Size: a a a

Курсы по ИТ.рф

2021 February 09

MG

Michael Garin in Курсы по ИТ.рф
Пакет гре?
Который упадет по кипалайву?
Или пакет из внутренних сетей? Который тоже бфд потеряет?
источник

MG

Michael Garin in Курсы по ИТ.рф
В смысле не бфд потеряет, а который больше не будет иметь роута кроме дефолта, форвард которого запрещается одним правилом
источник

K

Kos in Курсы по ИТ.рф
Да, полетит по дефолту. По поводу правила затрудняюсь, нужно какое-то универсальное.
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
а чем обычный l2tp ipsec не устраивает?
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
на одной стороне пир dynamic, на другой src addr внутренний адрес ната.
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
чтобы наверняка обезопасить - сделайте дроп всего ipsec:in кроме внешника второго компа.
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
чем хороша схема
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
1) есть stateful интерфейс, в данном случае l2tp
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
2) вы его можете маршрутизировать, как вашей душе угодно. достаточно заденаить rfc1918 на ван с обеих концов чтобы убедиться, что в интернет не утечет ни байта в случае падения чего-нибудь
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
3) сам тоннель обезопасить от падения шифрования тоже проще простого - открываете udp/1701 на инпут на сервере только для ipsec policy in:ipsec
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
следующим правилом денаите udp/1701. и всё, прилетать будут только шифрованные соединения на л2тп.
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
ну и самое главное - это типовая схема, используемая тысячу миллионов раз для всяческих s2s, простая и надежная как швейцарские часы.
источник

MG

Michael Garin in Курсы по ИТ.рф
Форвард - дропать адреса с назначением rfc1918 на out WAN
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
а там есть нюансик, что падение ипсек не очищает коннтрекер :)
источник

MG

Michael Garin in Курсы по ИТ.рф
А падение гре?
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
падение интерфейса очищает, да.
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
но только для соединений, которые бегают через этот интерфейс
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
всем остальным пофигу.
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
короч для гре требование - реальники с двух сторон. точка.
источник

AB

Artem Brodetskiy in Курсы по ИТ.рф
и я понимаю, что можно обойти. но не понимаю, зачем)
источник