Насколько сложно скомпилировать Strongswan 5.0.0 под новый репозитарий?
Printable View
Насколько сложно скомпилировать Strongswan 5.0.0 под новый репозитарий?
В ядре прошивки энтузиастов нет поддержки IPSec, поэтому успехами похвастаться не могу. В версии 5.0.0 исключен pluto, так как IPSec полностью реализован в charon, для которого модуль ipsec в ядре не нужен. Будет пакет strongswan 5.0.0, будет и расскаж об успешном использовании :-)
поэтому и интересовался "успехами", мало ли, может у вас уже свой бэкпорт рабочий есть
Возможно я плохо искал, но на офсайте явного утверждения, что для charon модули ядра не нужны, не нашёл.
Скорее наоборот, в wiki раздел Required Kernel Modules остался без изменений после релиза новой версии.
Charon запускается без проблем и даже IPSec в урезанном варианте работает. Однако мне надо поддержку IKEv2, а это заявлено только в версии 5.0.0. Вот и интересуюсь насчет возможности создания пакета с новой версией.
Напишу прямо: мне нужно подтверждение, что Strongswan 5 будет работать без ipsec модулей ядра.
Подойдет официальная документация или ответ в рассылке проекта.
ipsec?
оно на openvpn-то загибается на wl500gP v1
что у вас за роутер?
модули спокойно можете кастомные включить нужные при компиляции прошивки для ipsec, если уже так это необходимо.
без модулей конечно ipsec не заведется
Была тема, см. здесь и далее, чем закончилось - мне неведомо.
P.S. в OpenWRT сегодня перешли на strongswan 5. Так что шансы на добавление в репозиторий пакета резко возросли (если разрулится с ядерной поддержкой).
strongswan 5.0.0. в репозитории. Ждём от вас результатов тестирования.
ЗЫ Наш проект целиком склонировали, заменив одну букву в названии и выкинув полтора десятка пакетов :)
Будем надеяться, что коллеги разовьют нашу идею так, что нам будет что у них позаимствовать.
Не совсем, см. issue 358 Базовая часть ipsec без NAT-T работает, осталось найти и поправить багу с инкапсуляцией.
А работает ли сейчас ipsec на энтузиастской прошивке? Последние сообщения в этой теме вроде бы обнадеживающие, но при попытке поставить strongswan из entware появляются подозрительные сообщения типа
insmod: can't insert 'af_key.ko': No such file or directory
no netkey IPsec stack detected
insmod: can't insert 'ipsec.ko': No such file or directory
no KLIPS IPsec stack detected
no known IPsec stack detected, ignoring!
Столкнулся с проблемой организации ipsec туннеля между RT-N16 и Dlink DI-824vup+
При подключении по Strongswan из Entware вываливаются в лог ошибки:
Feb 26 18:03:31 apollo-router daemon.info syslog: 13[ENC] invalid SPI length in IKE proposal
Feb 26 18:03:31 apollo-router daemon.info syslog: 13[ENC] PROPOSAL_SUBSTRUCTURE verification failed
Feb 26 18:03:31 apollo-router daemon.info syslog: 13[ENC] SECURITY_ASSOCIATION_V1 payload verification failed
Feb 26 18:03:31 apollo-router daemon.info syslog: 13[IKE] message verification failed
Feb 26 18:03:31 apollo-router daemon.info syslog: 13[ENC] generating INFORMATIONAL_V1 request 2202842332 [ N(PLD_MAL) ]
Feb 26 18:03:31 apollo-router daemon.info syslog: 13[NET] sending packet: from asus_ip[500] to dlink_ip[500] (40 bytes)
Feb 26 18:03:31 apollo-router daemon.info syslog: 13[IKE] ID_PROT request with message ID 0 processing failed
Проверял связь по ipsec с другим роутером Linksys wrv200 - оба роутера работают с ним корректно с теми же параметрами.
Есть подозрение, что Strongswan не дружит с Dlink. На сайте Dlink есть инструкция как настроить соединение с Freeswan. Но можно ли его поставить на асус его или openswan без перекомпиляции ядра?
Какие есть мысли по этому поводу?
valentinomoscow, а вы что-нибудь делали, чтобы ipsec завелся? У меня летом не получилось, а из-за отсутствия ответов в теме я решил, что он не работает в энтузиастской прошивке.