Portál AbcLinuxu, 27. dubna 2024 01:39


Dotaz: tunely (TLS) v tunelech

pele avatar 16.2.2010 11:30 pele | skóre: 28 | blog: Bleabr | UH
tunely (TLS) v tunelech
Přečteno: 211×
Odpovědět | Admin
Zdravim vsechny, vyvstal prede mnou problem a tak by se s vami o nej rad podelil. Potrebuji udelat tunely, resp. tunely ktere budou fungovat v jinem tunelu/tunelech.

Prozatim jsem zkousel napr. v openVPN vytvorit stunel, ssh tunel, pripadne naopak. Nic jsem nezkousel s klasickymi "programove" vytvorenymi TLS tunely. Moje otazka zni existuji nejaka omezeni tohoto reseni? Je lepsi hlavni tunel mit vytvoren pomoci VPN (OpenVPN, IPSec) nebo pomoci stunelu a dilci tunely uvnitr "programove"?

Diky za nazory.
Pravda má jednu velkou výhodu: člověk si nemusí pamatovat, co řekl.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

16.2.2010 17:33 honza
Rozbalit Rozbalit vše Re: tunely (TLS) v tunelech
Odpovědět | | Sbalit | Link | Blokovat | Admin
Není dobré používat při tunelování TCP protokol v TCP protokolu. Při ztrátě paketů na lince může docházet k nepříjemným efektům, když se spodní i horní TCP vrstva snaží přeposlat ztracený paket.
pavlix avatar 16.2.2010 19:20 pavlix | skóre: 54 | blog: pavlix
Rozbalit Rozbalit vše Re: tunely (TLS) v tunelech
Odpovědět | | Sbalit | Link | Blokovat | Admin
Bylo by docela fajn napsat i k čemu to má být asi dobré. Nenapadá mě běžný smysl dvojího tunelu, takže nejspíš řešíš nějakou specialitu nebo naopak něco jednoduchého zbytečně složitě.

Tunely typu ipip, ssh+tun, ipsec a podobné půjdou bez problémů zdvojovat i kombinovat (rozumně). Všecko jsou to tunely, na kterých se dá postavit nová IP síť. Openvpn sem půjde taky zařadit.

Tunely typu ssh+portforward, stunnel a podobné půjdou taky kombinovat a zdvojovat.

Navzájem to půjde jen za některých okolností.

Je nejlepší to udělat tak, aby to splňovalo co nejlépe požadavky a bylo co nejjednodušší.

To vylučuje OpenVPN v případě, že vůbec uvažuješ o těch ostatních.

Omezení existují, viz hodnota MTU.
Já už tu vlastně ani nejsem. Abclinuxu umřelo.
pele avatar 16.2.2010 20:12 pele | skóre: 28 | blog: Bleabr | UH
Rozbalit Rozbalit vše Re: tunely (TLS) v tunelech
Existuje domovsky AAA (AAAH) a vzdaleny AAA (AAAR). Klient z AAAH domeny se chce autentizovat u AAAR, AAAR tedy pouze tupe preposila smerem k AAAH to co rika klient (vnitrni tunel). Komunikace AAAH-AAAR je v dalsim tunelu (vnejsi tunel) kvuli zvyseni bezpecnosti prenosu dalsich informaci.

Doufam, ze nejsem moc strucny a objasnil jsem problematiku.
Pravda má jednu velkou výhodu: člověk si nemusí pamatovat, co řekl.
pavlix avatar 16.2.2010 21:42 pavlix | skóre: 54 | blog: pavlix
Rozbalit Rozbalit vše Re: tunely (TLS) v tunelech
Tak v tomhle zrovna moc objasnění nevidím a smysl ve vnoření dvou tunelů už vůbec ne.
Já už tu vlastně ani nejsem. Abclinuxu umřelo.
pele avatar 16.2.2010 23:08 pele | skóre: 28 | blog: Bleabr | UH
Rozbalit Rozbalit vše Re: tunely (TLS) v tunelech
No proste je treba, aby u vsech probehla oboustrana autentizace a taky je treba aby se autentizacni informace od klienta dostaly jen k AAAH a AAAR k nim nemohl. AAAR klienta autentizuje az na zaklade zpravy od AAAH, kterou AAAH posle az podle toho, zda se klient ve 'vnitrnim' tunelu autentizuje spravne.

Pravda má jednu velkou výhodu: člověk si nemusí pamatovat, co řekl.
pavlix avatar 22.2.2010 00:39 pavlix | skóre: 54 | blog: pavlix
Rozbalit Rozbalit vše Re: tunely (TLS) v tunelech
Pořád v tom nevidím odpověď na otázku, k čemu přesně v tomhle případě to vnořování tunelů je. Možná to smysl má, ale asi by se to muselo popsat nějak logicky a srozumitelně.
Já už tu vlastně ani nejsem. Abclinuxu umřelo.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.