Ik probeer me naast een boel andere dingen met Linux ook vooral bezig te houden met het bouwen van VPN's met FreeSwan.
Het opzetten van een dergelijke verbinding is allemaal geen probleem alleen zit ik nog met een vraagje mbt. firewalling van IPSEC.
Ipchains - rules kunnen er als volgt uitzien:
ipchains -A input -p udp 500 -i eth0-s VPN-client -d VPN-host -j ACCEPT;
ipchains -A output -p udp 500 -i eth0 -s VPN-host -d VPN-client -j ACCEPT;
ipchains -A input -p 50 -i eth0 -s VPN-client -d VPN-host -j ACCEPT
ipchains -A output -p 50 -i eth0 -s VPN-host -d VPN-cl. -j ACCEPT;
ipchains -A forward -i ipsec0 -b -s VPN-host -d VPN-client -j ACCEPT
Als ik nu het verkeer tussen de twee hosts wil beperken tot enkele tcp-poorten kan ik dat dan in de forward-rules aangeven. Of werkt dat niet, omdat dit verkeer "ingekapseld" zit in ipsec-verkeer dat op eth0 binnenkomt. Met andere woorden is het zo dat je indien je ipsec op je firewall accepteert je AL het verkeer dat via ipsec wordt verplaatst moet accepteren.
Hopelijk is het enigszins duidelijk wat ik bedoel.
Het opzetten van een dergelijke verbinding is allemaal geen probleem alleen zit ik nog met een vraagje mbt. firewalling van IPSEC.
Ipchains - rules kunnen er als volgt uitzien:
ipchains -A input -p udp 500 -i eth0-s VPN-client -d VPN-host -j ACCEPT;
ipchains -A output -p udp 500 -i eth0 -s VPN-host -d VPN-client -j ACCEPT;
ipchains -A input -p 50 -i eth0 -s VPN-client -d VPN-host -j ACCEPT
ipchains -A output -p 50 -i eth0 -s VPN-host -d VPN-cl. -j ACCEPT;
ipchains -A forward -i ipsec0 -b -s VPN-host -d VPN-client -j ACCEPT
Als ik nu het verkeer tussen de twee hosts wil beperken tot enkele tcp-poorten kan ik dat dan in de forward-rules aangeven. Of werkt dat niet, omdat dit verkeer "ingekapseld" zit in ipsec-verkeer dat op eth0 binnenkomt. Met andere woorden is het zo dat je indien je ipsec op je firewall accepteert je AL het verkeer dat via ipsec wordt verplaatst moet accepteren.
Hopelijk is het enigszins duidelijk wat ik bedoel.