November 2019

S M T W T F S
      12
34 5 678 9
10111213141516
17181920212223
24252627282930

Style Credit

Expand Cut Tags

No cut tags
Monday, December 1st, 2008 01:08 pm
В конторе используется CheckPoint VPN-1. С клиентской стороны - SecureClient в OfficeMode. Под Windows. Хочется полноценный VPN из-под линукса.

Сам по себе этот чекпоинтовский VPN - IPSec, завернутый в UDP, но с проприетарными расширениями. Поэтому линуксовые реализации не работают. Говорят, работает OpenSwan, но только со статического IP и без NAT, чего я обеспечить не могу. Ходят слухи, что кто-то пропатчил racoon, но я его в таком виде не нашел.

Родной клиент под линукс у чекпоинта есть только для какого-то древнего RH, с современными ядрами не работает даже после допиливания библиотек напильником. SNX тоже не работает, я пробовал. Ругается на ошибку аутентификации. Может, он для меня на сервере не подключен.

В результате у меня получилась монстрообразная конструкция: линукс, в нем VirtualBox, в нём XP, в нём родной клиент для windows.
Он оттуда работает. Но в соответствии с полученной от сервера политикой в XP никого больше не пускает, поэтому из хостовой системы этот VPN недоступен.
Зато пускает наружу, поэтому из XP в хостовый линукс можно пойти по ssh, пробросив через него реверсный туннель в офисную сеть..

Но пробрасывать порты на каждую машину поштучно - сильно неудобно, и вообще конфигурация какая-то кривоватая. Есть идеи по улучшению? Может, можно как-то помимо политики партии пробраться в XP и настроить там NAT?
Monday, December 1st, 2008 01:50 pm (UTC)
Мне казалось, расширения там касались даже не NATT, а аутентификации. Некий эквивалент XAUTH в IKE. Ты с сертификатами заводить не пробовал?
Monday, December 1st, 2008 02:02 pm (UTC)
ПОставить проксик на нужные протоколы на ХП в виртуалбоксе? И енд-юзеров за линуксом гнать на этот проксик?
Monday, December 1st, 2008 02:03 pm (UTC)
Да, а что мешает поставить в виртуалбокс какой-нить древний линукс, под который есть клиент? Ну а дальше как обычно :)
Monday, December 1st, 2008 03:32 pm (UTC)
Почему это не можешь обеспечить чтоб без NAT?
Monday, December 1st, 2008 04:40 pm (UTC)
А можно еще купить http://www.checkpoint.com/products/safe@office/index.html говорят, они копеешные.

или http://www.zonealarm.com/store/content/catalog/products/zonealarm_secure_wireless_router.jsp?dc=12bms&ctry=US&lang=en&lid=homepage_promo_top&c=01340 - по-моему, это тоже самое.
Monday, December 1st, 2008 08:05 pm (UTC)
что то мне говорил друг в чекпоинте что давно идут запросы, и вроде есть testing версии которые можно вытащить если очень нужно. сейчас кину ему мейл, узнаю что к чему