[ipsec] Blocking

Pagina: 1
Acties:

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Topicstarter
Ik heb mxstream via xs4all lopen, en nu probeer ik via een isdn xs4all-inbel verbinding een ipsec-tunnel op te zetten.. negotiation (via UDP/500) lukt,.. alleen komt mijn ESP verkeer niet aan op de ADSL.. Zou xs4all ESP (protocol 50) blokken? (ja, ik heb de helpdesk al een half uur aan de lijn, dus tegen de tijd dat ik ze te pakken heb, heb ik hier al 10 replies :-))

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • Rukapul
  • Registratie: Februari 2000
  • Nu online
MxStream werkt toch via NAT?

Dan moet je eens op de volgende url kijken:
http://www.ietf.org/proceedings/00jul/SLIDES/nat-ipsec/tsld007.htm

Waarschijnlijk ontvang je wel IPsec ESP verkeer, maar klopt de integrity niet omdat door NAT het destination address gewijzigd wordt.

Probeer eens ESP zonder authentication data. (Geen SHA1 oid als integrity protocol invullen, alleen 3DES voor confidentiality).

Verwijderd

Ik gok dat ze het niet eens ondersteunen want bij mijn weten moet Xs4aLL dat dan ook ondersteunen.

  • Rukapul
  • Registratie: Februari 2000
  • Nu online
Op donderdag 16 augustus 2001 10:59 schreef MaDDo het volgende:
Ik gok dat ze het niet eens ondersteunen want bij mijn weten moet Xs4aLL dat dan ook ondersteunen.
Nee. End-to-end IPsec (transport mode) vereist niets van het tussenliggende netwerk/routers/provider.

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Topicstarter
Mijn eindpunt is een vast IP addres, dat het door een pptp tunnel heengaan moet toch volledig transparant zijn voor mijn ppp0 adapter (mijn eth0 adapter is inderdaad een ander verhaal)..

Maar zelfs al zou hij die packets droppen, dan moet ik ze toch kunnen zien via tcpdump dat ik uberhaupt (valse) packets binnenkrijg?

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • Rukapul
  • Registratie: Februari 2000
  • Nu online
Op donderdag 16 augustus 2001 11:06 schreef JayTaph het volgende:
Mijn eindpunt is een vast IP addres, dat het door een pptp tunnel heengaan moet toch volledig transparant zijn voor mijn ppp0 adapter (mijn eth0 adapter is inderdaad een ander verhaal)..

Maar zelfs al zou hij die packets droppen, dan moet ik ze toch kunnen zien via tcpdump dat ik uberhaupt (valse) packets binnenkrijg?
Welk OS gebruik je?

Heb je aan beide kanten van de pptp tunnel een public IP address?

Het lijkt me idd nuttig om mbv 'tcpdump esp' te kijken of er incoming IPsec verkeer is. Ga dan ook na of er uitgaand verkeer is voor het correcte IP address.
Als je *BSD gebruikt kan je geloof ik ook nog statistieken verkrijgen door 'netstat -p ipsec'.

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Topicstarter
Ze hebben allebei een fixed ip-address, maar het hele systeem zit ietjes ingewikkelder in elkaar..

We draaien hier via een lan-modem (3com 3c891) dit NAT vertaald naar een freebsd firewall. Deze firewall NAT alles door naar een 2de firewall die draait onder linux en deze firewall draait ipsec.
code:
1
2
3
3c891     10.0.0.1/30  <--> pub addres/32
freebsd   10.0.0.2/30  <--> 10.0.0.5/30
linux     10.0.0.6/30  <--> lan

Deze opstelling werkt.. connecten naar buiten toe gaat goed, naar binnen toe ook.. (udp packets gaat uitstekend want hij negociate)

tcpdump op zowel de linux als de freebsd laten zien dat de pakketjes doorgestuurd worden naar de mijn ADSL-ip. De routing en forwarding instellingen van de beide systemen zorgen dat het doorgestuurd wordt naar de 3c891 en die stuurt het weer naar buiten toe (met het goede adres). Alleen van de 3c891 ben ik niet zeker, aangezien ik hier niet voor kan zitten. De enige mogelijkheid is om deze lanrouter te vervangen door een isdn-kaartje, waardoor ik wel kan zien of het doorgestuurd wordt.

Nogmaals, het gaat niet zozeer om de opstelling en over het dubbele NAT gebeuren maar om het doorlaten van ESP. Het zou goed kunnen zijn dat NAT mijn pakketjes vernaggeld, maar dat is een latere zorg in principe.. het gaat op dit moment puur en alleen om het doorsturen van ESP naar buiten toe..

Yo dawg, I heard you like posts so I posted below your post so you can post again.


  • Rukapul
  • Registratie: Februari 2000
  • Nu online
Probeer van die 3c... na te gaan wat hij doet met ESP packets. Het is vrij essentieel om te weten wat die op het internet gooit. Het kan zijn dat de NAT code ESP negeert oid.

(Het is me ook niet helemaal duidelijk wat nu de ISDN kant is en wat de ADSL kant, wat hier ook niet zo heel belangrijk is. Maar misschien dat je een netwerkschema zou kunnen tekenen?)

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

Topicstarter
de 3c891 ondersteund alleen ICMP, IP, IGMP en GRE... :'(

geen esp verkeer dus... jammer helaas...

Yo dawg, I heard you like posts so I posted below your post so you can post again.

Pagina: 1