November 2019

S M T W T F S
      12
34 5 678 9
10111213141516
17181920212223
24252627282930

Style Credit

Expand Cut Tags

No cut tags
Monday, December 1st, 2008 01:08 pm
В конторе используется CheckPoint VPN-1. С клиентской стороны - SecureClient в OfficeMode. Под Windows. Хочется полноценный VPN из-под линукса.

Сам по себе этот чекпоинтовский VPN - IPSec, завернутый в UDP, но с проприетарными расширениями. Поэтому линуксовые реализации не работают. Говорят, работает OpenSwan, но только со статического IP и без NAT, чего я обеспечить не могу. Ходят слухи, что кто-то пропатчил racoon, но я его в таком виде не нашел.

Родной клиент под линукс у чекпоинта есть только для какого-то древнего RH, с современными ядрами не работает даже после допиливания библиотек напильником. SNX тоже не работает, я пробовал. Ругается на ошибку аутентификации. Может, он для меня на сервере не подключен.

В результате у меня получилась монстрообразная конструкция: линукс, в нем VirtualBox, в нём XP, в нём родной клиент для windows.
Он оттуда работает. Но в соответствии с полученной от сервера политикой в XP никого больше не пускает, поэтому из хостовой системы этот VPN недоступен.
Зато пускает наружу, поэтому из XP в хостовый линукс можно пойти по ssh, пробросив через него реверсный туннель в офисную сеть..

Но пробрасывать порты на каждую машину поштучно - сильно неудобно, и вообще конфигурация какая-то кривоватая. Есть идеи по улучшению? Может, можно как-то помимо политики партии пробраться в XP и настроить там NAT?
Monday, December 1st, 2008 04:40 pm (UTC)
А можно еще купить http://www.checkpoint.com/products/safe@office/index.html говорят, они копеешные.

или http://www.zonealarm.com/store/content/catalog/products/zonealarm_secure_wireless_router.jsp?dc=12bms&ctry=US&lang=en&lid=homepage_promo_top&c=01340 - по-моему, это тоже самое.
Monday, December 1st, 2008 04:42 pm (UTC)
они умеют коннектиться к чекпоинтовскому серверу что ли?
Monday, December 1st, 2008 05:04 pm (UTC)
я вообще-то сотрудник конкурирующей компании, но по-моему, да. причем, там есть еще модификация UTM Edge - она вообще централизовано управляется через smartcenter
Monday, December 1st, 2008 05:07 pm (UTC)
спасибо за интересную информацию, конечно, но мне как-то не хочется тратить деньги на покупку железки, если проблема может решиться софтовыми методами за бесплатно :)

а я еще нарыл, что vpnc, оторый вообще-то разрабатывался для циски, умеет работать и с чекпоинтом. но проверить не удалось - оказалось, что в убунте vpnc собран без поддержки ssl, патамушта лицензии несовместимые. вот же уроды.
Monday, December 1st, 2008 06:08 pm (UTC)
возьми с сайта циски. идея забавная.
Monday, December 1st, 2008 06:10 pm (UTC)
в смысле, родной цисковский клиент? его там только клиентам дают.
но он у меня где-то валялся, надо будет попробовать.
Monday, December 1st, 2008 06:15 pm (UTC)
я что-то подозреваю, что его дают всем зарегистрированным на сайте. хотя, может, и нет. я не верю, что у вас в компании нет ни одной циски.
Monday, December 1st, 2008 06:16 pm (UTC)
у нас всё гораздо смешнее. циски есть, но администраторского доступа к ним нет, потому что сетевая инфраструктура отдана на откуп отдельной компании :)