tcpdump a NETKEY IPsec

Jan Houstek Jan na houstek.net
Středa Červen 10 11:18:09 CEST 2009


­Zjistil jsem, Ĺľe nativnĂ­ IPsec stack v 2.6 kernelu (NETKEY) má zajĂ­mavĂ© 
chování s tcpdumpem. Ten na stejném interfacu v tunnel módu vidí příchozí 
i odchozí šifrované ESP pakety a současně i příchozí dešifrované pakety po 
vybalení z tunelu. Nevidí ale odchozí provoz před enkapsulací.

Zas tolik mě to netrápí, vždy se ten tunelovaný provoz dá vytáhnout pomocí 
tcpdump -E. Ale nechápu tu asymetrii. Tušíte, proč to tak je? Podle toho 
co jsem našel na Googlu se zdá, že úplně stejně se chovají BSDčka s KAME 
stackem. Nebo to je nějaká vlastnost libpcap?

-- HH


Daląí informace o konferenci Linux