Điểm:0

định tuyến đặc biệt ipsec xfrm

lá cờ nc

tôi cần một chút trợ giúp/giải thích tại sao thiết lập mạng sau không hoạt động:

PC1 (192.168.66.1) <-- PLAIN --> (192.168.66.2)PC-GW(192.168.88.2) <-- ESP --> (192.168.88.1) PC2

Tôi có thể gửi các gói từ PC1 192.168.66.1 đến PC2 192.168.88.1 và PC-GW đóng gói đặc biệt và PC2 recv các gói đặc biệt, nó hoạt động tốt.

Nhưng nếu tôi gửi các gói đặc biệt từ PC2 192.168.88.1 đến PC1 192.168.66.1, PC-GW đã chuyển tiếp các gói đặc biệt mà không giải mã/giải mã và PC1 nhận được một gói đặc biệt.

Nếu cả hai hệ thống đều sử dụng ESP thì nó hoạt động tốt:

PC1 (192.168.66.1) <--ESP--> (192.168.88.1) PC2

Tôi đã thử một số cấu hình khác nhau, đây là lệnh tôi sử dụng:

ip xfrm state add src 192.168.66.1/32 dst 192.168.88.1/32 proto esp spi 0x01000000 reqid 0x01000000 mode transport aead 'rfc4106(gcm(aes))' 0x000000000000000000000000000000000000000000000000000000000000000000000000 128 sel src 192.168.66.1/32 dst 192.168.88.1/32
ip xfrm state add src 192.168.88.1/32 dst 192.168.66.1/32 proto esp spi 0x01000000 reqid 0x02000000 mode transport aead 'rfc4106(gcm(aes))' 0x000000000000000000000000000000000000000000000000000000000000000000000000 128 sel src 192.168.88.1/32 dst 192.168.66.1/32
Chính sách ip xfrm add src 192.168.66.1/32 dst 192.168.88.1/32 dir out tmpl src 192.168.66.1/32 dst 192.168.88.1/32 proto esp reqid chế độ vận chuyển 0x01000000
Chính sách ip xfrm add src 192.168.88.1/32 dst 192.168.66.1/32 dir trong tmpl src 192.168.88.1/32 dst 192.168.66.1/32 proto esp reqid chế độ vận chuyển 0x02000000

Với sự trợ giúp của tcpdump, tôi đã nắm bắt được tất cả các giao diện.

Tôi không sử dụng openwap, thiết lập thử nghiệm này không phải là tình huống sử dụng thực tế. Đây chỉ là để thử và tôi muốn tìm hiểu cách thức hoạt động của nó.

Điểm:1
lá cờ cn

Đó không phải là cách Chế độ vận chuyển được sử dụng (tức là với lưu lượng được chuyển tiếp và địa chỉ IP không phải là cục bộ của hệ thống). bạn có thể muốn nhìn vào chế độ BEET (chưa bao giờ được chuẩn hóa), tương tự như Chế độ truyền tải, ở chỗ nó không thêm tiêu đề IP bổ sung, nhưng cho phép thay thế địa chỉ IP nguồn và đích cũng như nhân Linux và một số daemon IKE hỗ trợ.

Đã nói rằng, hãy để tôi cố gắng giải thích những gì bạn đang thấy. Nhân Linux so khớp lưu lượng được chuyển tiếp trước với fwd chính sách, nhưng sau đó cũng chống lại ngoài chính sách, đó là lý do tại sao lưu lượng gửi đi được xử lý bởi IPsec SA gửi đi. Tuy nhiên, không có tra cứu IPsec SA cho lưu lượng truy cập vào vì địa chỉ IP đích không phải là cục bộ, tức là lưu lượng đó được chuyển tiếp ngay lập tức để có hiệu suất tốt nhất.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.