grifin.ru Posted April 14, 2020 Posted April 14, 2020 https://forum.nag.ru/index.php?/topic/151510-ipsec-princip-raboty/&page=2 Вставить ник Quote
McSea Posted April 15, 2020 Posted April 15, 2020 Разрешить подключение клиента только с определенным IP адресом и сертификатом можно, создав для него peer с указанием этого адреса и identity c разрешением только этого сертификата. Вставить ник Quote
grifin.ru Posted April 15, 2020 Author Posted April 15, 2020 Это то понятно, а если в peer прописать диапазон IP ? Не взлетит ? Вставить ник Quote
grifin.ru Posted April 15, 2020 Author Posted April 15, 2020 1 час назад, McSea сказал: Разрешить подключение клиента только с определенным IP адресом и сертификатом можно, создав для него peer с указанием этого адреса и identity c разрешением только этого сертификата. Это то понятно, а если в peer прописать диапазон IP ? Не взлетит ? Вставить ник Quote
McSea Posted April 16, 2020 Posted April 16, 2020 (edited) 8 hours ago, grifin.ru said: Это то понятно, а если в peer прописать диапазон IP ? Не взлетит ? Тогда просто будут подключаться все клиенты с адресами из диапазона, у которых есть нужные сертификаты. Какие именно нужные - это в зависимости от того, как вы настроите identity. Можно всем один сертификат поставить и разрешить только с ним подключения. А так в ROS нет даже сопоставления(выбора) identity по клиентскому IP ... Edited April 16, 2020 by McSea Вставить ник Quote
grifin.ru Posted April 16, 2020 Author Posted April 16, 2020 24 минуты назад, McSea сказал: Тогда просто будут подключаться все клиенты с адресами из диапазона, у которых есть нужные сертификаты. Какие именно нужные - это в зависимости от того, как вы настроите identity. Можно всем один сертификат поставить и разрешить только с ним подключения. А так в ROS нет даже сопоставления(выбора) identity по клиентскому IP ... Стоит задача сравнивать IP из сертификата, с которым подключается клиент, с IP с которого он стучится и устанавливать соединение только если они совпадают. При этом хочется избежать необходимости "заводить" каждого клиента. теоретически это действительно лишнее, IP адреса в сертификате должно быть достаточно. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.