough的作用主要是用在NAT网关上,使网关后的多台vpn client 能够与外面的vpn server通信吗?
那这样说,NAT后面的单个client不需要做nat_t就能与外面server连接了?
[Original] [Print] [Top]
Subject: Re: ipsec vpn做roadwarrior的问题,帮帮忙
Author: cowboy_fang    Posted: 2007-10-10 11:18    Length: 108 byte(s)
[Original] [Print] [Top]
如果用NAT应该必须用nat_t

ipsec passthrough指可以允许ipsec流量自由通过,但解决不了nat的问题
[Original] [Print] [Top]
Subject: Re: ipsec vpn做roadwarrior的问题,帮帮忙
Author: lyl19    Posted: 2007-10-29 21:51    Length: 129 byte(s)
[Original] [Print] [Top]
最后看了好久的代码才解决问题,还是配置上的问题
至于NAT-T, 在有NAT的情况下,如果是隧道模式,ESP封装,用ipsec alg就足够了
[Original] [Print] [Top]
« Previous thread
如何利用nmap或其他命令跨网段扫描mac
Linux防火墙和代理服务器应用
1
Next thread »
请问为什么不论我怎么设置CBQ,用户可分配的带宽总是无法超过2.3Mbit/s?
     

Copyright © 2007 UNIX Resources Network, All Rights Reserved.      About URN | Privacy & Legal | Help | Contact us
备案序号: 京ICP备05006143    webmaster: webmaster@unixresources.net
This page created on 2008-07-17 02:58:33, cost 0.025979995727539 ms.