Рейтинг:0

Strongswan устраняет проблему с трафиком

флаг kr

У меня есть 2 необработанные виртуальные машины Debian 11, подключенные к внутренней сети на VirtualBox (см. диаграмму ниже). Обе виртуальные машины имеют 2 сетевых интерфейса (интерфейс на стороне туннеля и интерфейс частной сети). Я установил Strongswan на обоих и настроил очень простой туннель на основе PSK между ними. Дальнейшая конфигурация не выполнялась (не устанавливалось FW и т. д.).

Туннель поднят. Сначала при пинге, скажем, с 192.168.1.1 на другую сторону туннеля у меня было открытый ICMP-запрос и зашифрованный ответ ESP по tcpdump (пинг работает). То же самое происходит, когда я инициирую пинг с другой стороны.

Затем, для проверки, я установил шлюзом по умолчанию для каждой машины ее туннельный интерфейс (таким образом, для машины A 10.0.50.1 является ее GW). Однако теперь у меня есть исходящий пакет ESP, а очистить ICMP-запрос и входящий ответ ESP (опять пинг работает)...

Не могу дать слишком много информации о файлах, но мне было интересно, была ли это известная основная ошибка в конфигурации. Кажется, никто больше в Интернете не сталкивается с этой проблемой, что меня немного удивляет.

Спасибо

Диаграмма сети

флаг cn
Было бы полезно, если бы вы указали, на каких хостах/интерфейсах вы запускаете tcpdump. В любом случае, вы читали эту [запись в часто задаваемых вопросах о strongSwan](https://wiki.strongswan.org/projects/strongswan/wiki/FAQ#Capturing-outbound-plaintext-packets-with-tcpdumpwireshark)?
elfamosomojito avatar
флаг kr
Я запускаю tcpdump на интерфейсах IPsec (либо 10.0.50.1, либо 10.0.80.1), чтобы проверить правильность шифрования пакетов. Я правильно понимаю, что это нормальное поведение?
флаг cn
Если вы видите входящие пакеты открытого текста после входящих пакетов ESP, да.
elfamosomojito avatar
флаг kr
Я провел дополнительное тестирование; Я включил ufw, чтобы разрешить только порт 500 и 4500 udp на 10.0.80.1. При эхо-запросе с 192.168.1.1 на 172.16.50.1 (и перехвате на 10.0.80.1) я вижу входящий пакет ESP, но не отвечаю, и пинг проходит нормально. Когда я отключаю ufw, пинг в порядке. Если я не ошибаюсь, пинг должен быть зашифрован и работать...

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.