<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: pf gif ipsec. Или лыжи не едут или я ничего не понимаю</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html</link>
    <description>Есть gif тунель зашифрованный ipsec&lt;br&gt;&lt;br&gt;ifconfig&lt;br&gt;rl0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        options=8&amp;lt;VLAN_MTU&amp;gt;&lt;br&gt;        inet x.x.x.x netmask 0xffffffe0 broadcast x.x.x.x&lt;br&gt;        inet 192.168.4.111 netmask 0xffffff00 broadcast 192.168.4.255&lt;br&gt;        ether 00:30:4f:3b:7a:2e&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;xl0: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        options=9&amp;lt;RXCSUM,VLAN_MTU&amp;gt;&lt;br&gt;        inet 192.168.80.1 netmask 0xffffff00 broadcast 192.168.80.255&lt;br&gt;        ether 00:50:da:35:f3:3e&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;rl1: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;br&gt;        options=8&amp;lt;VLAN_MTU&amp;gt;&lt;br&gt;        ether 00:c1:26:05:4c:25&lt;br&gt;        media: Ethernet autoselect (100baseTX &amp;lt;full-duplex&amp;gt;)&lt;br&gt;        status: active&lt;br&gt;pflog0: flags=141&amp;lt;UP,RUNNING,PROMISC&amp;gt; mtu 33208&lt;br&gt;lo0: flags=8049&amp;lt;UP,LOOPBACK,RUNNING,MULTICAST&amp;gt; mtu 16384&lt;br&gt;        inet 127.0</description>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (Billy)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#8</link>
    <pubDate>Tue, 26 Feb 2008 14:55:32 GMT</pubDate>
    <description>у меня подобная ситуация, на зашифрованном туннеле не работает tcpdum gif0б выдает 0 пакетов, на незашифрованном выдает пакеты, т.е. тут само устройство туннеля не позволяет таким образом перехватывать траффик, надо как то по другому&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (angra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#7</link>
    <pubDate>Tue, 19 Feb 2008 13:14:56 GMT</pubDate>
    <description>&amp;gt;Сообщение от Shaman (??) on 13-Сен-07, 19:40 &lt;br&gt;&amp;gt;УРРРА! Победил!!!!  :-)))&lt;br&gt;&amp;gt;Пошел на радостях пить пиво....  :-)))&lt;br&gt;&amp;gt;Сообщение от Shaman (??) on 19-Фев-08, 11:50&lt;br&gt;&amp;gt;Сорри, но радость была преждевременной....&lt;br&gt;&lt;br&gt;Хренасе вы пиво пьете. Полгода отмечания это сурово :)&lt;br&gt;</description>
</item>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (Shaman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#6</link>
    <pubDate>Tue, 19 Feb 2008 08:50:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Столкнулся с тем-же...  :-( &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Обнаружил что если отключить шифрование, т.е. оставить чистый туннель &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;пакеты на гифе отлавливаются &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Кстати, как шифруешь? (транспорт или тунель?) &lt;br&gt;&amp;gt;&amp;gt;покажи правила IPSEC-а... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;УРРРА! Победил!!!!  :-))) &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Сорри, но радость была преждевременной....&lt;br&gt;&lt;br&gt;как оказалось с ipsec-ом перехвать нормально работает только на tun-интерфейсах...&lt;br&gt;еще одно приятность, на tun-интерфейсах MTU 1500....&lt;br&gt;&lt;br&gt;на &quot;гифах&quot;:&lt;br&gt;&lt;br&gt;09:22:24.913368 rule 0/0(match): pass in on lnc0: 10.107.1.252 &amp;gt; 10.107.12.19: ESP(spi=0x003dba06,seq=0xb), length 140&lt;br&gt;09:22:24.913544 rule 3/0(match): pass out on gif0: 10.107.254.1 &amp;gt; 10.107.254.2: ICMP echo reply, id 48386, seq 0, length 64&lt;br&gt;09:22:24.913601 rule 1/0(match): pass out on lnc0: 10.107.12.19 &amp;gt; 10.107.1.252: ESP(spi=0x021d81a9,seq=0xb), length 140&lt;br&gt;09:22:25.903873 rule 0/0(match): pass in on lnc0: 10.107.1.252 &amp;gt; 10.107.12.19: ESP(spi=0x003dba06,seq=0xc), length 140&lt;br&gt;09:22:25.904003 rule 3/0(match): pass out on gif0: 10.107.254.1 &amp;gt; 10.107.25</description>
</item>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (Shaman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#5</link>
    <pubDate>Thu, 13 Sep 2007 15:40:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Столкнулся с тем-же...  :-( &lt;br&gt;&amp;gt;&amp;gt;Обнаружил что если отключить шифрование, т.е. оставить чистый туннель &lt;br&gt;&amp;gt;&amp;gt;пакеты на гифе отлавливаются &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Кстати, как шифруешь? (транспорт или тунель?) &lt;br&gt;&amp;gt;покажи правила IPSEC-а... &lt;br&gt;&lt;br&gt;УРРРА! Победил!!!!  :-)))&lt;br&gt;&lt;br&gt;pf нормально перехватывает пакеты, если ipsec настроен в режиме транспорта&lt;br&gt;между адресами gif интерфейсов:&lt;br&gt;&lt;br&gt;--------------------------------------------------------------------------------&lt;br&gt;хост-1&lt;br&gt;&lt;br&gt;cat /etc/ipsec.conf&lt;br&gt;flush;&lt;br&gt;spdflush;&lt;br&gt;&lt;br&gt;spdadd 10.107.7.138/32 10.107.7.137/32 any -P out ipsec esp/transport//require;&lt;br&gt;spdadd 10.107.7.137/32 10.107.7.138/32 any -P in  ipsec esp/transport//require;&lt;br&gt;&lt;br&gt;ifconfig gif0&lt;br&gt;gif0: flags=8051&amp;lt;UP,POINTOPOINT,RUNNING,MULTICAST&amp;gt; mtu 1280&lt;br&gt;        tunnel inet 10.107.6.26 --&amp;gt; 10.107.12.19&lt;br&gt;        inet 10.107.7.138 --&amp;gt; 10.107.7.137 netmask 0xfffffffc&lt;br&gt;&lt;br&gt;cat /etc/pf.conf&amp;#124;grep gif0&lt;br&gt;rdr on gif0 proto tcp from any to any port 25 -&amp;gt; 10.107.6.26 port 25&lt;br&gt;&lt;br&gt;---------------------------------------------------------------------</description>
</item>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (Shaman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#4</link>
    <pubDate>Wed, 12 Sep 2007 14:38:01 GMT</pubDate>
    <description>&amp;gt;Столкнулся с тем-же...  :-( &lt;br&gt;&amp;gt;Обнаружил что если отключить шифрование, т.е. оставить чистый туннель &lt;br&gt;&amp;gt;пакеты на гифе отлавливаются &lt;br&gt;&lt;br&gt;Кстати, как шифруешь? (транспорт или тунель?)&lt;br&gt;покажи правила IPSEC-а...&lt;br&gt;</description>
</item>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (Shaman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#3</link>
    <pubDate>Wed, 12 Sep 2007 14:35:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;19:02:56.482053 IP ya.ru &amp;gt; 10.240.81.47: ICMP echo reply, id 512, seq 23560, length 40&lt;br&gt;&amp;gt;19:02:57.370297 IP 10.240.81.47 &amp;gt; ya.ru: ICMP echo request, id 512, seq 23816, length 40&lt;br&gt;&amp;gt;19:02:57.499830 IP ya.ru &amp;gt; 10.240.81.47: ICMP echo reply, id 512, seq 23816, length 40&lt;br&gt;&amp;gt;19:02:58.384618 IP 10.240.81.47 &amp;gt; ya.ru: ICMP echo request, id 512, seq 24072, length 40&lt;br&gt;&amp;gt;19:02:58.516015 IP ya.ru &amp;gt; 10.240.81.47: ICMP echo reply, id 512, seq 24072, length 40&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;P.S. 10.240.81.47 идет через шлюз astra по тунелю на zeus &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ребята помогайте сил уже нету !!! :( &lt;br&gt;&lt;br&gt;Столкнулся с тем-же...  :-(&lt;br&gt;Обнаружил что если отключить шифрование, т.е. оставить чистый туннель&lt;br&gt;пакеты на гифе отлавливаются&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (Kvantos)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#2</link>
    <pubDate>Mon, 26 Mar 2007 22:12:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt;---cut &lt;br&gt;&amp;gt;&amp;gt;pass out log on gif0 from 10.240.81.142 to any &lt;br&gt;&amp;gt;&amp;gt;pass in log on gif0 from any to 10.240.81.142 &lt;br&gt;&amp;gt;&amp;gt;---cut &lt;br&gt;&amp;gt;Возможно пакеты не попадают в эти правила. &lt;br&gt;&amp;gt;Попробуйте добавить опцию quick, или показывайте правила целиком. &lt;br&gt;&lt;br&gt;Это ПОЛНЫЙ pf.conf для zeus&lt;br&gt;&lt;br&gt;set block-policy drop&lt;br&gt;set skip on &#123;lo0 rl0 xl0 rl1 pfsync0&#125;&lt;br&gt;# Отлавливается&lt;br&gt;pass out log on gif0 from any to any&lt;br&gt;# Не отлавливается&lt;br&gt;pass in log on gif0 from any to any&lt;br&gt;&lt;br&gt;&lt;br&gt;Имеем&lt;br&gt;&lt;br&gt;zeus# tcpdump -i pflog0 host 10.240.81.47&lt;br&gt;tcpdump: WARNING: pflog0: no IPv4 address assigned&lt;br&gt;tcpdump: verbose output suppressed, use -v or -vv for full protocol decode&lt;br&gt;listening on pflog0, link-type PFLOG (OpenBSD pflog file), capture size 96 bytes&lt;br&gt;01:03:42.072060 IP ya.ru &amp;gt; 10.240.81.47: ICMP echo reply, id 512, seq 41992, length 40&lt;br&gt;01:03:43.091039 IP ya.ru &amp;gt; 10.240.81.47: ICMP echo reply, id 512, seq 42248, length 40&lt;br&gt;01:03:44.116168 IP ya.ru &amp;gt; 10.240.81.47: ICMP echo reply, id 512, seq 42504, length 40&lt;br&gt;01:03:45.123596 IP ya.ru &amp;gt; 10.240.81.47: ICMP ech</description>
</item>

<item>
    <title>pf gif ipsec. Или лыжи не едут или я ничего не понимаю (idle)</title>
    <link>https://opennet.ru/openforum/vsluhforumID10/3218.html#1</link>
    <pubDate>Mon, 26 Mar 2007 07:47:52 GMT</pubDate>
    <description>&amp;gt;---cut &lt;br&gt;&amp;gt;pass out log on gif0 from 10.240.81.142 to any &lt;br&gt;&amp;gt;pass in log on gif0 from any to 10.240.81.142 &lt;br&gt;&amp;gt;---cut &lt;br&gt;Возможно пакеты не попадают в эти правила.&lt;br&gt;Попробуйте добавить опцию quick, или показывайте правила целиком.&lt;br&gt;</description>
</item>

</channel>
</rss>
