ISAKMPD und nat auf enc0

kith

unfuck me!
Teammitglied
nun ist es bei mir auch so weit. ich brauch ein vpn zu einer firma, die uns ihre "eigenen" privaten adressen gegeben hat. mein netz sieht etwa so aus:

unser intern <--> unsere fw <--> internet <--> deren fw <--> deren intern

unser intern hat A.A.A.A
deren intern hat B.B.B.B
die firma will, dass wir von C.C.C.C kommen.

der tunnel von C.C.C.C nach B.B.B.B steht bereits.

um unserer fw klar zumachen, dass packete von A.A.A.A durch den tunnel von C.C.C.C nach B.B.B.B sollen, habe ich mit ipsecadm manuell zwei flows generiert.
Code:
ipsecadm flow -addr B.B.B.B/B A.A.A.A/A -dst extern deren fw -proto esp -in -use
ipsecadm flow -addr A.A.A.A/A B.B.B.B/B -dst extern deren fw -proto esp -in require

damit auf deren seite auch packete von C.C.C.C ankommen hab ich in meiner pf.conf:
Code:
nat on enc0 from A.A.A.A/A to B.B.B.B/B -> C.C.C.C

Code:
netstat -rf encap
zeigt alle flows richtig an.

einen ping von unserem internen netz in deren netz, sieht man auf dem internen interface der fw mittels tcpdump.
ein tcpdump auf enc0 zeigt allerdings gar nix, absolute stille.

hat jemand ideen? was hab ich uebersehen?
 
hoi kith,

ausser der routingtabelle fällt mir nix ein. wenns reingeht und auf der anderen seite net rauskommt, scheint die kiste net zu wissen wo es langgeht.

wir lesen uns
ZbZ
 
@zerberuz ich habe mit ipsecadm zusaetzliche flows generiert.
@walt nein, kein block.
 
Zuletzt bearbeitet:
problem wurde durch eine zweite box geloest. wer eine 1-box loesung kennt, darf sie trotzdem gern posten :).
 
Zurück
Oben