faq обучение настройка
Текущее время: Чт авг 21, 2025 23:14

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800 и x.509
СообщениеДобавлено: Чт апр 27, 2006 11:57 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
Как заставить два DFL-800 поднимать межу собой туннель, используя x.509 сертификаты?

Мой попытки успехом не увенчались.

Что делалось:
сертификаты и ключи для CA (ca_cert) и обоих DFL(dfl1_cert, dfl1_key и dfl2_cert,dfl2_key) сгенерированы при помощи openssl 0.9e

Сертификаты для DFL подписаны этим CA.
dfl1_cert, dfl1_key загружен в первый DFL
X.509 Certificates>Add>Upload X.509 Certificate
dfl2_cert, dfl2_key загружен во второй DFL
Так же
серификат ca_cert загружен в оба
X.509 Certificates>Add>Upload a remote certificate

Вкладка Interfaces>IPSec tunnels>Имя> Authentication
Выбрано X.509 Certificate

Root Certificate(s): Selected
Добавлено ca_cert
Gateway Certificate: dfl1_cert (на другом dfl2_cert)
Identification List: (none)

Результат в логах:
Bad logmsg: [2006-04-27 17:52:55] <6>FW: IPSEC: prio=1 Phase-1 [initiator] between usr@fqdn(udp:500,[0..20]=name@172.25.48.41) and ipv4(udp:500,[0..3]=192.168.120.254) failed; Authentication failed.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 27, 2006 17:09 
А ключи генерировали для Клиента и хоста?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 28, 2006 11:15 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
Stanislav Kozlov писал(а):
А ключи генерировали для Клиента и хоста?

Имеется в виду, что в nsCertType должны быть как флаг client, так и флаг server?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 28, 2006 11:17 
Нет имелось в виду 2 серитифката.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 28, 2006 14:15 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
Кажется, мы друг друга не понимаем.

Stanislav Kozlov писал(а):
А ключи генерировали для Клиента и хоста?

В начале темы dfl1_key и dfl2_key -- ключи для dfl1_cert и dfl2_cert соответственно.
в каждом dfl по одному сертификату и его ключу.

Stanislav Kozlov писал(а):
Нет имелось в виду 2 серитифката.

Те. на каждый DFL надо делать по 2 сертификата -- один с флагом client, а другой с флагом server?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 244


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB