Co koliv je založeno na PPP, z toho se mi ježí vlasy. Nešlo by to udělat pomocí standardního ESP s vypnutým AH ?. Kdysi jsem stavěl pár IPSECů (síť-síť, jeden přez NAT) na FREESWANU (výborná implementace, s přewhledným konfigurákem, nevíc je to tam zaŕízeno že pro všechny sítě se napíše jeden a ten se všude rozkopíruje, škoda, že se už nevyvíjí) a tam se hovořilo o jakési Oportunistické Enkryptaci, právě pro tyhle potřeby, a to bylo určitě bez oblud typu (upravené PPP)
Nesdílím vaše nadšení pro IPsec NAT Traversal. Když se podíváte na to, jak funguje IPsec a jak funguje NAT Traversal, zjistíte, že NAT Traversal jde proti samé podstatě IPsec. To už se na IPsec můžete rovnou vykašlat a použít řešení typu CIPE.
Opportunistic Encryption je způsob, jak identifikovat protistranu bez nutnosti mít předem certifikát protistrany nebo certifikát autority, kterou je podepsán. Zjednodušeně řečeno funguje tak, že když chcete s někým komunikovat, získáte jeho veřejný klíč z DNS, kde se pro tyto účely zavede speciální typ záznamu (KEY). To ovšem vyžaduje, aby i komunikace s nameservery byla bezpečná (rozšíření DNSSEC).
Zatím ale moc serverů DNSSEC neimplementuje a KEY záznamy jsou také spíše výjimkou. Právě frustrace z nezájmu veřejnosti o OE byla jedním z hlavních důvodů ukončení projektu FreeS/WAN. Nástupce OpenSWAN kašle na ideovou čistotu a nastoupil linii tvrdého pragmatismu (NAT Traversal, X.509, ...).
Ahojte,
je-li tu nějaký dobrák který by mi pomohl s VPN - konkrétně patch FreeSWAN do kernelu 2.4.25, nastavení SuperFreeSWAN a příprava samotné komunikace v IPSec, budu zavázán ;o) Zatím se v tom marně topím a mořím sám... Kdyžtak mě prosím kontaktujte na mejl nebo po ICQ, díky moc,
Standa.
Stanislav Puffler, DiS.
specialista na internet marketing a ecommerce
www.openmage.cz
tel. 773 565 747