Score:0

ipsec xfrm esp การกำหนดเส้นทาง

ธง nc

ฉันต้องการความช่วยเหลือ/คำอธิบายเล็กน้อยว่าทำไม netsetup ต่อไปนี้ไม่ทำงาน:

PC1 (192.168.66.1) <-- ธรรมดา --> (192.168.66.2) PC-GW(192.168.88.2) <-- ESP --> (192.168.88.1) PC2

ฉันสามารถส่งแพ็กเก็ตจาก PC1 192.168.66.1 ไปยัง PC2 192.168.88.1 และ PC-GW encapsulate esp และ PC2 recv แพ็กเก็ต esp ก็ใช้งานได้ดี

แต่ถ้าฉันส่งแพ็กเก็ต esp จาก PC2 192.168.88.1 ไปยัง PC1 192.168.66.1 PC-GW จะส่งต่อแพ็กเก็ต esp โดยไม่มีการแยก/ถอดรหัส และ PC1 จะได้รับแพ็กเก็ต esp

หากทั้งสองระบบใช้ ESP จะทำงานได้ดี:

PC1 (192.168.66.1) <-- ESP--> (192.168.88.1) PC2

ฉันได้ลองกำหนดค่าต่างๆ มากมาย นี่คือคำสั่งที่ฉันใช้:

ip xfrm state add src 192.168.66.1/32 dst 192.168.88.1/32 proto esp spi 0x01000000 reqid 0x01000000 mode transport aead 'rfc4106(gcm(aes))' 0x000000000000000000000000000000000000000000000000000000000000000000000000 128 sel src 192.168.66.1/32 dst 192.168.88.1/32
ip xfrm state add src 192.168.88.1/32 dst 192.168.66.1/32 proto esp spi 0x01000000 reqid 0x02000000 mode transport aead 'rfc4106(gcm(aes))' 0x000000000000000000000000000000000000000000000000000000000000000000000000 128 sel src 192.168.88.1/32 dst 192.168.66.1/32
นโยบาย ip xfrm เพิ่ม src 192.168.66.1/32 dst 192.168.88.1/32 dir out tmpl src 192.168.66.1/32 dst 192.168.88.1/32 proto esp reqid 0x01000000 โหมดการขนส่ง
นโยบาย ip xfrm เพิ่ม src 192.168.88.1/32 dst 192.168.66.1/32 dir ใน tmpl src 192.168.88.1/32 dst 192.168.66.1/32 proto esp reqid 0x02000000 โหมดการขนส่ง

ด้วยความช่วยเหลือของ tcpdump ฉันได้บันทึกอินเทอร์เฟซทั้งหมดแล้ว

ฉันไม่ได้ใช้ openswap การตั้งค่าการทดสอบนี้ไม่ใช่สถานการณ์การใช้งานจริง นี่เป็นเพียงการทดลองและฉันต้องการเรียนรู้วิธีการทำงาน

Score:1
ธง cn

นั่นไม่ใช่วิธีที่ควรใช้โหมดการขนส่ง (เช่น กับทราฟฟิกที่ส่งต่อและที่อยู่ IP ที่ไม่ได้อยู่ในระบบ) คุณอาจต้องการตรวจสอบ โหมดบีท (ไม่เคยเป็นมาตรฐาน) ซึ่งคล้ายกับโหมดขนส่งตรงที่ไม่ได้เพิ่มส่วนหัว IP เพิ่มเติม แต่อนุญาตให้แทนที่ที่อยู่ IP ต้นทางและปลายทาง และที่เคอร์เนล Linux และ IKE daemons บางตัวรองรับ

ต้องบอกว่าให้ฉันพยายามอธิบายสิ่งที่คุณเห็น เคอร์เนล Linux จับคู่ทราฟฟิกที่ส่งต่อก่อนเทียบกับ เอฟดับบลิวดี นโยบาย แต่ก็ยังต่อต้าน ออก ซึ่งเป็นสาเหตุที่ทราฟฟิกขาออกได้รับการประมวลผลโดย IPsec SA ขาออก อย่างไรก็ตาม ไม่มีการค้นหา IPsec SA สำหรับทราฟฟิกขาเข้า เนื่องจากที่อยู่ IP ปลายทางไม่ได้อยู่ในเครื่อง กล่าวคือทราฟฟิกนั้นจะถูกส่งต่อทันทีเพื่อประสิทธิภาพที่ดีที่สุด

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา