diff --git a/README.md b/README.md index f4fb6f5..f4d14eb 100644 --- a/README.md +++ b/README.md @@ -1490,3 +1490,111 @@ ________________________________________________________________________________ ##

МОДУЛЬ 3

(1,2 заданий не будет, 7ое задание будет)

+ +###

3. Перенастройте ip-туннель с базового до уровня туннеля, обеспечивающего шифрование трафика

+ +

*HQ-RTR*

+ +1. Для начала необходимо установить пакет на наш роутер HQ-RTR: + +***apt update*** +***apt install strongswan*** + +

+ +

+ +2. Конфигурация IPsec: + +На обоих роутерах отредактируйте файл /etc/ipsec.conf, добавив следующее: + +

+ +

+ +Далее нужно настроить файл ipsec.secrets. Вносим туда строку: + +***172.16.4.2 172.16.5.2 : PSK “123qweR%”*** + +

+ +

+ +Ещё один конфиг charon.conf, открываем его b редактируем в нём следующую строку, приводя к виду: + +***install_routes = no*** + +

+ +

+ +И осталось только перезагрузить службу ipsec: + +***ipsec restart*** + +

+ +

+ +

*BR-RTR*

+ +1. Для начала необходимо установить пакет на наш роутер BR-RTR: + +***apt update*** +***apt install strongswan*** + +

+ +

+ +2. Конфигурация IPsec: + +На обоих роутерах отредактируйте файл /etc/ipsec.conf, добавив следующее: + +

+ +

+ +Далее нужно настроить файл ipsec.secrets. Вносим туда строку: + +***172.16.5.2 172.16.4.2 : PSK “123qweR%”*** + +

+ +

+ +Ещё один конфиг charon.conf, открываем его и редактируем в нём следующую строку, приводя к виду: + +***install_routes = no*** + +

+ +

+ +И осталось только перезагрузить службу ipsec: + +***ipsec restart*** + +

+ +

+ +3. Также можно проверить передаются ли зашифрованные пакеты по сети, для этого нам пригодится утилита tcpdump: + +***apt install tcpdump*** + +И теперь мы можем проверить это, пропишем на роутере BR-RTR команду: + +***tcpdump -i eth18 -n -p esp*** + +А на роутере HQ-RTR отправим эхо-запрос на порту в сторону branch: + +***ping 192.168.200.2*** + +Как можно заметить, на правом роутере мы видим зашифрованные пакеты с меткой ESP: + +

+ +

+ +Если IPsec настроен правильно, вы должны видеть защищённый трафик между вашими серверами.