Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 18 Jan 24 18:16:22, всего сообщений: 10753
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 9526 из 10753 ===================================== RU.UNIX.BSD =
От   : Victor Sudakov                   2:5005/49          19 Dec 19 00:20:06
Кому : eugen                                               19 Dec 19 00:20:06
Тема : l2tp client
FGHI : area://RU.UNIX.BSD?msgid=2:5005/49+5dfa6893
На   : area://RU.UNIX.BSD?msgid=grosbein.net+5bc39b68
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.UNIX.BSD?msgid=grosbein.net+b317f3d5
==============================================================================
Dear eugen,

18 Dec 19 23:15, Eugene Grosbein wrote to me:

VS>> Hе получается к этой штуке подключиться, что бы там ни было, в
VS>> конфиг ей не заглянешь. Как найти общее множество алгоритмов? В
VS>> wireshark на этой стадии уже ничего не видно, т.е. "Encrypted
VS>> data" Как я понимаю, доходит до фазы 2 и не дальше, точнее дальше
VS>> NO-PROPOSAL-CHOSEN и INVALID-HASH-INFORMATION

EG> Во-первых, в моём примере не зря уровень дебага был установлен в
EG> debug2 (что даже больше подробностей даёт, чем debug). Типа намёк. Там
EG> будут виден список алгоритмов, которые присылает в IKE та сторона.

Я запускал "racoon -Fdd", полагаю что это то же самое. Список алгоритмов там как-то невнятно виден, ну да ладно. Причина оказывается не в наборах криптографических алгоритмов. Я убрал "pfs_group 2" из sainfo, и IPSec поднялся, сформировались две SA, в ту и в обратную сторону.

Правда mpd5 через них не пашет, не дожидается ответа (expecting reply; none received), и в tcpdump вижу только исходящие от меня ESP пакеты, но не входящие. Где-то видимо режется. В pf разрешены ESP. Завтра буду разбираться. Или подниму transport mode с каким-нибудь ещё хостом вместо этого злосчастного VPN-gateway, проверю методом исключения, так сказать.

А ответы от L2TP сервера точно нужно ждать с 1701 порта? Вот тут: https://termbin.com/24pec не видится навскидку что-то неправильное?

И что за прикол с "pfs_group 2" и почему оно даёт такой негативный эффект?

Victor Sudakov, VAS4-RIPE, VAS47-RIPN
--- GoldED+/BSD 1.1.5-b20160322-b20160322
* Origin: Ulthar (2:5005/49)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.098414 секунды