Size: a a a

2020 April 03

JS

John Smith in freebsd_ru
udp/1701  у тебя образуется после декапсуляции из ipsec. а до декапсуляции это будет собственно ipsec (вероятнее всего esp)
источник

JS

John Smith in freebsd_ru
ну, то есть, формально-то да, тебе нужны три вида правил - udp/500, udp/1701 и ipsec
источник

JS

John Smith in freebsd_ru
плюс есть еще NAT-T инкапсуляция, когда ipsec инкапсулируется в udp/4500
источник

JS

John Smith in freebsd_ru
и это четвертое правило
источник

JS

John Smith in freebsd_ru
касается твоего вопроса "зачем mpd знать свой IP"
источник

JS

John Smith in freebsd_ru
тут дело в том что l2tp это очень и очень развесистый протокол, ftp по сравнению с ним это просто детский лепет
источник

JS

John Smith in freebsd_ru
l2tp может инкапсулировать огромное семейство протоколов, в нашем контексте он будет инкапсулировать ppp, но это только 2% от того что он может
источник

PG

Pavel Gubin in freebsd_ru
John Smith
ну, то есть, формально-то да, тебе нужны три вида правил - udp/500, udp/1701 и ipsec
меня в первую голову интересует, чтобы наружи был один-единственный udp-порт - или с l2tp так не выгорит?
источник

JS

John Smith in freebsd_ru
у него есть понятия LNS/LAC, они могут стоять отдельно от источников самого инкапсулируемого трафика, и  вот благодаря всей этой чешуе и нужно ему знать на каком ip он сидит
источник

JS

John Smith in freebsd_ru
если ты без ipsec будешь делать, что вполне возможно и будет работать на mpd - то да, будет udp/1701 снаружи
источник

JS

John Smith in freebsd_ru
но в винде придётся патчить реестр, а iphone/driods работать так вообще не будут
источник

JS

John Smith in freebsd_ru
тебе вероятно нужно чтобы он просто ходил через НАТы клиентские, в этом случае тебе надо сделать вариант с NAT-T, это udp/4500, но ему также нужен ISAKMP, то есть одним портом в случае когда ты хочешь чтобы у тебя клиенты не рвали на жопе волосы, настраивая это всё, ты не обойдёшься
источник

PG

Pavel Gubin in freebsd_ru
то есть я правильно понимаю, что айфон/андроид будут без проблем работать через l2tp, если через сеть ходят 1701/udp и 500/udp?
источник

PG

Pavel Gubin in freebsd_ru
бля.
источник

PG

Pavel Gubin in freebsd_ru
я пару раз попадал на странных провайдеров, у которых 500 было закрыто, и вообще было закрыто все, кроме 80 и 443, я почему и упираю на единственный порт
источник

JS

John Smith in freebsd_ru
опять не совсем. iphone/andriod будут без проблем работать если в сети ходят udp/500 и udp/4500
источник

JS

John Smith in freebsd_ru
я не встречал провайдеров у которых это закрыто
источник

PG

Pavel Gubin in freebsd_ru
ну в общем на одном порту никак не отъедешь, да?
источник

JS

John Smith in freebsd_ru
если в сети работают только tcp/80 и tcp/443 то вариантов кроме TLS VPN нет, а это все проприетарные решения. даже не линукс.
источник

JS

John Smith in freebsd_ru
боюсь что нет.
источник