= Сообщение: 9528 из 10753 ===================================== RU.UNIX.BSD = От : Eugene Grosbein 2:5006/1 19 Dec 19 06:29:48 Кому : Victor Sudakov 19 Dec 19 06:29:48 Тема : Re: l2tp client FGHI : area://RU.UNIX.BSD?msgid=grosbein.net+b317f3d5 На : area://RU.UNIX.BSD?msgid=2:5005/49+5dfa6893 = Кодировка сообщения определена как: IBM866 ================================= Ответ: area://RU.UNIX.BSD?msgid=2:5005/49+5dfacd2f ============================================================================== 19 дек. 2019, четверг, в 00:20 NOVT, Victor Sudakov написал(а):
VS>>> Hе получается к этой штуке подключиться, что бы там ни было, в VS>>> конфиг ей не заглянешь. Как найти общее множество алгоритмов? В VS>>> wireshark на этой стадии уже ничего не видно, т.е. "Encrypted VS>>> data" Как я понимаю, доходит до фазы 2 и не дальше, точнее дальше VS>>> NO-PROPOSAL-CHOSEN и INVALID-HASH-INFORMATION EG>> Во-первых, в моём примере не зря уровень дебага был установлен в EG>> debug2 (что даже больше подробностей даёт, чем debug). Типа намёк. Там EG>> будут виден список алгоритмов, которые присылает в IKE та сторона. VS> Я запускал "racoon -Fdd", полагаю что это то же самое. Список алгоритмов там VS> как-то невнятно виден, ну да ладно.
Hадо привыкнуть к формату лога, да. Оно излишне многословно и бестолково, но нужная информация там есть.
VS> Причина оказывается не в наборах VS> криптографических алгоритмов. Я убрал "pfs_group 2" из sainfo, и IPSec поднялся, VS> сформировались две SA, в ту и в обратную сторону.
А покажи setkey -DP.
VS> Правда mpd5 через них не пашет, не дожидается ответа (expecting reply; none VS> received), и в tcpdump вижу только исходящие от меня ESP пакеты, но не входящие. VS> Где-то видимо режется. В pf разрешены ESP. Завтра буду разбираться. Или подниму VS> transport mode с каким-нибудь ещё хостом вместо этого злосчастного VPN-gateway, VS> проверю методом исключения, так сказать.
Включи nat_traversal. В моём примере конфига не было лишних строк и ты совершенно зря его игнорируешь. Там в комментарии был пример для forced-режима, чтобы инкапсуляция была в UDP/4500 вместо ESP, так больше шансов пролезть через интернет.
VS> А ответы от L2TP сервера точно нужно ждать с 1701 порта?