LINUX.ORG.RU

Linux FreeSWAN и FreeBSD KAME(racoon) и мои аргументы :)


0

0

Тут опять таки некоторый выбор намечается и опять таки между FreeBSD и Linux решением. Напишу, что уже заметил:
+ KAME пишут профессионалы из коммерческих фирм, им платят за это деньги;
- эти профессионалы работают по контракту над проектом в одном физическом месте (в Японии), это уже второй контракт на 2 года заключили до 2004 года, соответственно не понятно кто его будет развивать в случае чего.
- лицензия BSD позволяет этим профессионалам забыть про open-версию и развивать свою коммерческую.
+ KAME поддерживает X509v3 сертификаты и сервер IKE
+ FreeSWAN поддерживает X509v3 сертификаты в виде отдельного патча :( и сервер IKE
+ FreeSWAN разарбатывается под лицензией GPL
+ KAME многие фирмы используют в своих коммерческих VPN
+ на FreeSWAN легко нашел параметры скорости работы, на KAME - вообще не нашел, хотя и FAQs и HOWTOs на их сайте смотрел.
+ на FreeSWAN отличная документация (с небольшими оговорками :)

Ваше аргументированное мнение приветствуется.

Хотя в слабые каналы подумываю установить CIPE, а эти нужны для Windows XP клиентов с X509 сертификатами, чтобы из любой точки мира, кстати любой из этих 2-х VPN может аутентифицировать по сертификату? (то есть когда у клиента меняется IP-адрес от сессии к сессии - Ex: dialup из различных стран от разных провайдеров)?

★★★★★

Разговор в стиле "что лучше" без описания задачи бесполезен вообще-то. :)

Аутентификация по сертификату для клиентских машин (я так понимаю, речь идет о удаленном доступе в корпоративную сеть с ноутбуков людей в командировке и т.п.) может сама по себе быть малоприемлемой. Почему бы не подумать о IKE? Вообще, зачем нужна эта головная боль с CRLs etc?

С другой стороны, если уже есть налаженная инфраструктура (скажем, в корпоративной сети был развернут CA, интегрированный с ActiveDirectory), то можно попытаться. Однако может возникнуть проблема с тем, что ваш софт может не захотеть работать с 3rd-party CA (как оно часто бывает).

ivlad ★★★★★
()

CA развернем на OpenSSL, проблема может быть с этим самым IKE. Интегрировать CA(OpenSSL) с ADS - не знаю, не пробовал. Хотелось бы сертификаты формировать в OpenLDAP, но это позже. Пока нужно выбрать платформу под всю эту кухню, чтобы не работать с двумя платформами, поэтому и вопросы такие. По сути Linux vs FreeBSD. No flame :)

saper ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.