Nechápu, proč autor v článku používá u slova PING velká písmena. V češtině se všemi velkými písmeny píšou většinou zkratky, viz NATO, USA, CZLUG.
Navíc je to příkaz v Unixu, kdy po zadání "PING" to všem lidem, kteří to budou slepě opisovat vypíše akorát chybovou hlášku.
Dobry den, predem dekuji za hezky serial. Na IPSec se chystam, chci sifrovat provoz od cca 4 wifi klinetu, kteri tvori 1 etherntovske rozhrani. Predpokladam, ze musim mit tunel pro kazdeho klienta(IP adresu). Utahne to stare P166,24Mram? Nebo je nejaky zpusob, jak IPsec prehodit na jiny, silnejsi stroj (treba jako smtp, prijde spojeni na slaby firewall, ale presmeruje se na silnejsi stroj v DMZone). Diky.
Z te popisovane konfigurace nejsem moc moudry - ale pokud chcete pripojovat jednotlive klienty, tak bych tipoval ze je potreba pro kazdeho jeden tunel.
Ohledne vykonu - nevim jak vysoke rychlosti chcete provozovat, slychavam, ze sifrovani je narocne na vykon CPU (hlavne u SSL), ale nikdy jsem s tim problemy nemel. Ale snad by to melo stacit.
Kdysi jsem pro nekoho delal test narocnosti IPsecu na slabem stroji. V archivu sve posty jsem nasel 2 roky stary mail, kde pisu:
> Linuxova implementace IPSsecu (FreeS/WAN) zvlada na
> pocitaci 486/66 prenaset sifrovana data rychlosti cca 130 KB/s (tedy
> asi 1 Mbit/s). Toto je realny prenos dat nad TCP a v tomto cisle tedy
> neni zapocitana rezie TCP, IP a Ethernetu, cili realne je takto tento
> pocitac schopen zatizit linku cca 1.2 Mbit/s jednosmerne, pripadne
> asi 600 kbit/s obousmerne.
-Yenya
Diky za velmi cenne tipy!
Jeste bych se primlouval za pokracovani clanku, kde by byl probrany NAT-Traversal (viz http://www.freeswan.ca nebo primo WOLK http://sourceforge.net/forum/forum.php?forum_id=272768), coz je vec, ktera by mnohe jiste zajimala. Jeste par linku
http://www.isp-planet.com/technology/nat_ipsec_p2.html
http://www.isp-planet.com/technology/2001/ipsec_nat.html
ntw
Důvody byly vysvětleny už v minulém díle seriálu... Řešení jako vtun fungují jen tehdy, když máte na obou stranách totéž. IPsec je univerzální standard, takže můžete mít na každé straně úplně jinou platformu a úplně jinou implementaci. A IPv6 nás dříve či později nemine (měli bychom se snažit, aby to bylo co nejdříve).
Prave je otazkou, jestli je vtun v dusledku jednodussi. Pokud se clovek nauci delat s IPSecem, tak je to v pohode. Drive jsem pouzival cIPe, ale IPSec nabizi standardni a siroce podporovane reseni.
BTW dobra literatura pro zacatecniky je Oleg Kolesnikov, Brian Hatch - "Building Linux Virtual Private Networks" (obsah na http://www.buildinglinuxvpns.net/contents/ )
ntw