Автор Тема: linux ipsec cisco asa  (Прочитано 3291 раз)

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 035
linux ipsec cisco asa
« : 18.03.2020 20:07:35 »
Есть штатная программка Апплет NetworkManager вер. 1.8.4
Она вполне успешно подымает ipsec  на cisco на моем компе стационарном, с линуксом.

А возможно через эту программку зароудить в ipsec ноутбук подключонный к локалке ??
Не подскажите, что где подкрутить, поставить галку ?
Может кто сталкивался ?

По сути надо сделать что то вроде роутера через линух для домашних устройств.

Сейчас ноутбук видит сетевой адрес компа, и тунельный адрес компа, которая asa выдала компу.

Но не пересылает. Как заставить эту программу пересылать пакеты ???

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 035
Re: linux ipsec cisco asa
« Ответ #1 : 18.03.2020 23:02:21 »
Данная опция может ещё называться:
Local shared to other computers

Ну или может есть какое другое ПО под такие задачи ?

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 238
Re: linux ipsec cisco asa
« Ответ #2 : 18.03.2020 23:15:00 »

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 035
Re: linux ipsec cisco asa
« Ответ #3 : 20.03.2020 11:25:21 »
что-то типа https://www.altlinux.org/Iptables/sample4router

Не знаю ...

По моим тараканам. Есть какая то галка, которая должна расшарить локалку. Прописывал сети в двух местах. Не прилетает маршрут на кошку. А должен !!
У разработки и форума нету. Ну как так ? Кто старается закладывает нужный функционал. А кто то, ну вот хочет, и знает для чего, но не может. Ех.

Оффлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 111
Re: linux ipsec cisco asa
« Ответ #4 : 20.03.2020 11:50:44 »
Прописывал сети в двух местах. Не прилетает маршрут на кошку. А должен !!
Кому и как он должен? В ipsec что, push route завезли, как в OpenVPN? Да ещё с клиента, что, честно-то говоря, не очень безопасно: а если клиент накуролесит?
Но не пересылает. Как заставить эту программу пересылать пакеты ???
Никак. Это не задача NetworkManager. Максимум, что может быть задачей NM - менять локальную маршрутизацию.
« Последнее редактирование: 20.03.2020 11:52:35 от asy »

Оффлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 111
Re: linux ipsec cisco asa
« Ответ #5 : 20.03.2020 12:00:06 »
Ну или может есть какое другое ПО под такие задачи ?
Есть. Linux kernel называется. :-) А дальше надо чем-то настроить. Если нужно просто выход в Интернет через ноут, то достаточно на ноуте включить IP-форвардинг и NAT. Если нужна полноченная маршрутизация до ASA, то надо прописать маршрутизацию на ноуте и ASA. Можно статическую, можно поднять динамическую (RIP, OSPF). ПО в Linux - Bird и Quagga (ещё XORP есть, но не развивается практически и, наверное, вылетит из ALT - пересобираться перестал).

Оффлайн him

  • Завсегдатай
  • *
  • Сообщений: 1 035
Re: linux ipsec cisco asa
« Ответ #6 : 20.03.2020 14:29:41 »
Ну или может есть какое другое ПО под такие задачи ?
Есть. Linux kernel называется. :-) А дальше надо чем-то настроить. Если нужно просто выход в Интернет через ноут, то достаточно на ноуте включить IP-форвардинг и NAT. Если нужна полноченная маршрутизация до ASA, то надо прописать маршрутизацию на ноуте и ASA. Можно статическую, можно поднять динамическую (RIP, OSPF). ПО в Linux - Bird и Quagga (ещё XORP есть, но не развивается практически и, наверное, вылетит из ALT - пересобираться перестал).

Вся эта заморочка нужна для меня. Объяснять нюансы в подробностях не хотца. Могу рассказать модель.
У меня в домашней сети есть сетевой принтер. Работает только по ip:9100. Мне надо из сети за кошкой отправить задание на этот ip:9100 через туннель.
По сути нужен рабочий туннель lan-to-lan. Его можно поднять между двумя кошками.  Но нам надо, между кошкой и какой то программой. Так дешевле.
Программу я ищу, но пока не нашел.

Что есть. А есть у кошки технология ИзиВпн, не помню как она правильно пишется на их родном языке, с двумя паролями, пользователь и группа. Есть их программа под форточки. И она работает но только для одного компа. Все маршруты и пересылку она отслеживает и как они появляются, убивает. Нужно править код, что по сути не хорошо, сложно и т.д. Включение пересылки убивается из соображений безопасности. Может оно и верно, но ...

Но есть программка в линухах по умолчанию, о которой я писал выше. Автор молодец, по сути он переписал кошкин клиент.

Когда эту программу  запускаешь она создает все нужные маршруты на компе, и что самое приятное, создает маршруты на кошки, с учетом выданных туннельных динамических адресов на клиентах. Остается только что бы эта программа зарегистрировала на кошке маршрут на локальную сеть, и на локальном компе включила пересылку, все.

Для чего это надо ?? Хочу как всегда сэкономить на кошках и внешних статических ip адресах на стороне клиентов. Ну и повысить мобильность. Ну например в отпуске. ;) Или на даче ;)
« Последнее редактирование: 20.03.2020 14:33:27 от him »

Оффлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 111
Re: linux ipsec cisco asa
« Ответ #7 : 20.03.2020 15:26:43 »
Когда эту программу  запускаешь она создает все нужные маршруты на компе, и что самое приятное, создает маршруты на кошки, с учетом выданных туннельных динамических адресов на клиентах. Остается только что бы эта программа зарегистрировала на кошке маршрут на локальную сеть, и на локальном компе включила пересылку, все.
Ну да, этого не будет, так как это не от неё зависит раз, она не для этого вообще - два. Дальше как я уже написал, статические, либо динамические маршруты. Пушить маршруты самостоятельно умеет пока только OpenVPN, причём с сервера на клиента, и на Cisco ASA не поддерживается.