Toon posts:

Linux IPSEC-VPN

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik probeer me naast een boel andere dingen met Linux ook vooral bezig te houden met het bouwen van VPN's met FreeSwan.

Het opzetten van een dergelijke verbinding is allemaal geen probleem alleen zit ik nog met een vraagje mbt. firewalling van IPSEC.

Ipchains - rules kunnen er als volgt uitzien:

ipchains -A input -p udp 500 -i eth0-s VPN-client -d VPN-host -j ACCEPT;
ipchains -A output -p udp 500 -i eth0 -s VPN-host -d VPN-client -j ACCEPT;
ipchains -A input -p 50 -i eth0 -s VPN-client -d VPN-host -j ACCEPT
ipchains -A output -p 50 -i eth0 -s VPN-host -d VPN-cl. -j ACCEPT;

ipchains -A forward -i ipsec0 -b -s VPN-host -d VPN-client -j ACCEPT

Als ik nu het verkeer tussen de twee hosts wil beperken tot enkele tcp-poorten kan ik dat dan in de forward-rules aangeven. Of werkt dat niet, omdat dit verkeer "ingekapseld" zit in ipsec-verkeer dat op eth0 binnenkomt. Met andere woorden is het zo dat je indien je ipsec op je firewall accepteert je AL het verkeer dat via ipsec wordt verplaatst moet accepteren.

Hopelijk is het enigszins duidelijk wat ik bedoel.

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Krijg je met FreeSwan geen extra netwerk device? Kun je die niet opgeven bij de -i en -o opties van ipchains?

Verwijderd

Topicstarter
Ja wel, dat is de ipsec0 interface die je in het bovenstaande in de forward-rules ziet staan.

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

>Met andere woorden is het zo dat je indien je ipsec op je
>firewall accepteert je AL het verkeer dat via ipsec wordt
>verplaatst moet accepteren.
Nee, zoals je al zegt: Je kunt gewoon verkeer op de ipsec[0-3] interfaces reguleren met iptables/ipchains zoals je gewend bent met eth0 etc.

Persoonlijk kun je misschien beter naar iptables overstappen, aangezien je daar meer en betere mogelijkheden hebt om verkeer te regelen (door onder andere fatsoenlijke natting en connection tracking), maar het principe blijft gewoon hetzelfde.

Yo dawg, I heard you like posts so I posted below your post so you can post again.