Yo dawg, I heard you like posts so I posted below your post so you can post again.
MxStream werkt toch via NAT?
Dan moet je eens op de volgende url kijken:
http://www.ietf.org/proceedings/00jul/SLIDES/nat-ipsec/tsld007.htm
Waarschijnlijk ontvang je wel IPsec ESP verkeer, maar klopt de integrity niet omdat door NAT het destination address gewijzigd wordt.
Probeer eens ESP zonder authentication data. (Geen SHA1 oid als integrity protocol invullen, alleen 3DES voor confidentiality).
Dan moet je eens op de volgende url kijken:
http://www.ietf.org/proceedings/00jul/SLIDES/nat-ipsec/tsld007.htm
Waarschijnlijk ontvang je wel IPsec ESP verkeer, maar klopt de integrity niet omdat door NAT het destination address gewijzigd wordt.
Probeer eens ESP zonder authentication data. (Geen SHA1 oid als integrity protocol invullen, alleen 3DES voor confidentiality).
Verwijderd
Ik gok dat ze het niet eens ondersteunen want bij mijn weten moet Xs4aLL dat dan ook ondersteunen.
Nee. End-to-end IPsec (transport mode) vereist niets van het tussenliggende netwerk/routers/provider.Op donderdag 16 augustus 2001 10:59 schreef MaDDo het volgende:
Ik gok dat ze het niet eens ondersteunen want bij mijn weten moet Xs4aLL dat dan ook ondersteunen.
Mijn eindpunt is een vast IP addres, dat het door een pptp tunnel heengaan moet toch volledig transparant zijn voor mijn ppp0 adapter (mijn eth0 adapter is inderdaad een ander verhaal)..
Maar zelfs al zou hij die packets droppen, dan moet ik ze toch kunnen zien via tcpdump dat ik uberhaupt (valse) packets binnenkrijg?
Maar zelfs al zou hij die packets droppen, dan moet ik ze toch kunnen zien via tcpdump dat ik uberhaupt (valse) packets binnenkrijg?
Yo dawg, I heard you like posts so I posted below your post so you can post again.
Welk OS gebruik je?Op donderdag 16 augustus 2001 11:06 schreef JayTaph het volgende:
Mijn eindpunt is een vast IP addres, dat het door een pptp tunnel heengaan moet toch volledig transparant zijn voor mijn ppp0 adapter (mijn eth0 adapter is inderdaad een ander verhaal)..
Maar zelfs al zou hij die packets droppen, dan moet ik ze toch kunnen zien via tcpdump dat ik uberhaupt (valse) packets binnenkrijg?
Heb je aan beide kanten van de pptp tunnel een public IP address?
Het lijkt me idd nuttig om mbv 'tcpdump esp' te kijken of er incoming IPsec verkeer is. Ga dan ook na of er uitgaand verkeer is voor het correcte IP address.
Als je *BSD gebruikt kan je geloof ik ook nog statistieken verkrijgen door 'netstat -p ipsec'.
Ze hebben allebei een fixed ip-address, maar het hele systeem zit ietjes ingewikkelder in elkaar..
We draaien hier via een lan-modem (3com 3c891) dit NAT vertaald naar een freebsd firewall. Deze firewall NAT alles door naar een 2de firewall die draait onder linux en deze firewall draait ipsec.
Deze opstelling werkt.. connecten naar buiten toe gaat goed, naar binnen toe ook.. (udp packets gaat uitstekend want hij negociate)
tcpdump op zowel de linux als de freebsd laten zien dat de pakketjes doorgestuurd worden naar de mijn ADSL-ip. De routing en forwarding instellingen van de beide systemen zorgen dat het doorgestuurd wordt naar de 3c891 en die stuurt het weer naar buiten toe (met het goede adres). Alleen van de 3c891 ben ik niet zeker, aangezien ik hier niet voor kan zitten. De enige mogelijkheid is om deze lanrouter te vervangen door een isdn-kaartje, waardoor ik wel kan zien of het doorgestuurd wordt.
Nogmaals, het gaat niet zozeer om de opstelling en over het dubbele NAT gebeuren maar om het doorlaten van ESP. Het zou goed kunnen zijn dat NAT mijn pakketjes vernaggeld, maar dat is een latere zorg in principe.. het gaat op dit moment puur en alleen om het doorsturen van ESP naar buiten toe..
We draaien hier via een lan-modem (3com 3c891) dit NAT vertaald naar een freebsd firewall. Deze firewall NAT alles door naar een 2de firewall die draait onder linux en deze firewall draait ipsec.
code:
1
2
3
| 3c891 10.0.0.1/30 <--> pub addres/32 freebsd 10.0.0.2/30 <--> 10.0.0.5/30 linux 10.0.0.6/30 <--> lan |
Deze opstelling werkt.. connecten naar buiten toe gaat goed, naar binnen toe ook.. (udp packets gaat uitstekend want hij negociate)
tcpdump op zowel de linux als de freebsd laten zien dat de pakketjes doorgestuurd worden naar de mijn ADSL-ip. De routing en forwarding instellingen van de beide systemen zorgen dat het doorgestuurd wordt naar de 3c891 en die stuurt het weer naar buiten toe (met het goede adres). Alleen van de 3c891 ben ik niet zeker, aangezien ik hier niet voor kan zitten. De enige mogelijkheid is om deze lanrouter te vervangen door een isdn-kaartje, waardoor ik wel kan zien of het doorgestuurd wordt.
Nogmaals, het gaat niet zozeer om de opstelling en over het dubbele NAT gebeuren maar om het doorlaten van ESP. Het zou goed kunnen zijn dat NAT mijn pakketjes vernaggeld, maar dat is een latere zorg in principe.. het gaat op dit moment puur en alleen om het doorsturen van ESP naar buiten toe..
Yo dawg, I heard you like posts so I posted below your post so you can post again.
Probeer van die 3c... na te gaan wat hij doet met ESP packets. Het is vrij essentieel om te weten wat die op het internet gooit. Het kan zijn dat de NAT code ESP negeert oid.
(Het is me ook niet helemaal duidelijk wat nu de ISDN kant is en wat de ADSL kant, wat hier ook niet zo heel belangrijk is. Maar misschien dat je een netwerkschema zou kunnen tekenen?)
(Het is me ook niet helemaal duidelijk wat nu de ISDN kant is en wat de ADSL kant, wat hier ook niet zo heel belangrijk is. Maar misschien dat je een netwerkschema zou kunnen tekenen?)
de 3c891 ondersteund alleen ICMP, IP, IGMP en GRE... 
geen esp verkeer dus... jammer helaas...
geen esp verkeer dus... jammer helaas...
Yo dawg, I heard you like posts so I posted below your post so you can post again.
Pagina: 1