<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: tcpdump и libreswan</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97671.html</link>
    <description>Добрый день, коллеги.&lt;br&gt;Возникла проблема. необходимо снять дамп с VPN-канала, но в дампе получаю только ответы одной стороны, хотя обмен идёт без проблем в обе стороны.&lt;br&gt;&lt;br&gt;Есть сервер на Ubuntu 18.04, на котором поднят libreswan, который коннектится к cisco-вскому VPN, за которым находится сервер приложений&lt;br&gt;&lt;br&gt;Сама ubuntu находится за натом в сети 192.168.1.0/24. По VPN ей даётся IP 172.18.13.107/32&lt;br&gt;Этот же сервер должен коннектится к серверу приложений за CISCO, с IP 10.241.24.40&lt;br&gt;&lt;br&gt;sudo ipsec auto --status&lt;br&gt;000 &quot;vpnconnection/0x1&quot;: 172.18.13.107/32===192.168.1.10&amp;lt;192.168.1.10&amp;gt;&#091;XXX.XXX.XXX.XXX&#093;---192.168.1.1...YYY.YYY.YYY.YYY&amp;lt;YYY.YYY.YYY.YYY&amp;gt;===10.241.24.40/32; erouted; eroute owner: #10585&lt;br&gt;000 &quot;vpnconnection/0x1&quot;:     oriented; my_ip=172.18.13.107; their_ip=unset; my_updown=ipsec _updown;&lt;br&gt;000 &quot;vpnconnection/0x1&quot;:   xauth us:none, xauth them:none,  my_username=&#091;any&#093;; their_username=&#091;any&#093;&lt;br&gt;000 &quot;vpnconnection/0x1&quot;:   our auth:secret, their auth:secret&lt;br&gt;000 &quot;vpnconnection/0x1&quot;:   modecfg info: us:none, them:</description>

<item>
    <title>tcpdump и libreswan (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97671.html#2</link>
    <pubDate>Thu, 10 Dec 2020 11:57:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 0 packets dropped by kernel &lt;br&gt;&amp;gt; user:~$ &lt;br&gt;&amp;gt; И в дампе присутсвуют только ответы от 10.241.24.40. Отправки от самого сервера &lt;br&gt;&amp;gt; - отсуствуют. Т.е. вида &lt;br&gt;&amp;gt; 11:22:03.093748 IP 172.18.13.107.38968 &amp;gt; 10.241.24.40.5001: bla-bla-bla &lt;br&gt;&amp;gt; 11:22:03.093749 IP 10.241.24.40.5001 &amp;gt; 172.18.13.107.38968: bla-bla-bla &lt;br&gt;&amp;gt; нет.&lt;br&gt;&amp;gt; Как правильно оформить дамп, чтобы я видел и то, что шлёт локалный &lt;br&gt;&amp;gt; хост, и ответ от сервера приложений?&lt;br&gt;&amp;gt; PS: доступа к VPN серверу на &quot;той&quot; стороне - нет.&lt;br&gt;&lt;br&gt;Скорее всего ассиметрия в маршрутизации -- ответные траф улетает через другой интерфейс.&lt;br&gt;</description>
</item>

<item>
    <title>tcpdump и libreswan (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97671.html#1</link>
    <pubDate>Mon, 07 Dec 2020 19:48:29 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Как правильно оформить дамп, чтобы я видел и то, что шлёт локалный &lt;br&gt;&amp;gt; хост, и ответ от сервера приложений?&lt;br&gt;&lt;br&gt;Там дело не столько в том, как оформить дамп, сколько в том в какой точке (на каком этапе) перехватывает траффик типичный сниффер.&lt;br&gt;&lt;br&gt;Когда мне подобное понадобилось, я пользовался этой докой для StrongSwan. Решение не специфично, должно сработать и для LibreSwan:&lt;br&gt;https://wiki.strongswan.org/projects/strongswan/wiki/CorrectTrafficDump&lt;br&gt;&lt;br&gt;&amp;gt; Capturing traffic with tcpdump or wireshark by listening on a normal&lt;br&gt;&amp;gt; network interface shows encapslated and decapsulated IPsec traffic&lt;br&gt;&amp;gt; only for inbound traffic. For outbound traffic only the encrypted&lt;br&gt;&amp;gt; traffic is seen. This is because of how the capturing socket used&lt;br&gt;&amp;gt; by the aforementioned tools (or rather libpcap) work.</description>
</item>

</channel>
</rss>
