Puncte:0

rutare ipsec xfrm esp

drapel nc

Am nevoie de puțin ajutor/explicație de ce următorul netsetup nu funcționează:

PC1 (192.168.66.1) <-- PLAIN --> (192.168.66.2)PC-GW(192.168.88.2) <-- ESP --> (192.168.88.1) PC2

Pot trimite pachete de la PC1 192.168.66.1 la PC2 192.168.88.1 iar PC-GW încapsulează esp și PC2 recv pachetele esp, funcționează bine.

Dar dacă trimit pachete esp de la PC2 192.168.88.1 la PC1 192.168.66.1, PC-GW a trimis pachetele esp fără decapsulare/decriptare și PC1 primește un pachet esp.

Dacă ambele sisteme folosesc ESP, funcționează bine:

PC1 (192.168.66.1) <-- ESP--> (192.168.88.1) PC2

Am încercat mai multe configurații diferite, acestea sunt comenzile pe care le folosesc:

ip xfrm state add src 192.168.66.1/32 dst 192.168.88.1/32 proto esp spi 0x01000000 reqid 0x01000000 mode transport aead 'rfc4106(gcm(aes))' 0x000000000000000000000000000000000000000000000000000000000000000000000000 128 sel src 192.168.66.1/32 dst 192.168.88.1/32
ip xfrm state add src 192.168.88.1/32 dst 192.168.66.1/32 proto esp spi 0x01000000 reqid 0x02000000 mode transport aead 'rfc4106(gcm(aes))' 0x000000000000000000000000000000000000000000000000000000000000000000000000 128 sel src 192.168.88.1/32 dst 192.168.66.1/32
politica ip xfrm add src 192.168.66.1/32 dst 192.168.88.1/32 dir out tmpl src 192.168.66.1/32 dst 192.168.88.1/32 proto esp reqid mod transport 0x000000
politica ip xfrm adăugați src 192.168.88.1/32 dst 192.168.66.1/32 dir în tmpl src 192.168.88.1/32 dst 192.168.66.1/32 proto esp reqid mod transport 0x0000000

Cu ajutorul tcpdump am capturat toate interfețele.

Nu folosesc openswap, această configurare de testare nu este un scenariu real de utilizare. Este doar pentru a încerca și vreau să învăț cum funcționează.

Puncte:1
drapel cn

Nu așa ar trebui să fie utilizat Modul de transport (adică cu trafic redirecționat și adrese IP care nu sunt locale pentru sistem). Poate doriți să verificați modul BEET (niciodată standardizat), care este similar cu Transport Mode, prin faptul că nu adaugă un antet IP suplimentar, dar permite înlocuirea adreselor IP sursă și destinație și pe care le suportă nucleul Linux și unele demoni IKE.

Acestea fiind spuse, permiteți-mi să încerc să vă explic ceea ce vedeți. Nucleul Linux se potrivește mai întâi cu traficul redirecționat fwd politici, dar apoi și împotriva afară politici, motiv pentru care traficul de ieșire este procesat de către IPsec SA de ieșire. Cu toate acestea, nu există nicio căutare IPsec SA pentru traficul de intrare, deoarece adresa IP de destinație nu este locală, adică traficul este redirecționat imediat pentru o performanță optimă.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.