abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 01:22 | Nová verze Ladislav Hagara | Komentářů: 0
    dnes 00:55 | Zajímavý projekt

    PyXL je koncept procesora, ktorý dokáže priamo spúštat Python kód bez nutnosti prekladu ci Micropythonu. Podľa testov autora je pri 100 MHz približne 30x rýchlejší pri riadeni GPIO nez Micropython na Pyboard taktovanej na 168 MHz.

    vlk | Komentářů: 0
    včera 19:44 | Nová verze

    Grafana (Wikipedie), tj. open source nástroj pro vizualizaci různých metrik a s ní související dotazování, upozorňování a lepší porozumění, byla vydána ve verzi 12.0. Přehled novinek v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 0
    včera 17:33 | Nová verze

    Raspberry Pi OS, oficiální operační systém pro Raspberry Pi, byl vydán v nové verzi 2025-05-06. Přehled novinek v příspěvku na blogu Raspberry Pi a poznámkách k vydání. Pravděpodobně se jedná o poslední verzi postavenou na Debianu 12 Bookworm. Následující verze by již měla být postavena na Debianu 13 Trixie.

    Ladislav Hagara | Komentářů: 0
    včera 05:33 | Komunita

    Richard Stallman dnes v Liberci přednáší o svobodném softwaru a svobodě v digitální společnosti. Od 16:30 v aule budovy G na Technické univerzitě v Liberci. V anglickém jazyce s automaticky generovanými českými titulky. Vstup je zdarma i pro širokou veřejnost.

    Ladislav Hagara | Komentářů: 13
    včera 03:55 | Komunita

    sudo-rs, tj. sudo a su přepsáné do programovacího jazyka Rust, nahradí v Ubuntu 25.10 klasické sudo. V plánu je také přechod od klasických coreutils k uutils coreutils napsaných v Rustu.

    Ladislav Hagara | Komentářů: 0
    6.5. 22:11 | Nasazení Linuxu

    Fedora se stala oficiální distribucí WSL (Windows Subsystem for Linux).

    Ladislav Hagara | Komentářů: 2
    6.5. 13:22 | IT novinky

    Společnost IBM představila server IBM LinuxONE Emperor 5 poháněný procesorem IBM Telum II.

    Ladislav Hagara | Komentářů: 1
    6.5. 04:55 | Nová verze

    Byla vydána verze 4.0 multiplatformního integrovaného vývojového prostředí (IDE) pro rychlý vývoj aplikaci (RAD) ve Free Pascalu Lazarus (Wikipedie). Přehled novinek v poznámkách k vydání. Využíván je Free Pascal Compiler (FPC) 3.2.2.

    Ladislav Hagara | Komentářů: 1
    6.5. 00:33 | Komunita

    Podpora Windows 10 končí 14. října 2025. Připravovaná kampaň Konec desítek (End of 10) může uživatelům pomoci s přechodem na Linux.

    Ladislav Hagara | Komentářů: 32
    Jaký filesystém primárně používáte?
     (57%)
     (1%)
     (8%)
     (22%)
     (4%)
     (2%)
     (3%)
     (1%)
     (1%)
     (3%)
    Celkem 549 hlasů
     Komentářů: 25, poslední včera 20:12
    Rozcestník

    Dotaz: CentOS (5), IPSEC VPN, iOS - ako na to?

    17.12.2012 13:10 Peter
    CentOS (5), IPSEC VPN, iOS - ako na to?
    Přečteno: 585×
    Pozdravujem osadenstvo.

    Vo firme mám takto zapojený server:

    Internet --- ve.rej.na.ip DSL Router 10.0.0.1 --- 10.0.0.254 (eth0) Server (eth1) 192.168.1.254 --- vnutorna siet

    Na serveri beží mimo iné aj intranetová aplikácia pre obchodníkov na ktorú sa dá dostať len z eth1 a tun0. Teda aktuálny stav je taký, že sa obchodníci pripoja z windowsu, osx, linuxu a najnovsie aj androidu pomocou OpenVPN (samozrejme každý zo svojím certifikátom) a všetko funguje tak ako má. Najnovšie ale mám taký problém, že niektorý obchodníci si zakúpili iOS zariadenie na ktorom OpenVPN nie je (ja viem, že existuje GuizmoVPN, ale ten kvôly nutnému jailbreaku neprichádza do úvahy). Teda (pokiaľ viem) jediná možnosť je PPTP alebo IPSEC. PPTP som bez problému rozbehal (Poptop) ale bojím sa ho používať (bezpečnosť). Takže zostáva len IPSEC.

    A vec sa má tak, že v kým v dobách dávno minulých, keď som sa rozhodol zoznámiť s OpenVPN, tak od zistenia, že čo to vlastne je až po úplné pochopenie a nasadenie neprebehla viac ako hodina, tak s IPSEC mám sakra problém. Zistil som, že existuje ipsec-tools, openswan a strongswan, ale netuším, že aký je vlastne medzi nimi rozdiel a ktorý je na čo. Takisto som našiel X návodov, ale ani z jedného nie som múdry a najhoršie na tom je že tu si dačo stiahni, tu skompiluj, tu pridaj cudzí (nedôveryhodný) repozitár, ........

    Preto sa obraciam na vás, že či sa tu nenájde dobrá duša, ktorá by mi pomohla s konfiguráciou. Netuším, že čo všetko IPSEC ponúka, ale ja len potrebujem aby sa z iOS obchodníci pomocou certifikátu (prinajhoršom pomocou mena a hesla - mimochodom aký je tam rozdiel?) pripojili na server s obdobou OpenVPN (client-to-client, redirect-gateway) a hlavne s použitím štandartných nástrojov v oficiálnych repozitároch.

    Vopred veľmi pekne ďakujem za prípadnú pomoc.

    Odpovědi

    17.12.2012 14:18 NN
    Rozbalit Rozbalit vše Re: CentOS (5), IPSEC VPN, iOS - ako na to?
    Predne, nastudovani principu a fungovani te stejne nemine. Zacal bych asi takto:

    IPSec wiki

    Centos VPN

    L2TP/IPSec VPN Setup on Centos 6 (64-bit) for use with Android ICS and iOS 5 Clients
    17.12.2012 15:30 Ivan
    Rozbalit Rozbalit vše Re: CentOS (5), IPSEC VPN, iOS - ako na to?
    IPSEC je opravdu trochu slozitejsi.

    Navic Cisco ma jedno proprietarni rozsireni, kvuli kterymu nemusi fungovat "standartni" ipsec clienti. Navic se v IPSEC protokolu objeliv nejaky bug, takze nektere VPN koncentratory odmitaji "rapid mode" spojeni(anebo jak se to jmenuje).

    Pred lety se Cisco rozhodlo, ze konci s IPSECem a nahradi ho technologii AnyConnect. AnyConnect klienti jsou objemove licencovani(cca 1500 za kazdyho uzivatele). Aby donutili lidi prejit na AnyConnect, tak prestali podporovat IPSEC na 64bit XP, na Vistach, atd. Tehnle alternativni klient by mel chodit jak na Woknach tak i na Linuxu http://www.shrew.net/
    17.12.2012 23:02 peter324
    Rozbalit Rozbalit vše Re: CentOS (5), IPSEC VPN, iOS - ako na to?
    > Pred lety se Cisco rozhodlo, ze konci s IPSECem a nahradi ho technologii AnyConnect. AnyConnect klienti jsou objemove licencovani(cca 1500 za kazdyho uzivatele). Aby donutili lidi prejit na AnyConnect, tak prestali podporovat IPSEC na 64bit XP, na Vistach, atd. Tehnle alternativni klient by mel chodit jak na Woknach tak i na Linuxu http://www.shrew.net/

    tak toto je blabol cez cenu, upustenie IPSEC-u ciscom az po nepodporovanie 64bit strojov...jedinne spravne na tom je, ze cisco sa ozaj nepise s Y.
    18.12.2012 10:47 Ivan
    Rozbalit Rozbalit vše Re: CentOS (5), IPSEC VPN, iOS - ako na to?
    Fakt? Tak si precti tohle
    https://supportforums.cisco.com/thread/264600
    anebo tohle
    http://zvolkov.com/clog/2009/08/08?s=Cisco+VPN+Client+32+bit+on+Windows+7+64+bit+in+virtual+Windows+XP+mode
    http://blog.benpowell.co.uk/2010/02/howto-cisco-vpn-client-on-windows-7-64.html

    Jednu dobu opravdu bylo oficialni vyjadrani Cisca, ze 64bit IPSEC client neni a nebude. Stejne tak jejich linuxovy klient podporoval max. kernel 2.6.18 - rozchodit to ne necem vyssim byla dost sranda. Nastesti tim nasrali az prilis mnoho lidi.
    18.12.2012 03:03 Pavel Sorejs
    Rozbalit Rozbalit vše Re: CentOS (5), IPSEC VPN, iOS - ako na to?
    Dopredu upozornuju, ze pokud se do toho chcete pustit tak budete potrebovat nekoho, kdo se v ipsecu vyzna, nebo se na tohle tema stat sam trochu odbornikem.

    Pred casem jsem delal podobnou konfiguraci, byl to cca tyden trvajici boj a nasledne cekani na patche, bez kterych to nejde.

    Pokud jedete na centosu a rozhodnete se pouzit strongswan (coz je podle me asi nejlepsi napad), na original balik z repo rovnou zapomente, nebude to fungovat. Potrebujete verzi 5.0.1 a to jeste se specialnim patchem. Resenim je bud si to kompilovat rucne sam, nebo si sehnat SRPM pro fedoru a upravit si .spec (coz jsem udelal, to funguje celkem bez problemu) a kompilovat to.

    Prvni nastrel nastaveni je tady http://wiki.strongswan.org/projects/strongswan/wiki/IOS_(Apple)

    Akorat tohle prideli jenom jednu IP jednomu zarizeni. Pro pridelovani vic adres z poolu (pokud nechcete teda resit dhcp tunelling nebo neco podobnyho) je potreba upravit patricne radky v ukazkove konfiguraci na (priklad, 10.7. ... si muzete samozrejme upravit dle libosti):

        leftsubnet=0.0.0.0/0
        rightsubnet=0.0.0.0/0
        leftsourceip=10.7.0.1
        rightsourceip=10.7.0.3/25
    

    Dal nastaveni DNS pro charon je v tom prikladu blbe, spravne je

    charon {
        plugins {
            attr {
                dns = xxx.xxx.xxx.xxx
            }
        }
    }
    

    Generovani certifikatu se da dost ulehcit treba pres TinyCA

    Zminovany patch je tady http://wiki.strongswan.org/issues/264

    Nedoporucuju se trapit s L2TP a radeji pouzit "Cisco IPSEC"

    Jinak preju teda hodne stesti a hlavne pevne nervy.

    Pavel

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.