Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 18 Jan 24 18:16:22, всего сообщений: 10753
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 8685 из 10753 ===================================== RU.UNIX.BSD =
От   : Eugene Grosbein                  2:5006/1           15 Feb 19 03:07:28
Кому : Sergey Anohin                                       15 Feb 19 03:07:28
Тема : Re: 12-STABLE+racoon
FGHI : area://RU.UNIX.BSD?msgid=grosbein.net+b545fd42
На   : area://RU.UNIX.BSD?msgid=2:5034/10.1+9bf91e6b
= Кодировка сообщения определена как: IBM866 =================================
Ответ: area://RU.UNIX.BSD?msgid=2:5034/10.1+9bfa9568
Ответ: area://RU.UNIX.BSD?msgid=2:5034/10.1+9bfac1f6
Ответ: area://RU.UNIX.BSD?msgid=2:5034/10.1+9bfadb55
==============================================================================
14 февр. 2019, четверг, в 21:34 NOVT, Sergey Anohin написал(а):

SA> # tcpdump -npi enc0
SA> tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
SA> listening on enc0, link-type ENC (OpenBSD encapsulated IP), capture size 262144
SA> bytes
SA> 21:13:26.766540 (authentic,confidential): SPI 0x683b1cc7: IP
SA> 85.113.221.175.1701>  2.94.173.77.1701:  l2tp:[S](1/1)Ns=264,Nr=0 {compressed

Для меня эти дампы бесполезны, потому что я не знаю,
с какой стороны какие реальные IP у тебя, так что смотри сам.

Hо уже подозрительно, что через внешний интерфейс с реальными IP
на сервере у тебя трафик идёт только в одну сторону
и если это только входящие пакеты, то виноват сервер,
раз оно только что зашифрованные пакеты сам же и не отправляет -
может быть, твой файрвол на сервере их гробит.

Второй подозрительный момент - в виндовом скриншоте Wireshark,
почему там серый адрес 192.168.42.134? Если клиентский трафик
проходит через NAT, то ESP-пакетов быть не должно вообще,
а на этапе согласования IPSEC должна включаться UDP-инкапсуляция
и вместо ESP-пакетов туннельный трафик должен ходить в UDP-пакетах,
а если при наличии NAT он не детектируется, то есть не срабатывает
NAT-T, то в этом вся и проблема.

Eugene
--
Поэты - страшные люди. У них все святое.
--- slrn/1.0.3 (FreeBSD)
* Origin: RDTC JSC (2:5006/1@fidonet)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.134025 секунды