Portál AbcLinuxu, 26. dubna 2024 03:08


Dotaz: strongswan - mikrotik - multiple subnets

11.1.2018 09:53 bigBRAMBOR | skóre: 37
strongswan - mikrotik - multiple subnets
Přečteno: 493×
Odpovědět | Admin
Chtěl bych poprosit o radu. O propojení strongswan 5.4 proti mikrotiku 6.41. Konfiguráky dám nakonec. Pokud spojím site2site na kazde strane jeden subnet, vse funguje v poradku. Potrebuju ale na stranu kde je strongswan multi subnet - pokud to přidám, vše funguje OK, ale po hodině se první subnet ve výpisu zdvojnásobí(ztrojnásobí, ..., dle počtu subnetů) vše ale funguje v pořádku dál. Za další hodinu pak zase - takže na strongwan tunely přibývají. Nepokal se s tím nekdo, neví nekdo jak to řešit? Případně mužu jeste pripojit nastaveni mikrotiku.
ipsec.conf
conn %default
    ikelifetime=1h
    lifetime=8h
    keylife=20m
    rekeymargin=3m
    keyingtries=3
    keyexchange=ikev2
    authby=secret
    rekey=yes
    mobike=no

conn test
    left=111.111.111.111
    leftsubnet=192.168.1.0/24, 192.168.2.0/24, 192.168.3.0/24
    leftfirewall=no
    right=222.222.222.222
    rightsubnet=192.168.9.0/24
    auto=start
    type=tunnel
    reqid=9
    esp=aes256-sha256-modp1536!
    ike=aes256-sha256-modp1536!

stronswan status
Security Associations (1 up, 0 connecting):
    slovenia[3]: ESTABLISHED 7 minutes ago, 111.111.111.111[111.111.111.111]...222.222.222.222[222.222.222.222]
    slovenia{8}:  INSTALLED, TUNNEL, reqid 9, ESP SPIs: cd56599d_i 0571d251_o
    slovenia{8}:   192.168.1.0/24 === 192.168.9.0/24
    slovenia{9}:  INSTALLED, TUNNEL, reqid 9, ESP SPIs: c3175a14_i 097dc9e8_o
    slovenia{9}:   192.168.1.0/24 === 192.168.9.0/24
    slovenia{10}:  INSTALLED, TUNNEL, reqid 9, ESP SPIs: c9a832de_i 048f497e_o
    slovenia{10}:   192.168.1.0/24 === 192.168.9.0/24
    slovenia{11}:  INSTALLED, TUNNEL, reqid 9, ESP SPIs: ccc27d13_i 0402f3ee_o
    slovenia{11}:   192.168.2.0/24 === 192.168.9.0/24
    slovenia{12}:  INSTALLED, TUNNEL, reqid 9, ESP SPIs: c2fa5b21_i 08ec1263_o
    slovenia{12}:   192.168.3.0/24 === 192.168.9.0/24

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

11.1.2018 11:05 brb
Rozbalit Rozbalit vše Re: strongswan - mikrotik - multiple subnets
Odpovědět | | Sbalit | Link | Blokovat | Admin
The two ends need not exactly agree on lifetime, although if they do not, there will be some clutter of superseded connections on the end which thinks the lifetime is longer.
11.1.2018 11:20 bigBRAMBOR | skóre: 37
Rozbalit Rozbalit vše Re: strongswan - mikrotik - multiple subnets
no, snažil jsem se všechny time napasovat 1:1, ale u toho mikrotiku jsou ty názvy občas takové pošahané. Nicméně mi to dělá pouze pokud mám více než jeden subnet. U jednoho subnetu se to nestane.
12.1.2018 09:43 bigBRAMBOR | skóre: 37
Rozbalit Rozbalit vše Re: strongswan - mikrotik - multiple subnets
asi jsi měl pravdu, od dneska rano od posledni změny dobré. Zmátlo mě ze mikrotik ipsec má dve nastavení lifetime, stejne pojmenována, ale na různých záložkách. V dokumentaci se pak mluví o ?měkkém a tvrdém limitu? lifetime. V návodech se to pak používá jako lifetime a ikelifetime v porovnání k strongswan, kazdý návod ale to ale jinak páruje. Prohodil jsem hodnoty těchto dvou stejně pojmenovaných nastavení a zdá se to ok. Zajímave, že se to projevovalo pouze u prvního subnetu, který se duplikoval, na ostatní to vliv nemělo.
Max avatar 11.1.2018 17:07 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: strongswan - mikrotik - multiple subnets
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tak sem hoď i to nastavení pro MK, jestli můžeš.
Jinak osobně provozuji oboje, ale né proti sobě.
Zdar Max
Měl jsem sen ... :(

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.