"IPsec для любознательных, ч.2 ответы на вопросы"

Apr 13, 2020 15:11

Ровно неделю назад написал вот этот псто.

Большое спасибо всем за ответы! Много очень толковых мыслей. Я прям очень-очень рад, что читатели такие умнички!
Отдельное огромное спасибо уважаемым klink0v и vovin.

Так вот, по завершению дебага, выяснилось, что ларчик открывался крайне хитрожопо и весьма неожиданно.

И как же открывался ларчик? )

дебаг, ipsec, делюсь опытом, безопасность, сеть, juniper

Leave a comment

ext_5102857 April 13 2020, 12:55:46 UTC
У вас недюжинное терпение!

В тот момент, когда я увидел, что дело связано с фрагментацией IKE пакетов, я бы просто подрезал MTU на внешнем интерфейсе.

Reply

hvostat_hvostat April 13 2020, 12:56:47 UTC
>У вас недюжинное терпение!

У меня аутизм в лёгкой степени, нерешенные задачи оставляют у меня ощущения шила в заднице.

>я бы просто подрезал MTU на внешнем интерфейсе

... и это бы не помогло.

Reply

ext_5102857 April 13 2020, 14:36:35 UTC
Логично. Размер запроса IKE не уменьшится от урезания MTU.

Но провайдер, у которого инженеры способны на подобное вызывает у меня сильнейшее желание его поменять.

Reply

hvostat_hvostat April 13 2020, 14:38:38 UTC
Ну вот такой вот веселый аплинк.

Могу процитировать слова, которые мне инженер провайдера сообщил:
"ну этот аплинк активно борется с дос атаками.. видимо что-то экспериментирваоли"

Reply

ext_5102857 April 13 2020, 19:44:04 UTC
У CheckPoint был режим работы с передачей IKE по TCP.

В принципе, до сих пор есть. Дорогой только CheckPoint.

Reply


Leave a comment

Up