Portál AbcLinuxu, 27. července 2025 23:24


Dotaz: IPSec - ztracejíci se packety

9.3.2007 14:48 tl
IPSec - ztracejíci se packety
Přečteno: 127×
Odpovědět | Admin
Pokousim se propojit dve LAN pomoci IPSec v tunelovacim modu. Na obou koncich jsou routery s Debian Sarge s verejnymi IP, za nimi na jedne strane LAN 192.168.0.0/24 (pripojeno k routeru A), na druhe 10.250.4.0/24 (router B). Tunel nabehne bez problemu. Pokud ale pingam z 192.168.0.X na 10.250.4.X, echo request projde bez problemu, echo reply se objevi jeste na vstupnim rozhrani routeru A, ale na jeho rozhrani do LAN uz ne. Nastavil jsem si logovani na FORWARD v iptables a tam uz se packety neobjevi. Neobjevi se ani na OUTPUT (pokud by snad packet vyplivnuty z IPSec-u byl smerovany sem). Porovnam-li packety pred vstupem do tunelu na jedne strane a po vystupu z nej na strane druhe, lisi se pouze TTL (a checksum, samozrejme). Nejaky napad?
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

9.3.2007 14:59 tl
Rozbalit Rozbalit vše Re: IPSec - ztracejíci se packety
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jeste jsem zapomnel uvest, ze IPSec je realizovany pomoci racoon (0.5.2-1sarge1) a ipsec-tools (0.5.2-1sarge1).
12.3.2007 11:36 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Re: IPSec - ztracejíci se packety
Odpovědět | | Sbalit | Link | Blokovat | Admin
Vidite rozbalene pakety na vnejsim rozhrani vzdaleneho konce tunelu?

Napr. paket, ktery je nejprve zasifrovan a pak autentizovan a oba protokoly jedou v tunnel rezimu, se na prichozim rozhrani stroje, kde ma dojit k vybaleni, objevi 3 krat: nejprve IP1(AH(IP1(ESP(EDATA)))), pak IP1(ESP(EDATA)) a nakonec IP2(DATA).

Pritom na odchozim rozhrani zdrojoveho konce tunelu uvidite jen jeden jediny paket a to ten, co je 1. na vzdalenem konci.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.