
Vyssi divci, 1 http server nezobrazi obsah cez IPSEC
Zakaznik ma cloud v CR, s ktorym je spojeny cez IPSEC.
Na svojej LAN sieti ma nejake zariadenia s webovym serverom, ktore sa vsak nezobrazuju v prehliadacoch virtualov v cloude.
Zariadenie sa korektne zobrazi z LAN, ci z VPN, ale zo siete za IPSECom nie.
Pritom ine web servre na LAN sieti zakaznika komunikuju normalne, takze predbezne vylucujem problem v IPSEC.
Analyzou packetov som zistil, ze po poziadavke na GET HTTP/1.1 odpovie webovy server z LAN, ci z VPN dalsim PSH/ACK packetom, ale do IPSEC posle RST, ACK, cim zrusi spojenie.
Otazka znie preco, povodne som hladal problem v MSS, ale to je rovnake na zaciatku komunikacie ako s inymi web servermi na LAN, s ktorymi IPSEC normalne komunikuje (Mikrotik, Apache, IIS), takze tu by som problem nehladal.
Vie ma niekto nejako nakopnut?
Riesil niekto nieco taketo?
Zmena predmetu, pôvodne: Vyssi divci, 1 http server neodpoveda cez IPSEC (fleg)
Pokud to dělá jen jeden server, viděl bych problém tam. Předpokládám tučňáka; jak máš nastavený sysctl.conf, zejména věci jako reverse path filter? Je to taková střelba do tmy, ale čekal bych nějakou takovou zradu...
edit: přečetl jsem znova a asi jsem to špatně pochopil: ty těch zařízení máš vícero a nechodí všechna?
Ano vsetky su to nejake merace energie v strojoch od ZAPSI.
Prikladam packet, ktory pride ako odpoved na poziadavke GET HTTP 1.1 od klienta (prehliadacu).
Za normalnych okolnosti pride HTTP packet so zobrazenim stranky, tu vsak dojde evidentne k resetu spojenia.
K meracom su aj nejake terminaly s vlastnou IP a web serverom a tie odpovedaju normalne.
Aha, takže nějaký embedded sráč? V tom případě bych rovnou vystřelil tiket na jejich podporu, protože téměř jistě tam budou mít nějakou chybu.
Uz som s nimi volal, ale nic sme nevyriesili. Keby mali na <> ten server nemal by ist ani s lan, ci VPN, takze to ma trosku matie.
Ich technik to bude konzultovat s dalsim, po telefone som mal pocit, ze nebol uplne blby, ale nikam ma neposunul.
Já jsem bohužel potkal něco podobného (sice ne s ipsec) a bylo to firmwarem.
Tiez tusim nejaku takuto zradu.