abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:22 | Nová verze

    Editor kódu Zed (Wikipedie) má nově v sobě integrovaný debugger. Podporuje Rust, C/C++, JavaScript, Go, Python a pomocí rozšíření i další programovací jazyky.

    Ladislav Hagara | Komentářů: 3
    včera 22:22 | Zajímavý článek

    Byl publikován aktuální přehled vývoje renderovacího jádra webového prohlížeče Servo (Wikipedie). Servo mimo jiné nově zvládne animované GIFy.

    Ladislav Hagara | Komentářů: 0
    včera 21:44 | Bezpečnostní upozornění

    Nejnovější X.Org X server 21.1.18 a Xwayland 24.1.8 řeší další bezpečnostní chybu.

    Ladislav Hagara | Komentářů: 0
    včera 17:55 | Pozvánky

    Spolek OpenAlt zve příznivce otevřených řešení a přístupu na 210. sraz, který proběhne 20. června od 18:00 v Red Hat Labu na Fakultě informatiky Masarykovy univerzity na adrese Botanická 68A nebo také online.

    Ladislav Hagara | Komentářů: 0
    včera 14:33 | Nová verze

    Byla vydána nová verze 17 integrovaného vývojového prostředí (IDE) Qt Creator. Podrobný přehled novinek v changelogu.

    Ladislav Hagara | Komentářů: 0
    včera 12:00 | Nová verze

    Open source 3D herní a simulační engine Open 3D Engine (O3DE) byl vydán v nové verzi 25.05.0. Přehled novinek v poznámkách k vydání. Nově je implementováno standardizované simulační rozhraní ROS (Robot Operating System) 2.

    Ladislav Hagara | Komentářů: 0
    17.6. 22:44 | Bezpečnostní upozornění

    Nejnovější X.Org X server 21.1.17 a Xwayland 24.1.7 řeší 6 bezpečnostních chyb: CVE-2025-49175, CVE-2025-49176, CVE-2025-49177, CVE-2025-49178, CVE-2025-49179 a CVE-2025-49180. Nils Emmerich je nalezl koncem března a dnes publikoval detaily.

    Ladislav Hagara | Komentářů: 0
    17.6. 14:33 | Nová verze

    Desktopové prostředí KDE Plasma bylo vydáno ve verzi 6.4 (Mastodon). Přehled novinek i s videi a se snímky obrazovek v oficiálním oznámení. Podrobný přehled v seznamu změn.

    Ladislav Hagara | Komentářů: 0
    17.6. 10:11 | Komunita

    UN Open Source Week 2025 probíhá tento týden v sídle Organizace spojených národů v New Yorku. Středeční a čtvrteční jednání bude možné sledovat na UN Web TV.

    Ladislav Hagara | Komentářů: 1
    17.6. 03:55 | Nová verze

    Byla vydána nová verze 2.50.0 distribuovaného systému správy verzí Git. Přispělo 98 vývojářů, z toho 35 nových. Přehled novinek v příspěvku na blogu GitHubu a v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    Jaký je váš oblíbený skriptovací jazyk?
     (56%)
     (30%)
     (7%)
     (2%)
     (0%)
     (1%)
     (4%)
    Celkem 282 hlasů
     Komentářů: 16, poslední 8.6. 21:05
    Rozcestník

    Dotaz: IPsec - polofunkcny split-tunneling

    2.10.2023 16:13 GeorgeWH | skóre: 42
    IPsec - polofunkcny split-tunneling
    Přečteno: 413×
    Zdravim.

    Mam IPsec IKEv2 road warriors server na Mikrotiku s roznymi klientmi (Linux, FreeBSD, Apple, Windows, Mikrotik, Android). Cez modeconfig im posielam konkretne subnety, ktore chcem pretlacat cez VPN-ku, napr.:
    [admin@ipsec-gw] > ip ipsec mode-config print
    ...
     1  R name="client1" system-dns=no static-dns="" address=172.10.0.17 address-prefix-length=32 
          split-include=192.168.1.0/24,192.168.16.0/20,172.20.3.0/24 split-dns=""
    Problem je, ze jedine systemy, kde to funguje OOTB, su Mikrotik a Windows (nativna IPsec VPN). Ostatni klienti (Linux network-mananger so strongswan pluginom, strongswan [1] (stary config ipsec.conf, aj novy swanctl.conf), Apple, Android [2]...) pouziju vzdy len prvy definovany rozsah a ostatne ignoruju.

    [1] Tu sa mi podarilo dosiahnut pozadovany stav definovanim samostatnej conn, resp. children, pre kazdy subnet.

    [2] V Android-e (strongswan app) sa daju rucne zadat split-tunneling rozsahy, takze tu to ako tak funguje.

    Lokalne siete viem pretlacit cez jeden vacsi subnet, ale potrebujem pridat este dalsie uplne ine rozsahy.

    Na nete som nasiel viac takychto pripadov, ale ziadne riesenie.

    Vdaka.

    Odpovědi

    2.10.2023 19:49 X
    Rozbalit Rozbalit vše Re: IPsec - polofunkcny split-tunneling
    V dokimentaci se primo pise o tomto omezeni, ale zaroven uvadi ze:
    split-include (list of IP prefix; Default: ) List of subnets in CIDR format, which to tunnel. Subnets will be sent to the peer using CISCO UNITY extension, remote peer will create specific dynamic policies.
    Ten plugin existuje a je zminovany i v napovede, ale pouze pro IKEv1.
    3.10.2023 17:14 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: IPsec - polofunkcny split-tunneling
    Ano viem, ale je to pre IKEv1, takze mi to je na nic :/
    3.10.2023 17:45 X
    Rozbalit Rozbalit vše Re: IPsec - polofunkcny split-tunneling
    Doporucoval bych prejit na ROS7 + Wireguard kde tento problem odpada..
    Max avatar 3.10.2023 19:59 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: IPsec - polofunkcny split-tunneling
    Používám jako server Strongswan a pro Windows a iOS mám konfigurační profil. Na Androidu se Strongswan klientem mi to funguje a tam tedy nic neřeším.
    Vzhledem k tomu, že mám specifický subnet, tak mi to moc nevadí a dál jsem to neřešil.
    Dle dokumentace, co jsem se obecně díval do Strongswanu, je nejlepší pro pushování rout L2TP over IPSEC, což je obsolete a na nic.
    Takže tak, prostě IKEv2 není vzhledem k routování funkční jako třeba OpenVPN.
    Buď to tedy řeš konfiguračními profily pro jednotlivé OS, nebo nedělej split a vše směruj do tunelu (=velký traffic na straně serveru a jeho konektivity), nebo použij jiné řešení.
    Každopádně to, že používáš "192.168.1.0/24", je docela problém.
    Zdar Max
    Měl jsem sen ... :(

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.