Puncte:0

IP sursă NAT în Strongswan IPSEC VPN pe Amazon EC2

drapel in

Bine, deci în primul rând, networking-ul nu este punctul meu forte...

Am o instanță Amazon Linux EC2, ip 172.31.46.176, conectată la un VPN IPSEC folosind strongswan:

conn aws-la-altul
        tip=tunel
        auto=pornire
        keyexchange=ikev2
        authby=secret
        # Server IP local
        stânga=172.31.46.176
        # IP public server
        stânga=XX.XX.XX.XX
        # Sous réseau local
        leftsubnet=10.255.254.0/24
        # IP public distante
        dreapta=YY.YY.YY.YY
        # Sous réseau distant
        rightsubnet=172.16.91.0/24
        ike=aes256-sha2_256-modp2048!
        esp=aes256-sha256-modp2048!
        agresiv=nu
        keyingtries=%pentru totdeauna
        ikelifetime=86400s
        durata de viață=3600s
        dpddelay=30s
        dpdtimeout=120s
        dpdaction=repornire

Legătura este deschisă și conectată.

Cealaltă gazdă folosește și IP-uri 172.16.X.X. Pentru a contacta aparatul său cu IP 172.16.91.213, trebuie să configurez o regulă NAT pentru a apărea ca IP-ul meu este DE LA 10.255.254.0/24.

Până acum :

  • Am activat redirecționarea IP (/proc/sys/net/ipv4/ip_forward)

  • Am dezactivat verificarea sursei/destinației pe configurația rețelei instanței mele EC2

  • am incercat iptables -t nat -A POSTROUTING -s 10.255.254.0/24 -o eth0 -m policy --dir out --pol ipsec -j ACCEPT iptables -t nat -A POSTROUTING -s 10.255.254.0/24 -o eth0 -j MASCARADĂ din https://wiki.strongswan.org/projects/strongswan/wiki/ForwardingAndSplitTunneling

  • M-am jucat cu regulile iptables, dar până acum nu prea bine.

Sunt pierdut, dacă cineva mă poate îndruma în vreo direcție, aș fi foarte recunoscător.

Mulțumiri

drapel cn
Regulile NAT de pe pagina respectivă și cele pe care le-ați postat mai sus sunt pentru traficul NAT de la o anumită subrețea (`-s ...`) către IP-ul fizic al serverului (`-j MASQUERADE`). Cu siguranță trebuie să schimbați sau să eliminați opțiunea `-s` (puteți folosi subrețeaua locală `172.16.x.x/x`) și probabil doriți să utilizați ceva de genul `-j SNAT --to-source 10.255.254.1` ( adică NAT tot traficul către un singur IP în subrețeaua tunelizată). Alternativ, puteți utiliza ținta `NETMAP` pentru a mapa IP-uri de la subrețeaua 172.16.x.x la subrețeaua `10.255.254.0/24`.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.