Juste un petit complément d'infos: depuis une ou deux versions d'OpenBSD, la nouvelle façon en vogue (en fait, encouragée par les mainteneurs) de construire un vpn simple comme le tien, c'est d'utiliser ipsecctl(8) et ipsec.conf(5) et de le laisser configurer/piloter isakmpd.
Au résultat, on obtient un fichier de conf /etc/ipsec.conf d'une dizaine de lignes au lieu d'un isakmpd.conf + keynote + ... de centaines de lignes.
On peut aussi laisser le système générer les clefs RSA au premier démarage (à la manière d'OpenSSH, il le fait automatiquement, tout seul, si aucune clef n'est trouvée).
Ça pourrait être doublement interessant dans le cas de ta démonstration, car tu pourrai ainsi gagner en clarté, en réduisant la configuration à l'essentiel de ton sujet (sasyncd, la redondance, la haute disponibilité, ...), tout en réduisant la partie "paramétrage et mise en place des tunnels ESP et serveurs de clefs IKE", (moins interessante à mon avis: on trouve des centaines de docs sur ça, et c'est une partie que chacun devra adapter à son environement réseau), à quelques lignes de configuration très claires et simples. Bref, aller à l'essentiel de ton sujet: la haute disponibilité.
Et faire confiance au mainteneur d'ipsecctl (qui est aussi le mainteneur d'isakmpd) pour faire un bon paramétrage automatique d'isakmpd n'est pas forcément une mauvaise chose.
Autre détail: mieux vaut utiliser "current" (la version HEAD du cvs d'OpenBSD, ou mieux, un snapshot) car des problèmes très importants ont étés corrigés dans sasyncd(8) depuis la release 3.8. Actuellement "current" est très proche du feature freeze, et au grand public pour tests est en cours depuis presque un mois, c'est donc stable.
Dernier point: la partie sur les spécifications matérielles sont assez vagues (tu parle d'une machine d'"au moins 1Ghz"). Tu ne dit pas non plus quel volume de traffic tu doit gérer, mais attention, IPsec est gourmand. Si tu doit travailler à la vitesse du fast ethernet (ou pire, du gigabit), ça va être très difficile avec un pentium 1Ghz ! la commande "openssl speed" te montrera la vitesse de (de)chiffrement atteignable, selon l'algo, sur ta machine.
# utilisation ipsecctl & ipsec.conf
Posté par herodiade . En réponse au journal Installation de VPN redondants sous OpenBSD 3.8. Évalué à 3.
Au résultat, on obtient un fichier de conf /etc/ipsec.conf d'une dizaine de lignes au lieu d'un isakmpd.conf + keynote + ... de centaines de lignes.
On peut aussi laisser le système générer les clefs RSA au premier démarage (à la manière d'OpenSSH, il le fait automatiquement, tout seul, si aucune clef n'est trouvée).
Ça pourrait être doublement interessant dans le cas de ta démonstration, car tu pourrai ainsi gagner en clarté, en réduisant la configuration à l'essentiel de ton sujet (sasyncd, la redondance, la haute disponibilité, ...), tout en réduisant la partie "paramétrage et mise en place des tunnels ESP et serveurs de clefs IKE", (moins interessante à mon avis: on trouve des centaines de docs sur ça, et c'est une partie que chacun devra adapter à son environement réseau), à quelques lignes de configuration très claires et simples. Bref, aller à l'essentiel de ton sujet: la haute disponibilité.
Et faire confiance au mainteneur d'ipsecctl (qui est aussi le mainteneur d'isakmpd) pour faire un bon paramétrage automatique d'isakmpd n'est pas forcément une mauvaise chose.
Autre détail: mieux vaut utiliser "current" (la version HEAD du cvs d'OpenBSD, ou mieux, un snapshot) car des problèmes très importants ont étés corrigés dans sasyncd(8) depuis la release 3.8. Actuellement "current" est très proche du feature freeze, et au grand public pour tests est en cours depuis presque un mois, c'est donc stable.
Dernier point: la partie sur les spécifications matérielles sont assez vagues (tu parle d'une machine d'"au moins 1Ghz"). Tu ne dit pas non plus quel volume de traffic tu doit gérer, mais attention, IPsec est gourmand. Si tu doit travailler à la vitesse du fast ethernet (ou pire, du gigabit), ça va être très difficile avec un pentium 1Ghz ! la commande "openssl speed" te montrera la vitesse de (de)chiffrement atteignable, selon l'algo, sur ta machine.
Le man ipsec.conf(5): http://www.openbsd.org/cgi-bin/man.cgi?query=ipsec.conf
Les snapshots de current: ftp://ftp.openbsd.org/pub/OpenBSD/snapshots