abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 21:44 | IT novinky

    Oficiální český státní eshop s elektronickými dálničními známkami nově najdete na edalnice.gov.cz. Doména gov.cz jasně potvrzuje, že jste na oficiálním státním webu [𝕏].

    Ladislav Hagara | Komentářů: 1
    včera 14:22 | Nová verze

    Byla vydána nová verze 4.8.0 interaktivního shellu fish (friendly interactive shell, Wikipedie). Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 2
    včera 12:00 | Nová verze

    Byl aktualizován seznam 500 nejvýkonnějších superpočítačů na světě TOP500. Nejvýkonnějším superpočítačem se nově stal čínský LineShine v Národním superpočítačovém centru v Šen-čenu (NSCS) s výkonem 2,198 exaFLOPS. Z prvního místa sesadil americký superpočítač El Capitan s výkonem 1,809 exaFLOPS. Nejvýkonnější český počítač C24 klesl na 215 místo. Karolina, GPU partition klesla na 249. místo a Karolina, CPU partition na 475. místo.

    … více »
    Ladislav Hagara | Komentářů: 3
    23.6. 21:00 | IT novinky

    Zemřel průkopník videoherní hudby Bobby Prince (Wikipedie). Složil hudbu pro hry Wolfenstein 3D, Doom, Doom II, Duke Nukem II a Duke Nukem 3D.

    Ladislav Hagara | Komentářů: 5
    23.6. 15:55 | IT novinky

    Počítačová hra Operace Flashpoint (Arma: Cold War Assault) od společnosti Bohemia Interactive slaví 25 let. Při této příležitosti bylo publikováno bezplatné hratelné Arma: Cold War Assault Remastered Demo a na GitHubu byly zveřejněny zdrojové kódy.

    Ladislav Hagara | Komentářů: 0
    23.6. 12:22 | IT novinky

    Na trh v České republice přichází HP EliteBoard G1a. Jde o plnohodnotný AI počítač integrovaný přímo do těla klávesnice, tedy zařízení, které na první pohled vypadá jako minimalistická klávesnice, ale ve skutečnosti nahrazuje klasickou počítačovou jednotku.

    Ladislav Hagara | Komentářů: 17
    23.6. 10:55 | Nová verze

    V lednu bylo oznámeno, že desktopové prostředí Xfce bude mít vlastní kompozitor pro Wayland s názvem xfwl4. O víkendu byla vydána první preview verze.

    Ladislav Hagara | Komentářů: 0
    22.6. 23:44 | Nová verze

    Minulý týden byl oficiálně vydán Android 17. Detaily na blogu a stránkách věnovaných vývojářům.

    Ladislav Hagara | Komentářů: 7
    22.6. 20:00 | IT novinky

    Dnes jde do prodeje zařízení Steam Machine. Steam Machine 512 GB za 1 039 EUR a Steam Machine 2 TB za 1 359 EUR. Do čtvrtka 25. června do 19:00 se lze zapsat na seznamy. Ty budou jednorázově náhodně slosovány, čímž bude určeno pořadí rezervací a čekacích listin.

    Ladislav Hagara | Komentářů: 20
    22.6. 14:44 | Nová verze

    Vývojáři OpenMW (Wikipedie) oznámili vydání verze 0.51.0 této svobodné implementace enginu pro hru The Elder Scrolls III: Morrowind. Přehled novinek v oznámení o vydání a také na YouTube a PeerTube.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (11%)
     (8%)
     (2%)
     (16%)
     (31%)
     (3%)
     (6%)
     (2%)
     (16%)
     (26%)
    Celkem 1978 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník


    Dotaz: Pojmenování síťového rozhraní pro ipsec

    Petr Bravenec avatar 22.6.2006 12:21 Petr Bravenec | skóre: 43 | blog: Bravenec
    Pojmenování síťového rozhraní pro ipsec
    Přečteno: 249×
    Dobrý den, snažím se rozběhat v kernelu 2.6 openswan 2.4. V dřívějších verzích kernelu (zatím mi to běhá na 2.4) se při vytvoření tunelu vytvořilo nové zařízení pojmenované ipsec0 - nyní se vytvoří nové zařízení pojmenované eth0 - tedy stejně jako původní fyzické zařízení. Na funkčnost to nemá žádný vliv, ale velmi špatně se s tím pracuje v iptables - na síťové kartě, která je připojená ven do internetu, se mi objevuje provoz jak venkovní, tak lokální. Nevíte někdo, jak z toho ven?
    Petr Bravenec - Hobrasoft s.r.o.

    Odpovědi

    22.6.2006 13:05 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Nijak, nativní implementace v jádře není založena na směrování, ale na nastavení security policy, takže tam žádný virtuální interface nevzniká. Ono vůbec roubování FreeS/WAN resp. openswan na jádro 2.6 je dost umělé, spíš bych vám doporučil použít příkazy racoon a setkey.
    Petr Bravenec avatar 22.6.2006 13:23 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Jo, to už vím několik dní. Přesto, než začnu předělávat fungující a ověřenou konfiguraci a experimentovat s něčím novým, zkusím se zeptat jinak: pokud použiju příkazy racoon a setkey, budu v iptables schopný rozeznat, který paket byl šifrovaný, přišel tunelem, a který paket je pokus o spoofing a přišel ze stejného síťového rozhraní, ale z internetu?
    Petr Bravenec - Hobrasoft s.r.o.
    22.6.2006 19:24 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Trik je v tom, že máte-li správně nastavenou konfiguraci, žádný takový paket se objevit nemůže. Pokud nastavíte odpovídající security policy např. takto
      spdadd 1.1.1.1 2.2.2.2 any -P out ipsec
              esp/transport//require;
      spdadd 2.2.2.2 1.1.1.1 any -P in ipsec
              esp/transport//require;
    
    způsobí slovo require ve druhé politice, že žádný paket se zdrojovou adresou 2.2.2.2 a cílovou 1.1.1.1 bez ESP headeru přijít nemůže, protože by ho systém ignoroval.
    Petr Bravenec avatar 23.6.2006 11:51 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec

    Podařilo se mi to vyřešit i trochu jinak - esp paket označkuju pravidlem

    iptables -t mangle -p esp -j MARK --set-mark 1
    

    a pak ho v dalším pravidle FORWARD bezpečně poznám - značkování paketu naštěstí přežije rozšifrování:

    iptables -A FORWARD --mark 1 -i eth0 -j moje-pravidlo
    

    Nicméně jedna věc mě zaráží: pakety ze sítě A do sítě B tunelem procházejí, odpovědi ze sítě B do sítě A procházejí tunelem také. V případě, že začnu komunikaci v síti B do sítě A, pakety se na tunel vykašlou a lezou do internetu. Pravidla v iptables jsou přitom velmi jednoduchá - v obou směrech jde o jednoduché pravidlo ACCEPT a pakety procházejí vždy stejným pravidlem. Pokud firewall vypnu (zruším všechna pravidla) a nastavím v iptables politiku na ACCEPT, pakety lezou správně.

    Petr Bravenec - Hobrasoft s.r.o.
    23.6.2006 12:38 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Nemůže za to nějaké příliš obecné pravidlo pro NAT?
    Petr Bravenec avatar 23.6.2006 12:57 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Ach, pravda. Díky za nakopnutí správným směrem.
    Petr Bravenec - Hobrasoft s.r.o.
    Petr Bravenec avatar 22.6.2006 13:36 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Ještě pro doplnění - ptám se proto, že openswan je, pokud to dobře chápu, postavený nad stejným kernelovým modulem jako racoon a setkey, takže předpokládám, že po pár dnech experimentování bych jen vyměnil utilitky pro výměnu klíčů a v iptables bych stejně nebyl schopný rozeznat dobrý paket od zlého. Chápu to správně?
    Petr Bravenec - Hobrasoft s.r.o.
    22.6.2006 19:29 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Ano, funkčně to bude víceméně stejně. Rozdíl vidím spíš v tom, že openswan jakožto FreeS/WAN používá frontend, který byl původně napsán k odlišnému backendu (KLIPS pro jádra 2.4). Později byl sice upraven tak, aby fungoval i se současnou jadernou implementací, ale tím, že udržuje původní syntaxi konfiguračních souborů, není vždy úplně jasné, jakým způsobem se mapují pojmy frontendu FreeS/WAN na odpovídající prvky implementace, která je v jádře. Z tohoto pohledu je použití racoon a setkey průhlednější, protože od základu počítá s implementací IPsec v jádrech 2.6, takže je lépe vidět, co co ve skutečnosti znamená.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.