
рдЖрдИрдЯреА рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░ рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдирд╛, рдЬрд▓реНрджреА рдпрд╛ рдмрд╛рдж рдореЗрдВ, рдХрд╛рд░реНрдп рдПрдХ рдмрдбрд╝реЗ рд╕рдВрдЧрдарди рдХреА рдХрд┐рд╕реА рднреА рд╕реЗрд╡рд╛ рдХреЗ рд╕рд╛рде рдПрдХреАрдХреГрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдпрд╣ рдмреИрдВрдХ рдпрд╛ рдЯреЗрд▓реАрдХреЙрдо рдСрдкрд░реЗрдЯрд░ рд╣реЛ рд╕рдХрддрд╛ рд╣реИред рдПрдХ рдирд┐рдпрдо рдХреЗ рд░реВрдк рдореЗрдВ, рдмрдбрд╝реЗ рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рдкрд╛рд╕ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рд╕реНрдерд╛рдкрд┐рдд рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпрд╛рдВ рд╣реИрдВ, рдЬреЛ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдЪреИрдирд▓реЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдмрд╛рд╣рд░реА рдХреЗ рд╕рд╛рде рдПрдХ рд╕реЗрд╡рд╛ рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ - IPSecред рдЗрд╕реА рд╕рдордп, рдЫреЛрдЯреЗ
рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рд╕рдВрдЧрдардиреЛрдВ рдореЗрдВ рдРрд╕реА рдпреЛрдЬрдирд╛рдУрдВ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдХрд░рдиреЗ рдХрд╛ рдХреЛрдИ рдЕрдиреБрднрд╡ рдирд╣реАрдВ рд╣реИ, рдФрд░ рдЙрдкрдХрд░рдг рд╕реЗ рдмреЛрд░реНрдб рдкрд░ рдХреЗрд╡рд▓ рд▓рд┐рдирдХреНрд╕ рдХреЗ рд╕рд╛рде рд╡реАрдбреАрдПрд╕ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдореЗрд░реЗ рдЖрд╢реНрдЪрд░реНрдп рдХреЗ рд▓рд┐рдП, рд░рдирд╕реЗрдЯ рдореЗрдВ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рд░реВрдк рд╕реЗ рдХреЛрдИ рд╕рд╛рдордЧреНрд░реА рдирд╣реАрдВ рд╣реИ рдЬреЛ рд▓рд┐рдирдХреНрд╕ рд╕рдорд╕реНрдпрд╛ рдирд┐рд╡рд╛рд░рдг рдЙрдкрдХрд░рдг рдХрд╛ рд╡рд░реНрдгрди рдХрд░рддрд╛ рд╣реИред рдЖрдЗрдП рдЗрд╕ рдЕрдВрддрд░ рдХреЛ рдЦрддреНрдо рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░реЗрдВ рдФрд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рд╣рд┐рд╕реНрд╕реЗ рдХрд╛ рд╡рд░реНрдгрди рдХрд░реЗрдВред
рд╕реЗрд╡рд╛ рдХреА рд╕рд╛рдорд╛рдиреНрдп рдпреЛрдЬрдирд╛ рдиреАрдЪреЗ рдкреНрд░рд╕реНрддреБрдд рдХреА рдЧрдИ рд╣реИред рдПрдХ рдирд┐рдпрдо рдХреЗ рд░реВрдк рдореЗрдВ, рдмрдбрд╝реЗ рд╕рдВрдЧрдардиреЛрдВ рдореЗрдВ рд╕рдм рдХреБрдЫ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдорд╛рдирдХреАрдХреГрдд рд╣реИ, рд╕реНрдЯреНрд░реАрдо рдкрд░ рд░рдЦрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд╕рднреА рдкреНрд░рдХрд╛рд░ рдХреЗ рд╕рдВрднрд╛рд╡рд┐рдд рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдФрд░ рдЕрдиреНрдп рдиреЗрдЯрд╡рд░реНрдХ рдЯреБрдХрдбрд╝реЗ рдЕрд▓рдЧ-рдЕрд▓рдЧ рдЙрдкрдХрд░рдгреЛрдВ (tsiska-junipers рдФрд░ рдЙрдирдХреЗ рдЬреИрд╕реЗ рдЕрдиреНрдп) рдкрд░ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ, рдФрд░, рдЕрдзрд┐рдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдмрд╛рдд,
рд╡реНрдпрдХреНрддрд┐рдпреЛрдВ рджреНрд╡рд╛рд░рд╛ (рд╢рд╛рдпрдж рдиреАрдЪреЗ рджрд┐рдП рдЧрдП рдЖрд░реЗрдЦ рдореЗрдВ рдиреАрд▓реЗ рдмреЙрдХреНрд╕) рдЕрд▓рдЧ-рдЕрд▓рдЧ рд▓реЛрдЧреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╕реЗрд╡рд╛ рдХреА рдЧрдИ)ред рдЖрдкрдХреЗ рдкрд╛рд╕ рдПрдХ рд╡рд░реНрдЪреБрдЕрд▓ рдорд╢реАрди рд╣реИ рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рд╕реЗрд╡рд╛ рд╢реБрд░реВ рдХреА рдЬрд╛рдПрдЧреА рдФрд░ IPSec рдХрд╛ рдЖрдпреЛрдЬрди рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред

рдХреГрдкрдпрд╛ рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ IPSec рд╕реНрд╡рдпрдВ рдПрдХ рдЖрдИрдкреА рдкрддреЗ (рдореЗрд░реЗ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ
10.0.255.1 <-> 10.0.1.1
) рдХреЗ рдмреАрдЪ рдЖрдпреЛрдЬрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдФрд░ рд╕реЗрд╡рд╛ рд╕реНрд╡рдпрдВ рджреВрд╕рд░реЛрдВ (
192.168.255.1<-> 192.168.1.1
) рдХреЗ рдмреАрдЪ рдЖрдпреЛрдЬрд┐рдд рдХреА рдЬрд╛рддреА рд╣реИред рдРрд╕реА рдпреЛрдЬрдирд╛рдУрдВ рдХреЛ
IPSec Network-Network рднреА рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред
рдПрдХ рд╕рд░рд▓ рдЙрджрд╛рд╣рд░рдг рдпрд╣ рд╣реИ рдХрд┐ рдЖрдк рдПрдХ рдпреБрд╡рд╛ рд▓реЗрдХрд┐рди рдмрд╣реБрдд рдорд╣рддреНрд╡рд╛рдХрд╛рдВрдХреНрд╖реА рдХрдВрдкрдиреА
рд╕реБрдкрд░рд╕реНрд╡рд╛рдЗрд╕ рдореЗрдВ рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ рдЖрдкрдХреЛ
рдореЗрдЧрд╛рдЯреЗрд▓рдХреЙрдо рдХреЗ рдмрдВрдж рдПрдкреАрдЖрдИ рдХреЗ рд╕рд╛рде рд╕рд╣рднрд╛рдЧрд┐рддрд╛ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред рдЖрдкрдХрд╛ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░ рдПрдХ VDS рд╕рд░реНрд╡рд░ рд╣реИ, рдЖрдкрдХрд╛ рдкрд╛рд░реНрдЯрдирд░ рдЗрдиреНрдлреНрд░рд╛рд╕реНрдЯреНрд░рдХреНрдЪрд░ рдиреЗрдЯрд╡рд░реНрдХ рдФрд░ рд╕рд░реНрд╡рд░ рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдПрдХ рд╕рдореВрд╣ рд╣реИред рдХрд╛рд░реНрдп рджреЛ рдЪрд░рдгреЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рд╣реИ:
- рдЯреНрд░рд╛рдВрд╕рдкреЛрд░реНрдЯ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП (рдЗрдВрдЯрд░рдХрд╡рд░ рдХреИрд╕реЗ рд╣реЛрдЧрд╛)ред
- рд╕реЗрд╡рд╛ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ (рд╕рд░реНрд╡рд░ рдкрд░ рд╕реАрдзреЗ рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдЪрд▓рд╛рдПрдБ)ред
рдЗрд╕рд▓рд┐рдП,
SuperService рдкреНрд░рдмрдВрдзрдХ рдиреЗ рдПрдХ рд╡реНрдпрд╛рдкрд╛рд░ рд╕рдорд╕реНрдпрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреБрдЫ рдмрдбрд╝реЗ рд╕рдВрдЧрдарди рдХреЗ рд▓рд┐рдП рдПрдХ рдХрдиреЗрдХреНрд╢рди рдЖрдпреЛрдЬрд┐рдд рдХрд░рдиреЗ рдХрд╛ рдирд┐рд░реНрдгрдп рд▓рд┐рдпрд╛ред рдЙрдиреНрд╣реЛрдВрдиреЗ
рдореЗрдЧрд╛рдЯреЗрд▓рдХреЙрдо рдХреА рдУрд░ рд░реБрдЦ рдХрд┐рдпрд╛, рдЬрд┐рд╕рд╕реЗ рдЙрдиреНрд╣реЛрдВрдиреЗ рдЙрдиреНрд╣реЗрдВ рдХрдиреЗрдХреНрд╢рди рдХреЗ рд▓рд┐рдП
рддрдХрдиреАрдХреА рд╡рд┐рдирд┐рд░реНрджреЗрд╢ рднреЗрдЬреЗред рдЗрди рд╢рд░реНрддреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ
IPSec рд╣реИ ред рдпрд╣ рд╕реНрдерд┐рддрд┐ рдПрдХ
рдПрдХреНрд╕рд▓ рдкреНрд▓реЗрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рд╕рд╛рдордиреЗ рдЖрдИ, рдЬрд┐рд╕рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рдореИрдВрдиреЗ рдиреАрдЪреЗ рдкреНрд░рд╕реНрддреБрдд рдХрд┐рдпрд╛ рд╣реИред рддрд╕реНрд╡реАрд░ рдореЗрдВ, рдореИрдВрдиреЗ рдкреАрд▓реЗ рд░рдВрдЧ рдореЗрдВ рддрдХрдиреАрдХреА рд░реВрдк рд╕реЗ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдорд╛рдкрджрдВрдбреЛрдВ рдкрд░ рдкреНрд░рдХрд╛рд╢ рдбрд╛рд▓рд╛ред рдкреНрд░рд╛рд░реВрдк рднрд┐рдиреНрди рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рд╛рд░ рд╕рдорд╛рди рд░рд╣рддрд╛ рд╣реИред

рдкреНрд░рд╛рд░рдВрдн рдореЗрдВ, рдпрд╣ рдЖрдкрдХреЗ рд╣рд┐рд╕реНрд╕реЗ рдкрд░ рдЕрдзреВрд░рд╛ рдЖрддрд╛ рд╣реИ, рдЗрд╕реЗ рднрд░рдирд╛ рд╣реЛрдЧрд╛ рдФрд░ рд╕рд╛рдереА рдХреЛ рдЕрдиреБрдореЛрджрди рдХреЗ рд▓рд┐рдП рднреЗрдЬрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рд╕рд╣рдордд рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж, рдЖрдк рдмреИрда рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЕрдкрдиреЗ рд▓рд┐рдирдХреНрд╕ рдорд╢реАрди рдХреЛ рдЯреНрдпреВрди рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
IPSec рдЕрд╡рдзрд╛рд░рдгрд╛
рдЖрдЧреЗ, рдореИрдВ рдЙрди рд▓реЛрдЧреЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рдЫреЛрдЯрд╛ рд╕рд┐рджреНрдзрд╛рдВрдд рджреВрдВрдЧрд╛ рдЬреЛ рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХреА рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рдирд╣реАрдВ рд╣реИрдВред рдЖрдЧреЗ рдореИрдВ рдЬреЛ рднреА рд╡рд░реНрдгрди рдХрд░реВрдВрдЧрд╛ рд╡рд╣ рд╕рднреА рд╢реБрджреНрдз рдИрдерд░рдиреЗрдЯ рдФрд░ IPv4 рдХреЛ рджрд░реНрд╢рд╛рддрд╛ рд╣реИред рдореИрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди, рдкреНрд░рдореБрдЦ рдПрдХреНрд╕рдЪреЗрдВрдЬ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдореЗрдВ рдирд╣реАрдВ рдЬрд╛рдКрдВрдЧрд╛, рдмрд▓реНрдХрд┐ рдиреЗрдЯрд╡рд░реНрдХ рднрд╛рдЧ рдкрд░ рдзреНрдпрд╛рди рдХреЗрдВрджреНрд░рд┐рдд рдХрд░реВрдВрдЧрд╛ред
IPSec - рд╕реБрд░рдХреНрд╖рд┐рдд рдХрдиреЗрдХреНрд╢рди рдХреЗ рдЖрдпреЛрдЬрди рдХреЗ рд▓рд┐рдП рддрдХрдиреАрдХреЛрдВ рдФрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдПрдХ рд╕реЗрдЯред
рдЕрдиреНрдп рдЯрдирд▓рд┐рдВрдЧ рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХрд┐рдпреЛрдВ (GRE, PPP, L2TP, рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐ MPLS-TE) рдХреЗ рд╡рд┐рдкрд░реАрдд, IPSec рдХреЗ рд▓рд┐рдП рдХреЛрдИ рд╕реНрдкрд╖реНрдЯ рд╕реБрд░рдВрдЧ рдЗрдВрдЯрд░рдлреЗрд╕ рдирд╣реАрдВ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ рдЬрд┐рд╕рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдпрд╛рддрд╛рдпрд╛рдд рдХреЛ рд░реВрдЯ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗред рдЗрд╕рдХреЗ рдмрдЬрд╛рдп, IPSec рддрдерд╛рдХрдерд┐рдд
рд╕реБрд░рдХреНрд╖рд╛ рдЖрдмрдВрдЯрди (SA) рдХреА рдЕрд╡рдзрд╛рд░рдгрд╛ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
рдПрд╕рдП рдПрдХ рдиреЗрдЯрд╡рд░реНрдХ рдбрд┐рд╡рд╛рдЗрд╕ рд╕реЗ рджреВрд╕рд░реЗ рдореЗрдВ рд╕реБрд░рдВрдЧ рд╣реИред рд▓реЗрдХрд┐рди рдпрд╣ рдордд рднреВрд▓реЛ рдХрд┐
рдПрд╕рдП рд╢рдмреНрдж рдХреЗ рд╕рд╛рдорд╛рдиреНрдп рдЕрд░реНрде рдореЗрдВ рдПрдХ рдиреЗрдЯрд╡рд░реНрдХ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдирд╣реАрдВ рд╣реИ, рдпрд╣рд╛рдВ рд╢рд╛рд╕реНрддреНрд░реАрдп рд░реВрдЯрд┐рдВрдЧ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред рд░рд╛рдЙрдЯрд┐рдВрдЧ рдЯреЗрдмрд▓ рдХреЗ рдмрдЬрд╛рдп,
рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐ (рдПрд╕рдкреА) рдЕрд╡рдзрд╛рд░рдгрд╛ рдпрд╣рд╛рдВ рдХрд╛рдо рдХрд░рддреА рд╣реИред рд╣рдо рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ SA рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдкрд╛рд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХреНрд╕реЗрд╕ рд▓рд┐рд╕реНрдЯ (ACL) рдХреА рддрд░рд╣ рдХреБрдЫ рд▓рд┐рдЦрддреЗ рд╣реИрдВред рдпреЗ рд╕рднреА рдЪреАрдЬреЗрдВ рддрдерд╛рдХрдерд┐рдд
ISAKMP рдврд╛рдВрдЪреЗ рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рд╣реИрдВред
ISAKMP - IPSec рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХрд╛ рд╡рд░реНрдгрди, рд╕рд╛рд╣рд┐рддреНрдп рдореЗрдВ рд╡реЗ рдЗрд╕реЗ рдПрдХ рд░реВрдкрд░реЗрдЦрд╛ рдХрд╣рддреЗ рд╣реИрдВред рдЗрд╕рдореЗрдВ SA, SP, SAD (рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдЕрд╕реЛрдереЗрд╢рди рдбреЗрдЯрд╛рдмреЗрд╕), SPD (рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдкреЙрд▓рд┐рд╕реА рдбреЗрдЯрд╛рдмреЗрд╕), рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧреЛрдВ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдХрд╛ рд╡рд░реНрдгрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ ... ISAKMP рдХреЛ рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рддрд╛рдХрд┐ рдЯрдирд▓рд┐рдВрдЧ рддрдХрдиреАрдХ, рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдФрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкрд░ рдирд┐рд░реНрднрд░ рди рд░рд╣реЗрдВред рд╡рд╣ рдХреЗрд╡рд▓ рдЖрд╡рд╢реНрдпрдХ рдкрд░рд┐рднрд╛рд╖рд╛рдУрдВ рдХрд╛ рдкрд░рд┐рдЪрдп рджреЗрддрд╛ рд╣реИред
IKE (v1 / 2) - рд╕реАрдзреЗ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдкреНрд░реЛрдЯреЛрдХреЙрд▓ред рд╡рд╣ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкреНрд░рдореБрдЦ рдПрдХреНрд╕рдЪреЗрдВрдЬ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдФрд░ рдЙрдирдХреЗ рдЖрд╡реЗрджрди рдХреЛ рд▓рд╛рдЧреВ рдХрд░рддрд╛ рд╣реИред
рд╕рд┐рд╕реНрдХреЛ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЗ рд▓рд┐рдП рдзрдиреНрдпрд╡рд╛рдж, ISAKMP рдФрд░ IKE рдХреЛ рдЕрдм рдкрд░реНрдпрд╛рдпрд╡рд╛рдЪреА рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИред
рдЯреНрд░реИрдлрд╝рд┐рдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ, рдкрд╛рд░реНрдЯрд┐рдпреЛрдВ рдХреЛ рдЗрд╕ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ (рдФрд░ рдХреБрдВрдЬрд┐рдпреЛрдВ) рдкрд░ рд╕рд╣рдордд рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдПрдХ рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рджреЛрдиреЛрдВ рдкрдХреНрд╖реЛрдВ рдХреЗ рдмреАрдЪ рдЙрдЧрддреА рд╣реИ (рдЗрд╕реЗ ISAKMP рд╕реБрд░рдВрдЧ рднреА рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ), рдЬреЛ рд╣рд░ рд╕рдордп рдЪрд▓рддреА рд╣реИред рдпрд╣ рджреНрд╡рд┐рджрд┐рд╢ рд╕реБрд░рдВрдЧ рдПрдХ рдпреВрдбреАрдкреА рдХрдиреЗрдХреНрд╢рди рд╣реИ (рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдкреЛрд░реНрдЯ 500 рдкрд░)ред рдЗрд╕ рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рджрд▓реЛрдВ рдХреЛ рдПрдХ рджреВрд╕рд░реЗ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП (рдкрд╛рд╕рд╡рд░реНрдб рдХрд╛ рдорд┐рд▓рд╛рди рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП)ред рдпрд╣
IKEv1 / 2 (рдЗрдВрдЯрд░рдиреЗрдЯ рдХреА рдПрдХреНрд╕рдЪреЗрдВрдЬ) рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдФрд░ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА
ISAKMP рд╕рдВрдЧрдард┐рдд рд╕реБрд░рдВрдЧ рдкрд░, рдкрд╛рд░реНрдЯрд┐рдпрд╛рдВ рд╕реАрдзреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд╣рдордд рд╣реИрдВред
IPSec рд╕рдВрдЧрдарди рд╕реНрд╡рдпрдВ рджреЛ рдЪрд░рдгреЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рд╣реИ:
- ISAKMP рд╕рд╣рд╛рдпрдХ рд╕реБрд░рдВрдЧ рдмрдирд╛рдирд╛
- рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдбреЗрдЯрд╛ рд╕реБрд░рдВрдЧ рдмрдирд╛рдирд╛
рдЬреИрд╕рд╛ рдХрд┐ рдореИрдВрдиреЗ рд▓рд┐рдЦрд╛ рд╣реИ, IPSec рдЕрд╡рдзрд╛рд░рдгрд╛ рдореЗрдВ (рдпрд╛ рдмрд▓реНрдХрд┐
ISAKMP рдЕрд╡рдзрд╛рд░рдгрд╛ рдореЗрдВ) рд╕реБрд░рдВрдЧреЛрдВ рдХреЛ
SA рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред
рдкрд╣рд▓реЗ рдЪрд░рдг (ISAKMP SA рд╕рдВрдЧрдарди) рдХреЛ рджреЛ рдореЛрдб рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:
- рдореБрдЦреНрдп - рдкрдХреНрд╖ рдмрд╛рд░реА-рдмрд╛рд░реА рд╕реЗ рдмрд╛рддрдЪреАрдд рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдЖрджрд╛рди-рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕реЗ рд╕реБрд░рдХреНрд╖рд┐рдд рдорд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕реНрдерд╛рдпреА рдЪреИрдирд▓реЛрдВ (рд╣рдорд╛рд░реЗ рдорд╛рдорд▓реЗ) рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
- рдЖрдХреНрд░рд╛рдордХ - рдПрдХ рд╕рдВрджреЗрд╢ рдореЗрдВ, рд╕рд░реНрдЬрдХ рд╕рднреА рдЖрд╡рд╢реНрдпрдХ рд╕рдордиреНрд╡рдп рдорд╛рдкрджрдВрдбреЛрдВ рдХреЛ рднреЗрдЬрддрд╛ рд╣реИ, рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдПрдХ рдЕрд╕реНрдерд╛рдпреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЕрд╕реНрдерд╛рдпреА рд╕рддреНрд░ рдХреЗ рд▓рд┐рдП рдХрдиреЗрдХреНрдЯ рдХрд░рддреЗ рд╕рдордп (рдЗрд╕реЗ рддреЗрдЬ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП) рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рдЖрдкрдХреЛ рдпрд╣ рд╕рдордЭрдирд╛ рдЪрд╛рд╣рд┐рдП рдХрд┐
рдореБрдЦреНрдп SA рд╕реБрд░рдВрдЧреЗрдВ
рдЕрдкреНрд░рддреНрдпрдХреНрд╖ рд╣реИрдВ ред IPSec рдЪреИрдирд▓ рдкрд░ рджреЛ-рддрд░рдлрд╝рд╛ рдбреЗрдЯрд╛ рдЯреНрд░рд╛рдВрд╕рдорд┐рд╢рди рдХреЗ рд▓рд┐рдП, рджреЛ рд╕реБрд░рдВрдЧреЗрдВ рд╣реЛрдиреА рдЪрд╛рд╣рд┐рдП: рд╕реНрд░реЛрдд (src) тЖТ рд░рд┐рд╕реАрд╡рд░ (dst) рдФрд░ рдЗрд╕рдХреЗ рд╡рд┐рдкрд░реАрддред
рд╕рднреА рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд╡рд┐рдзрд┐рдпреЛрдВ рдореЗрдВ, рдореВрд▓ рдЖрдИрдкреА рдкреИрдХреЗрдЯ рдореЗрдВ рдЕрддрд┐рд░рд┐рдХреНрдд рд╣реЗрдбрд░ рдЬреЛрдбрд╝реЗ рдЬрд╛рддреЗ рд╣реИрдВ, рдЗрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рд╣реЛрддрд╛ рд╣реИред рдЗрд╕ рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдХреЗ рд▓рд┐рдП рджреЛ рддрд░реАрдХреЗ рд╣реИрдВ -
AH (рдСрдереЗрдВрдЯрд┐рдХреЗрд╢рди рд╣реИрдбрд░) рдФрд░
ESP (рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рдкреЗрд▓реЛрдб) ред AH рдХреЗрд╡рд▓ рдкреИрдХреЗрдЯ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рддрд╛ рд╣реИ (рдбрд┐рдЬрд┐рдЯрд▓ рд░реВрдк рд╕реЗ рдкреНрд░реЗрд╖рдХ рджреНрд╡рд╛рд░рд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд), ESP рдФрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг (рд╕рдВрдХреЗрдд), рдФрд░ рдПрдирдХреНрд░рд┐рдкреНрдЯред рдЖрдЬ, рдПрдПрдЪ рд▓рдЧрднрдЧ рдХрднреА рднреА рдЙрдкрдпреЛрдЧ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд╕рдм рдХреБрдЫ рдИрдПрд╕рдкреА рдореЗрдВ рдкреИрдХ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рдЖрдк рдЖрдИрдкреА рд╣реЗрдбрд░ (рдЯреНрд░рд╛рдВрд╕рдкреЛрд░реНрдЯ рдореЛрдб) рдпрд╛ рдЗрд╕рдХреЗ рд╕рд╛рде (рд╕реБрд░рдВрдЧ рдореЛрдб) рдХреЛ рдзреНрдпрд╛рди рдореЗрдВ рд░рдЦреЗ рдмрд┐рдирд╛ рд╕реНрд░реЛрдд рдЖрдИрдкреА рдкреИрдХреЗрдЯ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдФрд░ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдкрд░рд┐рд╡рд╣рди рдХрд╛ рдЙрдкрдпреЛрдЧ рддрдм рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬрдм рдЗрд╕реЗ рдЕрдиреНрдп рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХрд┐рдпреЛрдВ (IPSec / ESP) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЕрдкрдиреА рд╕реБрд░рдВрдЧреЛрдВ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдХрд░рдиреЗ рдХреА рдпреЛрдЬрдирд╛ рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЬреАрдЖрд░рдИ, рдПрд▓ 2 рдЯреАрдкреА, рдкреАрдкреАрдкреАред рдХрд┐рд╕реА рд╕реЗрд╡рд╛ рдХреЛ рдХрд┐рд╕реА рдмрдбрд╝реЗ рд╕рдВрдЧрдарди рдХреЗ рдЖрдВрддрд░рд┐рдХ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рд╕реЗ рдЬреЛрдбрд╝рдиреЗ рдХреЗ рдЙрджреНрджреЗрд╢реНрдп рд╕реЗ, рдЗрд╕рдХрд╛ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрдпреЛрдЧ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдореИрдВрдиреЗ рдЗрд╕ рдкрд░рд┐рджреГрд╢реНрдп рдХрд╛ рдЙрдкрдпреЛрдЧ IPSec рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрдИ рдХрд╛рд░реНрдпрд╛рд▓рдпреЛрдВ рдХреЛ рдПрдХ рд╡реАрдкреАрдПрди рдореЗрдВ рд╕рдВрдпреЛрдЬрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ред рд╣рдо
рд╕реБрд░рдВрдЧ рдореЛрдб рдореЗрдВ рдЕрдзрд┐рдХ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВред рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рддрд╕реНрд╡реАрд░ рд╕реЗ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд рдЖрдИрдкреА рд╣реЗрдбрд░ рдпрд╣рд╛рдВ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рд╣реИред

рд╡реИрд╕реЗ, рдПрдПрдЪ рдПрдирдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рдПрдХ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдЙрджрд╛рд╣рд░рдг рд╣реИред рдорд╛рди рд▓реАрдЬрд┐рдП рдХрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд░рд╛рдЙрдЯрд░ рд╕реЗ рдЬреБрдбрд╝реЗ рджреЛ рдиреЗрдЯрд╡рд░реНрдХ рд╣реИрдВред рд╣реЛрд╕реНрдЯ рдХреЛ рд╡рд┐рдЦрдВрдбрди рдХреЗ рдмрд┐рдирд╛ 1500 рдмрд╛рдЗрдЯ рдХреЗ MTU рдХреЗ рд╕рд╛рде рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╕рд╛рд░рд┐рдд рдХрд░рдиреА рдЪрд╛рд╣рд┐рдП, рд▓реЗрдХрд┐рди рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рдордзреНрдпрд╡рд░реНрддреА рдЦрдВрдб рд╣реИ рдЬреЛ рдХреЗрд╡рд▓ 1380 рдмрд╛рдЗрдЯреНрд╕ рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИред рдкреВрд░рд╛ рдЯреНрд░реИрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд╣реИред рд╣рдо рдЗрд╕ рддрдереНрдп рдХрд╛ рд▓рд╛рдн рдЙрдард╛ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ IPSec рд╢рд╛рд╕реНрддреНрд░реАрдп рдЕрд░реНрдереЛрдВ рдореЗрдВ рд╕реБрд░рдВрдЧ рдЗрдВрдЯрд░рдлреЗрд╕ рдирд╣реАрдВ рдмрдирд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдпрд╛рддрд╛рдпрд╛рдд рдХреЛ рд░реВрдЯ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╣рдо AH рдкреНрд░рдХрд╛рд░ рдХреА рд╕реБрд░рдВрдЧ SA рдмрдирд╛рдПрдВрдЧреЗ (рд╣рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ), рдлрд┐рд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рдЙрд╕ рдкрд░ рдЬрд╛рдПрдЧрд╛ред рдХреЗрд╡рд▓ рдмрд╛рд╣рд░реА рдЖрдИрдкреА рдкреИрдХреЗрдЯ (рдмрд╛рд╣рд░реА рдЖрдИрдкреА рд╣реЗрдбрд░ рдХреЗ рдЕрдиреБрд╕рд╛рд░) рдпрд╛рддрд╛рдпрд╛рдд рдореЗрдВ рдЦрдВрдбрд┐рдд рд╣реЛ рдЬрд╛рдПрдВрдЧреЗ, рдЖрдВрддрд░рд┐рдХ рд▓реЛрдЧреЛрдВ рдХреЛ рдмрд┐рдирд╛ рдмрджрд▓рд╛рд╡ рдХреЗ рдкреБрди: рдкреНрд░рд╛рдкреНрдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред


рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐
ESP рд╣реЗрдбрд░
рдЯреАрд╕реАрдкреА / рдпреВрдбреАрдкреА рдкрд░рд┐рд╡рд╣рди рд╕реЗ рдкрд╣рд▓реЗ рдЙрдЧрддрд╛ рд╣реИред рдпрд╛рдж рд░рдЦреЗрдВ рдХрд┐ рдЖрдИрдкреА рдлрд╝реАрд▓реНрдб рдореЗрдВ рдПрдХ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдлрд╝реАрд▓реНрдб рд╣реИ? рдЗрд╕ рдХреНрд╖реЗрддреНрд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдиреЗрдЯрд╡рд░реНрдХ рдЙрдкрдХрд░рдг (рдФрд░ рдЕрдВрдд рдореЗрдЬрдмрд╛рди) рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдЖрдИрдкреА рдкреИрдХреЗрдЯ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕рд▓рд┐рдП рдИрдПрд╕рдкреА рдХреЗ рд▓рд┐рдП рдЗрд╕рдХреА рд╕рдВрдЦреНрдпрд╛ 50 рд╣реИред рдЗрд╕ рдХреНрд╖реЗрддреНрд░ рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреА рдПрдХ рдкреВрд░реА рд╕реВрдЪреА
рд╡рд┐рдХрд┐ рдкрд░ рджреЗрдЦреА рдЬрд╛ рд╕рдХрддреА рд╣реИ, рдпрд╣ рдмрд╣реБрдд рдЙрдкрдпреЛрдЧреА рд╣реЛ рд╕рдХрддреА рд╣реИред

рдЯреНрд░рд╛рдВрд╕рдкреЛрд░реНрдЯ рд▓реЗрдпрд░ рд╣реЗрдбрд░ рдХреА рдЕрдиреБрдкрд╕реНрдерд┐рддрд┐ (рдЯреАрд╕реАрдкреА / рдпреВрдбреАрдкреА / рдЖрдИрд╕реАрдПрдордкреА рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╣реИ!) рдПрдирдПрдЯреА рдЬреИрд╕реА рддрдХрдиреАрдХреЛрдВ рдкрд░ рдПрдХ рд╕реАрдорд╛ рдХрд╛ рдкреНрд░рд╕реНрддрд╛рд╡ рдХрд░рддрд╛ рд╣реИред рдпрд╛рдж рд░рдЦреЗрдВ, рдиреИрдЯ рдкреЛрд░реНрдЯ рдЯреНрд░рд╛рдВрд╕рд▓реЗрд╢рди (рдУрд╡рд░рд▓реЛрдб, рдкреИрдЯ, MASQARADE, рдЗрд╕рдХреЗ рдХрдИ рдирд╛рдо рд╣реИрдВ) рдЯреНрд░рд╛рдВрд╕рдкреЛрд░реНрдЯ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдкреЛрд░реНрдЯ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред рдФрд░ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб IPSec рд╕реБрд░рдВрдЧ рдореЗрдВ рд╡реЗ рдирд╣реАрдВ рд╣реИрдВ! рдЗрд╕ рд╕рдорд╕реНрдпрд╛ рдХреЛ рджреВрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП,
IPSec NAT-Traversal (NAT-T) рдЬреИрд╕реА рдПрдХ рддрдХрдиреАрдХ рд╣реИред рдкрд╣рд▓реЗ рдЪрд░рдг рдХреЗ рджреМрд░рд╛рди, рдкрд╛рд░реНрдЯрд┐рдпрд╛рдВ NAT-T рдХреЗ рдЙрдкрдпреЛрдЧ рдкрд░ рд╕рд╣рдордд рд╣реИрдВред рдпрджрд┐ рджреЛрдиреЛрдВ рдкрдХреНрд╖ NAT-T (рдФрд░ рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐ рд╕рдорд╛рди UDP рдкреЛрд░реНрдЯ рдкрд░) рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддреЗ рд╣реИрдВ, рддреЛ UDP рд╢реАрд░реНрд╖рд▓реЗрдЦ рдХреЛ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЗ рд▓рд┐рдП рдкрд░рд┐рдгрд╛рдореА рд╕реБрд░рдВрдЧреЛрдВ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рдкреИрдХреЗрдЯ рдкрд╣рд▓реЗ рд╣реА рдиреЗрдЯрд╡рд░реНрдХ рдПрдбреНрд░реЗрд╕ рдЯреНрд░рд╛рдВрд╕рд▓реЗрд╢рди рд╡рд╛рд▓реЗ рд░рд╛рдЙрдЯрд░ рд╕реЗ рдЧреБрдЬрд░ рдЬрд╛рдПрдВрдЧреЗред
рд╕реБрд░рдВрдЧ рдЦреБрдж рдирд╣реАрдВ рдЙрдареЗрдЧреА, рдЖрдкрдХреЛ рд╡рд╣рд╛рдВ рдпрд╛рддрд╛рдпрд╛рдд рдХреЛ рдирд┐рд░реНрджреЗрд╢рд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ рдореИрдВрдиреЗ рдКрдкрд░ рд▓рд┐рдЦрд╛ рд╣реИ, рд░реВрдЯрд┐рдВрдЧ рдирд┐рдпрдо рдпрд╣рд╛рдВ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддреЗ рд╣реИрдВ, рдЖрдкрдХреЛ
рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпрд╛рдВ
(рдПрд╕рдкреА) рд▓рд┐рдЦрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред
рдиреАрддрд┐рдпрд╛рдВ рд╕реНрд░реЛрдд рдкрддреЗ, рдЧрдВрддрд╡реНрдп рдкрддреЗ, рджрд┐рд╢рд╛ (рдореЗрдВ, рдмрд╛рд╣рд░, fwd) рдФрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕реБрд░рдВрдЧ рдорд╛рдкрджрдВрдбреЛрдВ рд╕реЗ рдорд┐рд▓рдХрд░ рдмрдирддреА рд╣реИрдВ (рдпрд╣рд╛рдВ ESP рдХрд╛ рд╡рд░реНрдгрди рдХреЗрд╡рд▓ рдпрд╣ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ рдХрд┐ рдХреНрдпрд╛ рдпрд╣ AH, рд╕реБрд░рдВрдЧ рд╕рдВрд╕реНрдХрд░рдг рдпрд╛ рдкрд░рд┐рд╡рд╣рди рд╣реЛрдЧрд╛)ред рдпрд╣ NAT рдХреЗ рд▓рд┐рдП рдирд┐рдпрдореЛрдВ рдХреЛ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдХрд░рдиреЗ рдЬреИрд╕рд╛ рдЕрдзрд┐рдХ рд╣реИред NAT рдореЗрдВ рдкрд░реНрдпрд╛рдкреНрдд рд░рд╛рдЙрдЯрд┐рдВрдЧ рдЯреЗрдмрд▓ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдБ рднреА рдирд╣реАрдВ рд╣реИрдВред рдФрд░ рд╡рд╣рд╛рдВ рднреА, рдирд┐рдпрдореЛрдВ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐
рдХрд╣рд╛рдВ, рдХрд╣рд╛рдВ рдФрд░ рдХреИрд╕реЗ , рдФрд░
рдХрд╣рд╛рдВ рдФрд░ рдХрд┐рд╕ рдорд╛рдзреНрдпрдо рд╕реЗ рдирд╣реАрдВ ред рдФрд░ рдЧрд▓рдд рд╣рд╛рде рдЖрдВрджреЛрд▓рди рдХреЗ рд╕рд╛рде рднреА рдЖрдк рджреВрд░рд╕реНрде рд╕рд░реНрд╡рд░ рдкрд░ рд╕рднреА рд╕рдВрдЪрд╛рд░ рдХреЛ рдЕрд╡рд░реБрджреНрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рд╕рднреА IPSec рдЬреЛрдбрд╝рддреЛрдбрд╝ рдУрд╡рд░рд╣реЗрдб рд╣реЗрдбрд░ рдЬреЛрдбрд╝рддреЗ рд╣реИрдВред рдХрдо рд╕реЗ рдХрдо рд╡реЗ рдореВрд▓ рдкреИрдХреЗрдЯ рд╕реЗ рдПрдХ рдФрд░ 40 рдмрд╛рдЗрдЯ рдЦрд╛рдПрдВрдЧреЗред рдЗрд╕ рдкреНрд░рдХрд╛рд░, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдХрдиреЗрдХреНрд╢рди рдХреЗ 1380 рдмрд╛рдЗрдЯреНрд╕ рдХреЗ рдкреАрдкреАрдкреАрдУрдИ рдХреЗ рд▓рд┐рдП рдПрдХ рдорд╛рдирдХ рдПрдордЯреАрдпреВ рдХреЗ рд╕рд╛рде, рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдПрдордЯреАрдпреВ <1340 рд╣реЛрдЧрд╛ред
рд▓рд┐рдирдХреНрд╕ рдкрд░ IPSec
рдбреАрдИрдмреА рд╡рд┐рддрд░рдг рдХреЗ рдЙрджрд╛рд╣рд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рдЕрднреНрдпрд╛рд╕ рдХрд░рддреЗ рд╣реИрдВред рдореИрдВ рдХреЗрд╡рд▓
рдкреВрд░реНрд╡-рд╕рд╛рдЭрд╛-рдХреБрдВрдЬреА (PSK) рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдХреЗ рд╕рд╛рде рдорд╛рдорд▓реЗ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд░реВрдВрдЧрд╛, рд╣рдо рд▓реЗрдЦ рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗ рдпреЛрдЬрдирд╛ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВрдЧреЗред
IPSec рдЦреБрдж рдХрд░реНрдиреЗрд▓ рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рд╕рдорд░реНрдерди рдмрд╣реБрдд рд╕реАрдорд┐рдд рд╣реИред рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рдЬреЛрд░рджрд╛рд░ рдореЙрдбреНрдпреВрд▓ рдХреЗрд╡рд▓ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдФрд░ рдХреБрдВрдЬреА (рдкреИрдХреЗрдЯ рдкреНрд░рд╕рдВрд╕реНрдХрд░рдг) рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╣реИрдВ рдЬреЛ рдкрд╣рд▓реЗ рд╣реА рдкреНрд░рд╛рдкреНрдд рд╣реЛ рдЪреБрдХреЗ рд╣реИрдВ (рдЧрд┐рд░реА рдореЗрдВ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд)ред рдФрд░ рд╡рд╣рд╛рдБ рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдФрд░ рдирд┐рдпрдореЛрдВ рдХреЛ рдкрд╛рд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рдЖрдкрдХреЛ рдЯреНрд░реИрдлрд╝рд┐рдХ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдЖрдкрдХреЛ рдЕрд▓рдЧ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред рдЗрд╕ рддрд░рд╣ рдХреЗ рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рдХреЗ рд░реВрдк рдореЗрдВ, рдХрдИ рд╕рдорд╛рдзрд╛рди рд╣реИрдВ:
- KAME BSD рд╕реЗ рдорд╛рдЗрдЧреНрд░реЗрдЯ рд╣реБрдЖ
- XSWAN (рд╕реНрдЯреНрд░реЙрдВрдЧреНрд╕рд╡рд╛рди, рдлрд╝реНрд░реЗрд╕реНрд╡рд╛рди, рд▓рд╛рдЗрдмреНрд░реЗрд╕реНрд╡рд╛рди, рдЖрджрд┐)
- shorewall
рдпрд╣ рдореБрдЭреЗ KAME рдХрд╛ рд╕рдмрд╕реЗ рд╕рд░рд▓ (рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рдкреВрд░реНрд╡рд╛рдиреБрдорд╛рди рдпреЛрдЧреНрдп) рд╕рдВрд╕реНрдХрд░рдг рд▓рдЧрд╛, рдФрд░ рд╣рдо рдЗрд╕реЗ рдЯреНрд╡рд┐рд╕реНрдЯ рдХрд░рдирд╛ рдЬрд╛рд░реА рд░рдЦреЗрдВрдЧреЗред
рдкрд░рдВрдкрд░рд╛рдЧрдд рд░реВрдк рд╕реЗ, KAME рдореЗрдВ рджреЛ рдШрдЯрдХ рд╢рд╛рдорд┐рд▓ рдереЗ
- ISAKMP рд╕реБрд░рдВрдЧ рдХреЛ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рджреМрдбрд╝реЛрди рдбреЗрдореЙрди ред
- рдбреЗрдЯрд╛ рдХреЗ рд╕рд╛рде SA рд╕реБрд░рдВрдЧреЛрдВ рдХреЗ рдкреНрд░рдмрдВрдзрди рдХреЗ рд▓рд┐рдП рд╕реЗрдЯрдХреА рдЙрдкрдпреЛрдЧрд┐рддрд╛рдУрдВред
рдкрд╣рд▓реЗ рдПрдХ рдХреЗ рд╕рд╛рде рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВред
рд░рд╛рдХреВрди IKE рдХреЗ рддрд╣рдд рд╕реБрд░рдВрдЧ рдкреНрд░рд╛рдзрд┐рдХрд░рдг рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИред рдпрд╣ рдПрдХ рдбреЗрдореЙрди рд╣реИ, рдЗрд╕реЗ рдПрдХ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓ (
/etc/racoon.conf
) рдХреЗ рд╕рд╛рде рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдпрд╣ рдПрдХ рдирд┐рдпрдорд┐рдд init рд╕реНрдХреНрд░рд┐рдкреНрдЯ (
/etc/init.d/racoon <start|stop|restart>
) рджреНрд╡рд╛рд░рд╛ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
root @ localhost: ~ # cat /etc/racoon.conf root @ localhost: ~ # cat /etc/racoon/psk.txt рд╣рдореЗрд╢рд╛ рдХреА рддрд░рд╣,
man 5 racoon.conf
рдореЗрдВ рд╡рд┐рд╡рд░рдг
man 5 racoon.conf
рдЕрдЧрд▓рд╛, рд╣рдо
рд╕реЗрдЯрдХреА рдЙрдкрдпреЛрдЧрд┐рддрд╛
рдХреЛ рд▓реЗрдВрдЧреЗ ред рдпрд╣ рдПрдХ рдбреЗрдорди (
/etc/init.d/setkey <start|stop|restart>
) рдХреЗ рд░реВрдк рдореЗрдВ рднреА рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдпрд╣ рд╕реНрдХреНрд░рд┐рдкреНрдЯ
/etc/ipsec-tools.conf
рдЪрд▓рд╛рддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ рдореИрдВрдиреЗ рдХрд╣рд╛, рдпрд╣ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдпрд╛рддрд╛рдпрд╛рдд рдХреЗ рд▓рд┐рдП рд╕реБрд░рдВрдЧ рдмрдирд╛рддрд╛ рд╣реИред рдЙрдирдХреЗ рд▓рд┐рдП
SA рдФрд░ SP рдХреЛ рд╕рдорд╛рди рд░реВрдк рд╕реЗ рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИред рдпрд╣ рдПрдПрд╕рдП рдкрд░
рдХреНрд░рд┐рдкреНрдЯреЛ-рдореИрдк рдЬреИрд╕рд╛ рдХреБрдЫ рд╣реИред рд╣рдорд╛рд░реЗ рд▓рд┐рдП рд╕рдмрд╕реЗ рдЖрд╕рд╛рди рд╡рд┐рдХрд▓реНрдк рд╕рд┐рд░реНрдл рдПрд╕рдкреА рдЬреЛрдбрд╝рдирд╛ рд╣реИред рдлрд┐рд░ SA рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ
рд░реВрдЯрд┐рди рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдореЗрдВ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рджреВрд╕рд░реЗ рдЪрд░рдг рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдмрдирд╛рдпрд╛ рдЬрд╛рдПрдЧрд╛ред
рд▓реЗрдХрд┐рди
рд░реЗрд╕реВрди рд╕реЗ рджреВрд╕рд░реЗ рдЪрд░рдг рдХреЗ рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рд╕рдВрднрд╡ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдПрд╕рдП рдХреЛ рдЗрд╕ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реЗрдЯ рдХрд░рдирд╛ рд╣реИред рд╡рд┐рд╡рд░рдг рдФрд░ рд╡рд╛рдХреНрдпрд╡рд┐рдиреНрдпрд╛рд╕
man 8 setkey
рдореЗрдВ рдкрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рд▓реЗрдХрд┐рди рдореИрдВ рд╕рдмрд╕реЗ рд╕рд░рд▓ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рджреВрдВрдЧрд╛ред
root @ localhost: ~ # cat /etc/ipsec-tools.conf flush; spdflush; spdadd 192.168.1.1/32 192.168.255.1/32 any -P out ipsec esp/tunnel/10.0.1.1-10.0.255.1/require; spdadd 192.168.255.1/32 192.168.1.1/32 any -P in ipsec esp/tunnel/10.0.255.1-10.0.1.1/require;
рд╡рд░реНрддрдорд╛рди рдореЗрдВ,
рд╕реЗрдЯрд░реА рдЙрдкрдпреЛрдЧрд┐рддрд╛
рдХреЛ iproute2 рдореЙрдбреНрдпреВрд▓ рджреНрд╡рд╛рд░рд╛ рдбреБрдкреНрд▓рд┐рдХреЗрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдЗрд╕рдХреЗ рднрд╛рдЧ рдХреЗ рд░реВрдк рдореЗрдВ, рджреЛ рд░рд┐рдХреЙрд░реНрдб рдкреНрд░рдмрдВрдзрди рджрд▓ SA рдФрд░ SP рд╣реИрдВред
- рдЖрдИрдкреА тАЛтАЛxfrm рд░рд╛рдЬреНрдп
- рдЖрдИрдкреА тАЛтАЛxfrm рдиреАрддрд┐
рдЗрд╕ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЛ рдкреНрд░рдмрдВрдзрд┐рдд рдХрд░рдиреЗ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЖрдк рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЗ рд▓рд┐рдП рд▓рд╛рдЧреВ рдПрд╕рдПрдПрд╕ рдФрд░
рдПрд╕рдкреА рдХреА рд╕реНрдерд┐рддрд┐ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред рдЕрдзрд┐рдХ рдЬрд╛рдирдХрд╛рд░реА рдореЗрдВ
man 8 ip-xfrm
ред
рдореВрд▓ рдЯреИрдмрд▓реЗрдЯ рдкрд░ рдПрдХ рдФрд░ рдирдЬрд╝рд░ рдбрд╛рд▓реЗрдВред IPSec рдФрд░ рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдЕрд▓рдЧ-рдЕрд▓рдЧ IP рдкрддреЗ рд╣реИрдВред рдЖрдВрддрд░рд┐рдХ рдЖрдИрдкреА рдкрддреЗ рдХреЛ рдореЗрдЧреЗрдЯреЗрд▓реЗрдХреЙрдо рдХреЗ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдХреЗ рдЕрдВрджрд░ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд┐рдпрд╛ рдЬрд╛ рд░рд╣рд╛ рд╣реИред рд▓реЗрдХрд┐рди рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдХреЗрд╡рд▓ рдПрдХ рд╡рд░реНрдЪреБрдЕрд▓ рдорд╢реАрди рд╣реИред рдПрдХ рдЖрдВрддрд░рд┐рдХ рдЖрдИрдкреА рдкрддреЗ рдХреЛ рдХрд┐рд╕реА рддрд░рд╣ рдЙрд╕ рдкрд░ рджрд┐рдЦрд╛рдИ рджреЗрдирд╛ рдЪрд╛рд╣рд┐рдП, рдФрд░ рд╕реБрд░рдВрдЧ рдореЗрдВ рдкреИрдХреЗрдЯ рд╕реЗ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЗрд╕ рдкрд░рд┐рджреГрд╢реНрдп рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрдИ рд╡рд┐рдХрд▓реНрдк рд╣реИрдВ:
- рд╕реНрдЯреЙрдк рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдП рдмрд┐рдирд╛ рдПрдХ рд╕реНрдерд┐рд░ рдорд╛рд░реНрдЧ, рд▓реЗрдХрд┐рди рдЖрдЙрдЯрдЧреЛрдЗрдВрдЧ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдФрд░ рдЖрдИрдкреА рдкрддреЗ рдХреЗ рд╕реНрдкрд╖реНрдЯ рд╕рдВрдХреЗрдд рдХреЗ рд╕рд╛рдеред
- рд░реВрдЯ рдЖрдзрд╛рд░рд┐рдд рдиреАрддрд┐ рдЖрдзрд╛рд░рд┐рдд рд░реВрдЯрд┐рдВрдЧ (рд▓рд┐рдирдХреНрд╕ рдЙрд░реНрдл рдЖрдИрдкреА тАЛтАЛрдирд┐рдпрдо рдкрд░ рдкреАрдмреАрдЖрд░)ред
- рдкрддрд╛ рдЕрдиреБрд╡рд╛рдж ( NAT / MASQARADE )ред
рдореЗрд░реЗ рджреГрд╖реНрдЯрд┐рдХреЛрдг рд╕реЗ, рдкрд╣рд▓рд╛ рд╡рд┐рдХрд▓реНрдк рдпрд╣рд╛рдВ рдЙрдкрдпреБрдХреНрдд рд╣реИред
рд╣рдо рдЕрдкрдиреЗ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдореЗрдВ рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд (рджреНрд╡рд┐рддреАрдпрдХ) рдЖрдИрдкреА рдкрддрд╛ рдЬреЛрдбрд╝ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрдмрдХрд┐ рдЗрд╕ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдХреЗ рд▓рд┐рдП рдЙрдкрдирд╛рдо рдмрдирд╛рдирд╛ рдмреЗрд╣рддрд░ рд╣реИ
root@localhost: ~# ip addr add 192.168.1.1/32 dev eth1 label eth1:1
рдФрд░ рдЗрд╕ IP рдкрддреЗ рд╕реЗ рдорд╛рд░реНрдЧ рдХреЛ Megatelecom рд╕рд░реНрд╡рд░ рдореЗрдВ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВред
root@localhost: ~# ip route add 192.168.255.1/32 dev eth1:1 src 192.168.1.1
рд▓реЗрдХрд┐рди рдЕрдЧрд░ рдЖрдк рдРрд╕рд╛ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдХреБрдЫ рднреА рд╢реБрд░реВ рдирд╣реАрдВ рд╣реЛрдЧрд╛ред рддрдереНрдп рдпрд╣ рд╣реИ рдХрд┐ рдЗрд╕ рд░реВрдк рдореЗрдВ рдПрдХ рдорд╛рд░реНрдЧ рдЬреЛрдбрд╝рддреЗ рд╕рдордп, рд▓рд┐рдирдХреНрд╕ рд╕реНрдЯреЗрд╢рди рдкреНрд░рд╛рдкреНрддрдХрд░реНрддрд╛ рдХреЗ рдореИрдХ рдкрддреЗ рдХреЛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░реЗрдЧрд╛, рдпрд╣ рдПрдЖрд░рдкреА рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрд░реЗрдЧрд╛ ... рдХрдВрдкреНрдпреВрдЯрд░ рдПрдЖрд░рдкреА рдЕрдиреБрд░реЛрдз рднреЗрдЬреЗрдЧрд╛ рдЬрд┐рдирдХреЗ Who has IP 192.168.255.1
ред рдЪреВрдВрдХрд┐ 192.168.255.1 192.168.1.1 (рдорд╛рд╕реНрдХ / 32!) рдХреЗ рд╕рдорд╛рди рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдирд╣реАрдВ рд╣реИ, рдЗрд╕рд▓рд┐рдП ARP рдкрд░ рдХреЛрдИ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдирд╣реАрдВ рд╣реЛрдЧреАред рд▓реЗрдХрд┐рди рдЬрдм рдЖрдк рдХрдиреЗрдХреНрдЯ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ No route to host
рд╕реНрдерд╛рдиреАрдп рдЖрдИрдкреА рдкрддреЗ рд╕реЗ рд╡рд╛рдкрд╕ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред рдЗрд╕реЗ рдкрд░рд╛рдЬрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдореЗрдВ рдПрдХ рд╕реНрдерд┐рд░ ARP рд░рд┐рдХреЙрд░реНрдб рд╕реЗрдЯ рдХрд░рдирд╛ рд╣реЛрдЧрд╛:
root@localhost: ~# arp -s 192.168.255.1 00:00:00:00:00:01 -i eth1:1
рдРрд╕рд╛ рдЬреАрд╡рди рд╣реИрдХред рд╡реИрд╕реЗ, рдЗрд╕ рддрд░рд╣ рдХреЗ рдЬреЛрдбрд╝рддреЛрдбрд╝ рд╕реЗ рд▓рд┐рдирдХреНрд╕ рдЖрдИрдкреА рд╕реНрдЯреИрдХ рдХрд╛ рд╕рд╣реА рд╕рдВрдЪрд╛рд▓рди рдирд╣реАрдВ рд╣реЛ рд╕рдХрддрд╛ рд╣реИред рдХрд┐рд╕реА рдПрдХ рдорд╛рдорд▓реЗ рдореЗрдВ, ip route
рдХрдорд╛рдВрдб рд╡рд╛рдВрдЫрд┐рдд рдкрд░рд┐рдгрд╛рдо рдирд╣реАрдВ рджреЗрддрд╛ рд╣реИ, рдиреЗрдЯрд╡рд░реНрдХ рд╕реНрдЯреИрдХ рдХреЛ рд░рд┐рдмреВрдЯ рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рдерд╛ред
рд╕реНрд╡рд╛рд╕реНрдереНрдп рдХреА рдЬрд╛рдБрдЪ
рдордд рднреВрд▓реЛ, рд╕реБрд░рдВрдЧ рдХреЗрд╡рд▓ рддрднреА рдЙрдареЗрдЧреА рдЬрдм рдпрд╛рддрд╛рдпрд╛рдд рдЗрд╕рдореЗрдВ рдЪрд▓рд╛ рдЬрд╛рдПрдЧрд╛! рдЧрдВрддрд╡реНрдп рд╕реЗ рдкрд╣рд▓реЗ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ (рдЖрдИрдкреА рдкрддреЗ) рд╕реЗ рдкрд┐рдВрдЧ рд╢реБрд░реВ рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИред
root@localhost: ~# ping -I 192.168.1.1 192.168.255.1
рдереЛрдбрд╝реА рджреЗрд░реА рдХреЗ рд╕рд╛рде, рд░рд┐рд╡рд░реНрд╕ рд╕рд╛рдЗрдб рд╕реЗ рдЬрд╡рд╛рдм рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП (рдЬрдм рддрдХ рдХрд┐ рдЖрдИрд╕реАрдПрдордкреА рд╕рд╛рдЗрдЯ рдкрд░ рдХрд╣реАрдВ рднреА рдмрдВрдж рди рд╣реЛ)ред
рд╣рдо рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдХреНрдпрд╛ ISAKMP рд╕реБрд░рдВрдЧ рдмрдврд╝ рдЧрдИ рд╣реИред
racoonctl рд╢реЛ-рд╕рд╛ рдЗрд╕рдХрдореНрдк рд╣рдо рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдбреЗрдЯрд╛ рдХреЗ рд╕рд╛рде рд╕реБрд░рдВрдЧ рднреА рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред
racoonctl рд╢реЛ-рд╕рд╛ esp 10.0.1.1 10.0.255.1 esp mode=tunnel spi=2148175815(0x800a8fc7) reqid=0(0x00000000) E: 3des-cbc 799e587f 6a2b4b78 5590cc2a 3d3ee331 f7e7f472 01abcdef A: hmac-sha1 01c5161f 46679a36 5d07ee9d f159fc9a 01abcdef seq=0x00000000 replay=4 flags=0x00000000 state=mature created: Oct 2 09:22:44 2018 current: Oct 2 10:39:21 2018 diff: 4597(s) hard: 28800(s) soft: 23040(s) last: Oct 2 09:22:45 2018 hard: 0(s) soft: 0(s) current: 84(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 1 hard: 0 soft: 0 sadb_seq=1 pid=3764 refcnt=0 10.0.255.1 10.0.1.1 esp mode=tunnel spi=45614328(0x02b804f8) reqid=0(0x00000000) E: 3des-cbc 97cedcf1 644e8bbb c22b4e2c fa08a874 01abcdef 211ad19e A: hmac-sha1 1ab3e79d 3fd924a0 01abcdef 6c9ac89a 01abcdef seq=0x00000000 replay=4 flags=0x00000000 state=mature created: Oct 2 09:22:44 2018 current: Oct 2 10:39:21 2018 diff: 4597(s) hard: 28800(s) soft: 23040(s) last: Oct 2 09:22:45 2018 hard: 0(s) soft: 0(s) current: 84(bytes) hard: 0(bytes) soft: 0(bytes) allocated: 1 hard: 0 soft: 0 sadb_seq=0 pid=3764 refcnt=0
рдпрд╣ рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рддрд░реНрдХ
рдХреЛ рджреЗрдЦрдиреЗ рдХреЗ
рд▓рд┐рдП tcpdump рдореЗрдВ рдЙрдкрдпреЛрдЧреА рд╣реЛ рд╕рдХрддрд╛ рд╣реИред рдпрд╣рд╛рдВ рдЖрдк рдХрдиреЗрдХреНрд╢рди рдХреА рд╕реНрдерд╛рдкрдирд╛ рдХреЗ рдЪрд░рдг рднреА рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдИрдПрд╕рдкреА рдХреЛ
рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдЯреНрд░рд╛рдВрд╕рдорд┐рдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдмреЗрд╢рдХ, рдЗрд╕рдХреА рд╡реНрдпрд╛рдЦреНрдпрд╛ рдХрд░рдиреЗ рдХреА рддрдХрдиреАрдХреЗрдВ рд╣реИрдВ, рд▓реЗрдХрд┐рди рдЖрдорддреМрд░ рдкрд░ рдпрд╣ рдирд┐рд╖реНрдХрд░реНрд╖ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкрд░реНрдпрд╛рдкреНрдд рд╣реИред
root @ localhost: ~ # tcpdump -i eth1 рд╣реЛрд╕реНрдЯ 10.0.255.1 18:01:06.409631 IP 10.0.1.1.500 > 10.0.255.1.500: isakmp: phase 1 I ident 18:01:06.439276 IP 10.0.255.1.500 > 10.0.1.1.500: isakmp: phase 1 R ident 18:01:06.440840 IP 10.0.1.1.500 > 10.0.255.1.500: isakmp: phase 1 I ident 18:01:06.475244 IP 10.0.255.1.1.500 > 10.0.1.1.500: isakmp: phase 1 R ident 18:01:06.477032 IP 10.0.1.1.500 > 10.0.255.1.500: isakmp: phase 1 I ident[E] 18:01:06.487785 IP 10.0.255.1.500 > 10.0.1.1.500: isakmp: phase 1 R ident[E] 18:01:06.488048 IP 10.0.1.1.500 > 10.0.255.1.500: isakmp: phase 2/others I inf[E] 18:01:07.412451 IP 10.0.1.1.500 > 10.0.255.1.500: isakmp: phase 2/others I oakley-quick[E] 18:01:07.465363 IP 10.0.255.1.500 > 10.0.1.1.500: isakmp: phase 2/others R oakley-quick[E] 18:01:07.465940 IP 10.0.1.1.500 > 10.0.255.1.500: isakmp: phase 2/others I oakley-quick[E] 18:01:08.467373 IP 10.0.1.1 > 10.0.255.1: ESP(spi=0x7aabfa82,seq=0x1), length 116 18:01:08.480141 IP 10.0.255.1 > 10.0.1.1: ESP(spi=0x0386f867,seq=0x1), length 116
SSH рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рддреЗ рд╕рдордп, рдЦрд┐рдбрд╝рдХрд┐рдпреЛрдВ рдХрд╛ рдПрдХ рдЧреБрдЪреНрдЫрд╛ рдЙрддреНрдкрдиреНрди рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдкреГрд╖реНрдарднреВрдорд┐ рдореЗрдВ tcpdump рдЪрд▓рд╛рдирд╛ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реИ:
root@localhost: ~# tcpdump -i eth1 -w ipsec.pcap esp &
рд╣рдо рдкрд┐рдВрдЧ, рдЯреЗрд▓рдиреЗрдЯ, рдиреЗрдЯрдХреИрдЯ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ ...
root@localhost: ~# killall tcpdump
root@localhost: ~# tcpdump -vr ipsec.pcap
рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛ рд▓реЙрдЧ рдореЗрдВ рдЖрдк рдХрдиреЗрдХреНрд╢рди рдХреА рд╕рдлрд▓ рд╕реНрдерд┐рддрд┐ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╣ IPSec рдХреЗ рджреЛрдиреЛрдВ рдЪрд░рдгреЛрдВ рдХреА рд╕рдлрд▓ рд╕реНрдерд╛рдкрдирд╛ рдХреЛ рджрд░реНрд╢рд╛рддрд╛ рд╣реИред
рд░реВрдЯ @ рд▓реЛрдХрд▓рд╣реЛрд╕реНрдЯ: ~ # рдХреИрдЯ /рд╡рд░ / рд╕реНрд▓реЛрдЧрди / рдИрдореЗрд▓.рд▓реЙрдЧ Oct 3 17:53:26 vm22433 racoon: INFO: IPsec-SA request for 10.0.255.1 queued due to no phase1 found. Oct 3 17:53:26 vm22433 racoon: INFO: initiate new phase 1 negotiation: 10.0.1.1[500]<=>10.0.255.1[500] Oct 3 17:53:26 vm22433 racoon: INFO: begin Identity Protection mode. Oct 3 17:53:26 vm22433 racoon: INFO: received Vendor ID: CISCO-UNITY Oct 3 17:53:26 vm22433 racoon: INFO: received Vendor ID: DPD Oct 3 17:53:26 vm22433 racoon: INFO: received Vendor ID: draft-ietf-ipsra-isakmp-xauth-06.txt Oct 3 17:53:26 vm22433 racoon: INFO: ISAKMP-SA established 10.0.1.1[500]-10.0.255.1[500] spi:ebddc300af62ae42:abcdef0123 Oct 3 17:53:27 vm22433 racoon: INFO: initiate new phase 2 negotiation: 10.0.1.1[500]<=>10.0.255.1[500] Oct 3 17:53:27 vm22433 racoon: INFO: received RESPONDER-LIFETIME: 4608000 kbytes Oct 3 17:53:27 vm22433 racoon: WARNING: attribute has been modified. Oct 3 17:53:27 vm22433 racoon: INFO: IPsec-SA established: ESP/Tunnel 10.0.1.1[500]->10.0.255.1[500] spi=238677(0xe39eabc) Oct 3 17:53:27 vm22433 racoon: INFO: IPsec-SA established: ESP/Tunnel 10.0.1.1[500]->10.0.255.1500] spi=7204011111(0x44b4aaa)
рд╡рд╣ рд╕рдм рд╣реИред рдпрд╣ рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдХреЗ рд▓рд┐рдП рд╕рднреА рдЖрд╡рд╢реНрдпрдХ рдЬреЛрдбрд╝рддреЛрдбрд╝ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдиреА рд╣реБрдИ рд╣реИ, рдФрд░ рдЖрдк рдЕрдиреБрдкреНрд░рдпреЛрдЧреЛрдВ рдХреЗ рдПрдХреАрдХрд░рдг рдХреЛ рд╢реБрд░реВ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдкреБрдирд╢реНрдЪ: рд╡реНрдпрдХреНрддрд┐рдЧрдд рд╕рдВрджреЗрд╢ рджреНрд╡рд╛рд░рд╛ рд▓реЗрдЦ рдореЗрдВ рд╕рднреА рддреНрд░реБрдЯрд┐рдпреЛрдВ рдпрд╛ рдЕрд╢реБрджреНрдзрд┐рдпреЛрдВ рдХреА рд░рд┐рдкреЛрд░реНрдЯ рдХрд░рдиреЗ рдХрд╛ рдЕрдиреБрд░реЛрдзред рдЬрдм рдореИрдВ рд▓реЗрдЦ рдХреЛ рдЯреНрд╡рд┐рдХ рдХрд░рддрд╛ рд╣реВрдВ, рддреЛ рдЯрд┐рдкреНрдкрдгрд┐рдпрд╛рдВ рдореВрд░реНрдЦрддрд╛рдкреВрд░реНрдг рд▓рдЧреЗрдВрдЧреАред