"IPsec для любознательных, ч.2 ответы на вопросы"

Apr 13, 2020 15:11

Ровно неделю назад написал вот этот псто.

Большое спасибо всем за ответы! Много очень толковых мыслей. Я прям очень-очень рад, что читатели такие умнички!
Отдельное огромное спасибо уважаемым klink0v и vovin.

Так вот, по завершению дебага, выяснилось, что ларчик открывался крайне хитрожопо и весьма неожиданно.

И как же открывался ларчик? )

дебаг, ipsec, делюсь опытом, безопасность, сеть, juniper

Leave a comment

termsl April 13 2020, 13:16:49 UTC

Ну как бы эта прописная истина- настроить мту в тоннельном интерфесе через ван так, чтобы не было фрагментации, иначе в большинстве случаев тоннель не поднимется.

Reply

hvostat_hvostat April 13 2020, 13:22:30 UTC
Перечитай еще раз плиз внимательно.

МТУ в тоннельном интерфейсе тут СОВЕРШЕННО непричём.

Reply

termsl April 13 2020, 15:18:18 UTC
Не в тоннельном, а в WAN, притом этот MTU должен быть меньше обычного на величину навесок ipsec, минус 28 что ли байт, особенно это у сотовых операторов заметно.

Reply

klink0v April 13 2020, 18:09:02 UTC
Не поможет. Пакеты по 1500 байт там бегают без фрагментации в обе стороны. Мы это в первую очередь проверили.

Reply

termsl April 13 2020, 19:00:24 UTC
после того, как пакет обернется в ipsec, он несколько разбухнет же?

Reply

klink0v April 13 2020, 19:05:41 UTC
При чём тут это? Там "валится" IKE, до Payload дело даже не доходит.

Reply

termsl April 13 2020, 19:50:13 UTC
Хм, значит у меня валилось пожже, но тоже именно из-за фрагментации пакетов.

Reply

getinaks April 13 2020, 19:48:31 UTC
Я с цисками и джуниперами особо не дружу, но можете поискать интереса ради "Windows IKEv2 EAP-TLS NAT", и наткнётесь на такую-же проблему - до какой-то там сборки десятки эта конфигурация практически была невозможна, т.к. винда на фазе IKE не умела вообще слать фрагментированные пакеты (А PSK вполне проходил, т.к. укладывался в MTU, когда сертификат никак не влезал).

Reply

termsl April 13 2020, 20:33:15 UTC
У меня было именно между цисками.

Reply


Leave a comment

Up