<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Нестандартное использование VPN</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html</link>
    <description>Уважаемые друзья-коллеги!&lt;br&gt;Столкнулся вот с такой нетривиальной задачей.&lt;br&gt;Что-то ничего в голову не приходит, возможно последствия недавнего ДР :)&lt;br&gt;Имеется gate (реальный IP) под OpenBSD, на котором крутится OpenVPN server и удаленный клиент под Debian за NAT-ом.&lt;br&gt;Задача &amp;#8212; предварительно отфильтрованную часть пакетов с внешнего if gate передать на виртуальный if (tun0), а затем сделать так, что бы эти пакеты были слышны на tun if удаленного клиента.&lt;br&gt;С первой частью задачи великолепно справляется PF ( dup-to + опции фильтрации) и вся необходимая часть трафика присутствует на виртуальном if OVPN server. Однако, на удаленном tun if естественно tcpdump пакетов не слышит.&lt;br&gt;ЗЫ 0 меня устроит слышать пакетики на L3&lt;br&gt;ЗЫ 1 на вопросы типа &amp;#171;а нафига&amp;#187;, отвечаю &amp;#8212; security reason&lt;br&gt;</description>

<item>
    <title>Нестандартное использование VPN (McLeod095)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#10</link>
    <pubDate>Wed, 10 Apr 2013 11:09:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt; то что придется использовать tap, это точно.&lt;br&gt;&amp;gt;&amp;gt; а то что по ссылке под какое правило попало?&lt;br&gt;&amp;gt; Как раз разбираюсь. Тут еще одна заморочка вылезла :( &lt;br&gt;&amp;gt; http://www.opennet.ru/tips/info/1664.shtml &lt;br&gt;&amp;gt; OpenBSD не имеет устройства tap(4), которое по своей сути является простым &lt;br&gt;&amp;gt; туннелем 2-го уровня OSI.&lt;br&gt;&lt;br&gt;Ну для этог оне обязательно использовать OpenVpn, есть же и другие решения которые могут работать. Например тотже L2TP, ну или можно аналогично поднять туннель 2 уровня ОСИ используя ssh. Оба варианта можно поднимать уже внутри установленного OpenVpn туннеля, тогда тотже l2tp еще и шифроваться будет. &lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (Defence)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#9</link>
    <pubDate>Wed, 10 Apr 2013 10:23:26 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; то что придется использовать tap, это точно.&lt;br&gt;&amp;gt; а то что по ссылке под какое правило попало?&lt;br&gt;&lt;br&gt;Как раз разбираюсь. Тут еще одна заморочка вылезла :( &lt;br&gt;http://www.opennet.ru/tips/info/1664.shtml&lt;br&gt;OpenBSD не имеет устройства tap(4), которое по своей сути является простым&lt;br&gt;туннелем 2-го уровня OSI.&lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#8</link>
    <pubDate>Wed, 10 Apr 2013 10:12:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt; у openvpn есть еще и своя маршрутизация, смотрите iroute &lt;br&gt;&amp;gt; Увы, но ИМХО не получится &lt;br&gt;&amp;gt; Прикиньте, появились они на вирт иф со своими заголовками....&lt;br&gt;&amp;gt; Под какое правило маршрутизации они попадут?&lt;br&gt;&amp;gt; Никак не получается &lt;br&gt;&lt;br&gt;то что придется использовать tap, это точно.&lt;br&gt;а то что по ссылке под какое правило попало?&lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (Defence)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#7</link>
    <pubDate>Wed, 10 Apr 2013 10:00:31 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; у openvpn есть еще и своя маршрутизация, смотрите iroute &lt;br&gt;&lt;br&gt;Увы, но ИМХО не получится&lt;br&gt;Прикиньте, появились они на вирт иф со своими заголовками....&lt;br&gt;Под какое правило маршрутизации они попадут?&lt;br&gt;Никак не получается&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#6</link>
    <pubDate>Wed, 10 Apr 2013 09:12:37 GMT</pubDate>
    <description>&amp;gt; Спасибо огромное.&lt;br&gt;&amp;gt; А почему?&lt;br&gt;&amp;gt; Я не выпендриваюсь, я реально не понимаю &lt;br&gt;&lt;br&gt;у openvpn есть еще и своя маршрутизация, смотрите iroute&lt;br&gt;&lt;br&gt;&amp;gt; Еще раз поморочу голову коммунити. Может я не так обьясняю.&lt;br&gt;&amp;gt; Прикиньте, вы замиррорили порт на свиче. В зеркальный порт воткнули интерфейс тазика. &lt;br&gt;&amp;gt; Перевели NIC в промиск режим и слышите все, что проходит через замиррореный &lt;br&gt;&amp;gt; порт.&lt;br&gt;&amp;gt; Я хочу сделать то же самое, только в качестве зеркала у меня &lt;br&gt;&amp;gt; вирт иф с одной стороны туннеля, а слушать хочу на другой. &lt;br&gt;&lt;br&gt;туннель это все таки не bridge, но попробовать вить можно как будет с зеркалированием&lt;br&gt;http://xgu.ru/wiki/OpenVPN_Bridge&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (Defence)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#5</link>
    <pubDate>Wed, 10 Apr 2013 08:07:36 GMT</pubDate>
    <description>Вы имели ввиду построить а-ля bridge на L2?&lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (Defence)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#4</link>
    <pubDate>Wed, 10 Apr 2013 08:04:19 GMT</pubDate>
    <description>Спасибо огромное.&lt;br&gt;А почему?&lt;br&gt;Я не выпендриваюсь, я реально не понимаю&lt;br&gt;&lt;br&gt;Еще раз поморочу голову коммунити. Может я не так обьясняю.&lt;br&gt;Прикиньте, вы замиррорили порт на свиче. В зеркальный порт воткнули интерфейс тазика.&lt;br&gt;Перевели NIC в промиск режим и слышите все, что проходит через замиррореный порт.&lt;br&gt;&lt;br&gt;Я хочу сделать то же самое, только в качестве зеркала у меня вирт иф с одной стороны туннеля, а слушать хочу на другой.&lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (McLeod095)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#3</link>
    <pubDate>Wed, 10 Apr 2013 07:51:48 GMT</pubDate>
    <description>&amp;gt; Дружище, ну не позорь меня уж перед коммунити :) &lt;br&gt;&amp;gt; ВПН работает чудесно, по нему и NetFlow бежит, и по фтп скриптик &lt;br&gt;&amp;gt; файлы переливает.&lt;br&gt;&amp;gt; Возможно я несколько косноязычно обьяснил задачу, попробую еще раз.&lt;br&gt;&amp;gt; На сейчас все отфильтрованные (например по порту) пакеты миррорятся &lt;br&gt;&amp;gt; на вирт интерфейс сервера.&lt;br&gt;&amp;gt; Но на вирт интерфейсе клиента даже в промиск режиме я эти пакеты &lt;br&gt;&amp;gt; (естественно) не слышу.&lt;br&gt;&amp;gt; А очень нужно услышать. Что допилить?&lt;br&gt;&lt;br&gt;У Вас используется tun интерфейс, на нем конечно ничего не увидите, скорее всего надо использовать tap интерфейс, вот тогда они должны будут появляться на киентском интферфейсе.&lt;br&gt;</description>
</item>

<item>
    <title>Нестандартное использование VPN (Defence)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/94567.html#2</link>
    <pubDate>Wed, 10 Apr 2013 07:28:35 GMT</pubDate>
    <description>Дружище, ну не позорь меня уж перед коммунити :)&lt;br&gt;ВПН работает чудесно, по нему и NetFlow бежит, и по фтп скриптик файлы переливает.&lt;br&gt;&lt;br&gt;Возможно я несколько косноязычно обьяснил задачу, попробую еще раз.&lt;br&gt;На сейчас все отфильтрованные (например по порту) пакеты миррорятся&lt;br&gt;на вирт интерфейс сервера.&lt;br&gt;Но на вирт интерфейсе клиента даже в промиск режиме я эти пакеты (естественно) не слышу.&lt;br&gt;А очень нужно услышать. Что допилить?&lt;br&gt;</description>
</item>

</channel>
</rss>
