PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : freeSwan / ipsec Problem .....



Stormbringer
14.02.03, 11:03
Hallo,

ich versuche, eine ipsec Verbindung über das Internet zu einem anderen Rechner anzulegen.
Leider werde ich aus der ipsec.conf nicht so wirklich schlau ..... auch das Schaubild auf der freeSwan Website hilft nicht wirklich - oder ich denke mal wieder zu kompliziert.

Die ipsec.conf sieht momentan wie folgt aus:


...
conn linux-fw
type=tunnel
left=www.xxx.yyy.zzz
leftnexthop=???
leftsubnet=10.104.10.0/24
right=192.168.10.2
rightnexthop=???
keyexchange=ike
auth=esp
pfs=no

left kennzeichnet eine offizielle ip Adresse
leftsubnet kennzeichnet das net hinter dem zu kontaktierenden System
Und wozu dient dann leftnexthop???
right ist die interne LAN-seitige ip Adresse meines System
Ebenfalls die Frage: was definiert rightnexthop???

Schematisch würde dies in etwas wie folgt aussehen:

LAN 1 - ipsec System - Internet - ipsec System - LAN 2
Zugriff soll nun von LAN 2 auf LAN 1 erfolgen, wobei LAN 1 den Adreßrange 10.104.10.0/24 und LAN 2 den Adreßrange 192.168.10.0/24 hat.

Danke & Gruß

Harry
15.02.03, 21:51
Hallo,

mit den Parametern "leftnexthop" und "rightnexthop" definierst Du die IP-Adressen der Router, die direkt von den beiden ipsec-Gateways innerhalb der VPN-Strecke erreichbar sind.

Harry

Stormbringer
16.02.03, 10:41
Hallo Harry,

wäre das hier dann richtig?

conn linux-fw
type=tunnel
left=212.xxx.yyy.zzz
leftnexthop=10.104.254.1
leftsubnet=10.104.10.0/24
right=192.168.10.100
rightnexthop=192.168.10.2
keyexchange=ike
auth=esp
pfs=no

Wobei gilt:
212.xxx.yyy.www = Internetseite der FW
10.104.254.1 = LANseite der FW
10.104.10.0/24 = LAN Netz
192.168.10.100 = Client im lokalen LAN
192.168.10.2 = LANseite des lokalen Netzes
?

Danke & Gruß

Harry
16.02.03, 21:29
Original geschrieben von Stormbringer
Hallo Harry,

wäre das hier dann richtig?

Nein ;)

Für leftnexthop mußt Du die IP-Adresse des ISP-Routers eintragen, Das wird wohl eine 212.xxx.yyy.zzz sein. Bei rightnexthop gilt dasselbe, nur aus Sicht des Gateways "right".

Übrigens: Wenn Du für "right" die IP-Adresse 192.168.10.100 einträgst, dann wird das so eh nicht funktionieren, da "left" diese IP-Adresse über das Internet nie erreichen wird. Für "right" mußt Du ebenfalls die offizielle IP-Adresse, die das right-GW vom ISP bekommen hat, eintragen.

Viel Erfolg :)

Harry