abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 16:00 | Nová verze

Byl vydán Mozilla Firefox 51.0. Z novinek lze upozornit například na upozorňování na přihlašování přes nešifrované spojení (HTTP), podporu pro přehrávání bezeztrátového formátu FLAC nebo podporu WebGL 2. Podrobné informace v poznámkách k vydání a na stránce věnované vývojářům. Řešeny jsou také bezpečnostní chyby.

Ladislav Hagara | Komentářů: 1
včera 17:25 | IT novinky

Do prodeje (Farnell) se dostal jednodeskový počítač Tinker Board (unboxing). Jedná se o konkurenci Raspberry Pi 3 od společnosti Asus. Porovnání (jpg) těchto počítačů například na CNXSoft. Cena Tinker Boardu je 55 £.

Ladislav Hagara | Komentářů: 15
včera 14:44 | Zajímavý projekt

Byla zveřejněna pravidla hackerské soutěže Pwn2Own 2017, jež proběhne od 15. do 17. března v rámci bezpečnostní konference CanSecWes ve Vancouveru. Soutěžit se bude o více než milion dolarů v pěti kategoriích. Letos se bude útočit i na Ubuntu. Jedná se již o 10. ročník této soutěže.

Ladislav Hagara | Komentářů: 2
včera 13:33 | Nová verze

Po sedmi měsících vývoje od vydání verze 5.7 byla vydána verze 5.8 (YouTube) toolkitu Qt. Z novinek lze zmínit například Qt Lite pro vestavěná zařízení. Nově jsou plně podporovány moduly Qt Wayland Compositor (YouTube) a Qt SCXML (YouTube). Současně byla vydána verze 4.2.1 integrovaného vývojového prostředí (IDE) Qt Creator.

Ladislav Hagara | Komentářů: 1
včera 11:52 | Pozvánky

Lednový Prague Containers Meetup se koná ve čtvrtek 26. ledna 2017 od 18:00 v Apiary, Pernerova 49, Praha 8. Přijďte se podívat na přednášky o Enterprise Kubernetes a Jenkins as a code.

little-drunk-jesus | Komentářů: 0
včera 11:40 | Pozvánky

Program letošního ročníku konference Prague PostgreSQL Developer Days, která se koná již 15. a 16. února 2017 na ČVUT FIT, Thákurova 9, Praha 6, byl dnes zveřejněn. Najdete ho na stránkách konference včetně anotací přednášek a školení. Registrace na konferenci bude otevřena zítra (24. ledna) v brzkých odpoledních hodinách.

TomasVondra | Komentářů: 0
22.1. 02:20 | Zajímavý článek

David Revoy, autor open source webového komiksu Pepper&Carrot nebo portrétu GNU/Linuxu, upozorňuje na svém blogu, že nový Inkscape 0.92 rozbíjí dokumenty vytvořené v předchozích verzích Inkscape. Problém by měl být vyřešen v Inkscape 0.92.2 [reddit].

Ladislav Hagara | Komentářů: 0
22.1. 02:02 | Komunita

Øyvind Kolås, hlavní vývojář grafických knihoven GEGL a babl, které využívá grafický program GIMP, žádá o podporu na Patreonu. Díky ní bude moci pracovat na vývoji na plný úvazek. Milník 1000 $, který by stačil na holé přežití, se již téměř podařilo vybrat, dalším cílem je dosažení 2500 $, které mu umožní běžně fungovat ve společnosti.

xkomczax | Komentářů: 12
21.1. 23:54 | Pozvánky

DevConf.cz 2017, již devátý ročník jedné z největších akcí zaměřených na Linux a open source ve střední Evropě, proběhne od pátku 27. ledna do neděle 29. ledna v prostorách Fakulty informačních technologií Vysokého učení technického v Brně. Na programu je celá řada zajímavých přednášek a workshopů. Letos je povinná registrace.

Ladislav Hagara | Komentářů: 0
21.1. 22:11 | Nová verze

Byla vydána verze 1.0.0 emulátoru terminálu Terminology postaveného nad EFL (Enlightenment Foundation Libraries). Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (12%)
 (2%)
 (72%)
 (3%)
 (11%)
Celkem 395 hlasů
 Komentářů: 39, poslední dnes 19:30
Rozcestník
Reklama

Dotaz: VPN a vadne routovani

22.2.2005 14:34 Leoš Literák | skóre: 74 | blog: LL | Praha
VPN a vadne routovani
Přečteno: 241×
Ahoj,

nastavil jsem si doma VPN do firmy pres OpenSwan 2.2. a IPSec (kernel 2.6). Zda se, ze to jede, do site se pripojim, muzu stahovat data ze site. Problem je, ze ve chvili, kde nahodim /etc/init.d/ipsec start, tak prestane fungovat vsechno ostatni. Nedostanu se na zadny server mimo VPN, ani si nepingnu. Hlasi to, ze sit neni dostupna. Asi problem v routovani?

Diky za vase napady
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow

Odpovědi

22.2.2005 16:59 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: VPN a vadne routovani
jeste bych dodal routovaci tabulky, treba nekdo v nich najde problem. Me prijdou zmatene.

pred ipsec:
62.245.92.0     0.0.0.0         255.255.255.0   U     0      0        0 eth1
127.0.0.0       0.0.0.0         255.0.0.0       U     0      0        0 lo
0.0.0.0         62.245.92.1     0.0.0.0         UG    0      0        0 eth1
po ipsec:
62.245.92.0     0.0.0.0         255.255.255.0   U     0      0        0 eth1
10.0.0.0        62.245.92.1     255.255.0.0     UG    0      0        0 eth1
127.0.0.0       0.0.0.0         255.0.0.0       U     0      0        0 lo
0.0.0.0         62.245.92.1     128.0.0.0       UG    0      0        0 eth1
128.0.0.0       62.245.92.1     128.0.0.0       UG    0      0        0 eth1
0.0.0.0         62.245.92.1     0.0.0.0         UG    0      0        0 eth1
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
23.2.2005 10:18 Dejv | skóre: 36 | blog: Jak ten blog nazvat ... ? | Ostrava
Rozbalit Rozbalit vše Re: VPN a vadne routovani
Jenom to odhaduji, ale vidim tam dvakrat cil 0.0.0.0. Nevim, jak v linuxu, ale v oknech je tohle default routa. Presne stejny problem jsem taky resil, a problem byl prave v tom, ze jsem tam mel vickrat tu "default" routu.

Pokud kecam, tak sorry

Dejv.
Pevne verim, ze zkusenejsi uzivatele me s mymi napady usmerni a poslou tam, kam tyto napady patri...
23.2.2005 11:16 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: VPN a vadne routovani
Take si rikam, ze ta routovaci tabulka vypada divne. Bohuzel toto neni muj obor a tak nevim, jak to spravit.

Kolega mi jeste rikal, ze mam zkusit vypnout ifplugd, ze ostatnim to jede i pod 2.6 kernelem v pohode.
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
23.2.2005 11:35 Dejv | skóre: 36 | blog: Jak ten blog nazvat ... ? | Ostrava
Rozbalit Rozbalit vše Re: VPN a vadne routovani
man route
Mel by tam (asi) byt jenom jeden radek, ktery zacina 0.0.0.0.

Podrobneji musi poradit nekdo jiny, do siti taky moc nevidim :-)

P.S.
toto neni muj obor
Holt kazdy jsme na neco jineho. Nekdo na elektroniku, nekdo na ABCLinuxu :-)

Dejv.
Pevne verim, ze zkusenejsi uzivatele me s mymi napady usmerni a poslou tam, kam tyto napady patri...
23.2.2005 12:11 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: VPN a vadne routovani
no jo, ale jak je smazat?
[root@leos root]# route del -net 62.245.92.1 netmask 0.0.0.0
SIOCDELRT: Invalid argument
[root@leos root]# route del -net 62.245.92.1
SIOCDELRT: Invalid argument
[root@leos root]# route del -net 128.0.0.0
SIOCDELRT: Invalid argument
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
23.2.2005 13:09 Dejv | skóre: 36 | blog: Jak ten blog nazvat ... ? | Ostrava
Rozbalit Rozbalit vše Re: VPN a vadne routovani
Pomuze route del 0.0.0.0 netmask 128.0.0.0 eth1 ?
Pevne verim, ze zkusenejsi uzivatele me s mymi napady usmerni a poslou tam, kam tyto napady patri...
23.2.2005 13:59 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: VPN a vadne routovani
route: síťová maska 7fffffff nedává smysl, když cílem je cesty počítač
nepomuze :-(
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
23.2.2005 14:03 Dejv | skóre: 36 | blog: Jak ten blog nazvat ... ? | Ostrava
Rozbalit Rozbalit vše Re: VPN a vadne routovani
A route del -net 0.0.0.0 netmask 128.0.0.0 eth1 ?

Ale fakt hadam.

Dejv
Pevne verim, ze zkusenejsi uzivatele me s mymi napady usmerni a poslou tam, kam tyto napady patri...
23.2.2005 14:32 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: VPN a vadne routovani
Konecne spravna syntaxe :-) Diky.

Poodstranoval jsem, co se dalo, ale stale to nejede. Po kazdem smazani jsem testoval sit. Finalni stav, kde jsem prestal mazat, je:
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
62.245.92.0     *               255.255.255.0   U     0      0        0 eth1
default         62.245.92.1     0.0.0.0         UG    0      0        0 eth1
Kdyz zkusim pinknout abicko (skrze zkratku v /etc/hosts)
[literakl@leos bin]$ ping a
connect: Resource temporarily unavailable
Proste eth1 posila data jen na VPN. Kernel je 2.6.8.1-12mdk. V logu najdu toto:
Feb 23 13:09:41 leos ipsec_setup: KLIPS ipsec0 on eth1 62.245.92.148/255.255.255.0 broadcast 62.245.92.255
Feb 23 13:09:41 leos ipsec_setup: ...Openswan IPsec started
Feb 23 13:09:41 leos ipsec_setup: Starting Openswan IPsec U2.2.0/K2.6.8.1-12mdk...
Feb 23 13:09:43 leos ipsec__plutorun: 104 "literakl" #1: STATE_MAIN_I1: initiate
Feb 23 13:09:43 leos ipsec__plutorun: ...could not start conn "literakl"
a auth.log obsahuje:
Feb 23 14:15:25 leos ipsec__plutorun: Starting Pluto subsystem...
Feb 23 14:15:25 leos pluto[28356]: Starting Pluto (Openswan Version 2.2.0 X.509-1.5.4 PLUTO_USES_KEYRR)
Feb 23 14:15:25 leos pluto[28356]:   including NAT-Traversal patch (Version 0.6c) [disabled]
Feb 23 14:15:25 leos pluto[28356]: ike_alg_register_enc(): Activating OAKLEY_AES_CBC: Ok (ret=0)
Feb 23 14:15:25 leos pluto[28356]: Using Linux 2.6 IPsec interface code
Feb 23 14:15:25 leos pluto[28356]: Changing to directory '/etc/openswan/ipsec.d/cacerts'
Feb 23 14:15:25 leos pluto[28356]:   loaded CA cert file 'cacert.pem' (1490 bytes)
Feb 23 14:15:25 leos pluto[28356]: Could not change to directory '/etc/openswan/ipsec.d/aacerts'
Feb 23 14:15:25 leos pluto[28356]: Could not change to directory '/etc/openswan/ipsec.d/ocspcerts'
Feb 23 14:15:25 leos pluto[28356]: Could not change to directory '/etc/openswan/ipsec.d/crls'
Feb 23 14:15:25 leos pluto[28356]: added connection description "packetdefault"
Feb 23 14:15:25 leos pluto[28356]: added connection description "block"
Feb 23 14:15:26 leos pluto[28356]: added connection description "clear-or-private"
Feb 23 14:15:26 leos pluto[28356]: added connection description "clear"
Feb 23 14:15:26 leos pluto[28356]:   loaded host cert file '/etc/openswan/ipsec.d/clcert.pem' (1777 bytes)
Feb 23 14:15:26 leos pluto[28356]: added connection description "literakl"
Feb 23 14:15:26 leos pluto[28356]: added connection description "private-or-clear"
Feb 23 14:15:26 leos pluto[28356]: added connection description "private"
Feb 23 14:15:26 leos pluto[28356]: listening for IKE messages
Feb 23 14:15:26 leos pluto[28356]: adding interface eth1/eth1 62.245.92.148
Feb 23 14:15:26 leos pluto[28356]: adding interface lo/lo 127.0.0.1
Feb 23 14:15:26 leos pluto[28356]: loading secrets from "/etc/openswan/ipsec.secrets"
Feb 23 14:15:26 leos pluto[28356]:   loaded private key file 
'/etc/openswan/ipsec.d/private/privatekey.pem' (1118 bytes)
Feb 23 14:15:26 leos pluto[28356]: loading group "/etc/openswan/ipsec.d/policies/private"
Feb 23 14:15:26 leos pluto[28356]: loading group "/etc/openswan/ipsec.d/policies/private-or-clear"
Feb 23 14:15:26 leos pluto[28356]: loading group "/etc/openswan/ipsec.d/policies/clear"
Feb 23 14:15:26 leos pluto[28356]: loading group "/etc/openswan/ipsec.d/policies/clear-or-private"
Feb 23 14:15:26 leos pluto[28356]: loading group "/etc/openswan/ipsec.d/policies/block"
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: initiating Main Mode
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: transition from state STATE_MAIN_I1 to state STATE_MAIN_I2
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: I am sending my cert
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: I am sending a certificate request
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: transition from state STATE_MAIN_I2 
to state STATE_MAIN_I3
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: Peer ID is
 ID_DER_ASN1_DN: 'C=US, ST=Massachusetts, L=Cambridge,OU=Networks, CN=xx.com'
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: no crl from 
issuer "C=US, ST=Massachusetts, L=Cambridge, XX CA Root" found (strict=no)
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: transition from state STATE_MAIN_I3 to state STATE_MAIN_I4
Feb 23 14:15:27 leos pluto[28356]: "literakl" #1: ISAKMP SA established
Feb 23 14:15:27 leos pluto[28356]: "literakl" #2: initiating Quick Mode 
RSASIG+ENCRYPT+TUNNEL+PFS+UP {using isakmp#1}
Feb 23 14:15:27 leos pluto[28356]: "literakl" #2: transition from state STATE_QUICK_I1 
to state STATE_QUICK_I2
Feb 23 14:15:27 leos pluto[28356]: "literakl" #2: sent QI2, IPsec SA established {ESP=>0x0a7821cc <0x9b26d182}
Feb 23 14:15:38 leos pluto[28356]: %hold otherwise handled during 
DNS lookup for Opportunistic Initiation for 62.245.92.148 to 2
05.188.8.244
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
23.2.2005 20:02 Dejv | skóre: 36 | blog: Jak ten blog nazvat ... ? | Ostrava
Rozbalit Rozbalit vše Re: VPN a vadne routovani
No, ono by asi celkem prospelo, kdyby bylo k dispozici "schema" site (mam na mysli IP adresy pocitacu/siti, bavime se o eth1, co eth0? atd.).

Rekl bych, ze ted tam toho je zas trochu malo. Minimalne
127.0.0.0 * 255.0.0.0 U 0 0 0 lo
mi tam chybi.
Pevne verim, ze zkusenejsi uzivatele me s mymi napady usmerni a poslou tam, kam tyto napady patri...
23.2.2005 11:56 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: VPN a vadne routovani
po vypnuti ifplugd (v mandrake 10.1 schovano pod Rychle pripojeni do site) vypada routovaci tabulka takhle:
Směrovací tabulka v jádru pro IP
Adresát         Brána           Maska           Přízn Metrik Odkaz  Užt Rozhraní
62.245.92.0     *               255.255.255.0   U     0      0        0 eth1
10.0.0.0        62.245.92.1     255.255.0.0     UG    0      0        0 eth1
default         62.245.92.1     128.0.0.0       UG    0      0        0 eth1
128.0.0.0       62.245.92.1     128.0.0.0       UG    0      0        0 eth1
default         62.245.92.1     0.0.0.0         UG    0      0        0 eth1
To uz mi prijde jako pokrok :-) Nicmene to stale nejede. Asi si zacnu hrat a mazat jednotliva pravidla, treba jedna kombinace zacne fungovat.
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
23.2.2005 12:30 Zdenek Pizl
Rozbalit Rozbalit vše Re: VPN a vadne routovani
Zdar,

128.0.0.0 62.245.92.1 128.0.0.0 UG 0 0 0 eth1

co to je? tenhke radek je hodne divnej. Jeste bych veril tomu, ze tam bude routa na 127.0.0.1, ale uz ne, ze povede pres eth1 ...

Videl bych to jako kandidata na odstraneni ...

z.p.
24.2.2005 11:53 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: schema site
Pokracovani na tuto reakci

Schema site. No domaci PC zapojene pres eth1 do internetu skrze kabelovku. eth0 neni pouzivano. VPN sedi na adrese siti 10.0.0.0.

Naposledy jsem upravil routovaci tabulku do stejne podoby jako je bez IPSEC, ale nepomohlo to.
[root@leos root]# route -n
Směrovací tabulka v jádru pro IP
Adresát         Brána           Maska           Přízn Metrik Odkaz  Užt Rozhraní
62.245.92.0     0.0.0.0         255.255.255.0   U     0      0        0 eth1
127.0.0.0       0.0.0.0         255.0.0.0       U     0      0        0 lo
0.0.0.0         62.245.92.1     0.0.0.0         UG    0      0        0 eth1

[root@leos root]# ping a
connect: Resource temporarily unavailable
Uz si zacinam myslet, ze chyba v routovani nebude. Ze ten IPSec tam provadi neco divneho.
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
24.2.2005 12:36 jm
Rozbalit Rozbalit vše Re: schema site
Hele a fakt to musi byt IPSec + OpenSWAN? Takova OpenVPN jede na prvni pokus. :-)
24.2.2005 12:43 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: schema site
Ja jsem jen uzivatel snazici se pripojit do firemni site dle navodu poskytnuteho adminem.

V jinych distribucich to jede v pohode, treba SuSE jsem na notasovi ohnul. Bohuzel notebook uz nemam a tak nemuzu zjistovat, jake jsou rozdily v nastaveni. A stejne by to byl desny opruz kvuli omezeni MAC adres u UPC.
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow
24.2.2005 22:27 Michal Kubeček
Rozbalit Rozbalit vše Re: schema site
S jádrem 2.6 bych dal před OpenS/WAN přednost použití nativních nástrojů (racoon, setkey), které lépe odpovídají implementaci IPSec v jádře. Dobrý návod je například součástí LARTC howto.

Tedy přesněji: ne dal bych, ale dávám

26.2.2005 15:14 sizmo | skóre: 2
Rozbalit Rozbalit vše Re: schema site
Zdravim, tento problem jak popisujes sem mel taky a chyba neni v routovani ale v nastaveni IPSECu. Kdyztak sem hod svuj konfigurak. Mrknu na to.
2.3.2005 07:38 Leoš Literák | skóre: 74 | blog: LL | Praha
Rozbalit Rozbalit vše Re: schema site
$ cat /etc/openswan/ipsec.conf

version 2.0

# basic configuration
config setup
    interfaces=%defaultroute
    klipsdebug=none
    plutodebug=none
    uniqueids=yes
    nat_traversal=no
    virtual_private=%v4:192.168.2.0/24,%v4:192.168.0.0/16,%v4:172.16.0.0/12,%v4:10.0.0.0/8,%v4:!10.0.0.0/24,%v4:!10.0.10.0/24,%v
4:!10.0.20.0/24,%v4:!10.0.50.0/24,%v4:!10.0.40.0/24,%v4:!192.168.33.0/24
    forwardcontrol=yes

conn %default
    authby=rsasig
    rightrsasigkey=%cert
    leftrsasigkey=%cert
    disablearrivalcheck=no
    keyingtries=2
    pfs=yes

conn literakl
    authby=rsasig
    leftrsasigkey=%cert
    rightrsasigkey=%cert
    keyingtries=5
    disablearrivalcheck=no
    rightid="C=US,ST=Massachusetts,L=Cambridge,O=XXX,OU=Networks,CN=goblin.xxx.com"
    right=194.XXX.203.154
    rightsubnet=10.0.0.0/16
    rightnexthop=194.XXX.203.153
    rightfirewall=yes
    left=%defaultroute
    leftfirewall=yes
    leftsendcert=always
    leftcert=/etc/openswan/ipsec.d/clcert.pem
    leftid="/C=US/ST=Massachusetts/L=Cambridge/O=XXX/OU=Networks/CN=Leos Literak/Email=leos.literak@XXX.com"
    auto=start
Diky
Zakladatel tohoto portálu. Twitter, LinkedIn, blog, StackOverflow

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.