<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: pptp, tcpdump, анализ пакета</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html</link>
    <description>Помогите, Уважаемые. Что-то у меня лыжи уже 3-й день не едут с расшифровкой одного значения пакета, перехваченного tcpdump-ом.&lt;br&gt;&lt;br&gt;клиент подключается по VPN (Linux, poptop, шифрование не используетя).&lt;br&gt;&lt;br&gt;схема соединения:&lt;br&gt;&#091;CLIENT 192.168.0.2 (192.168.10.2)&#093;&amp;lt;-&amp;gt;&lt;br&gt;&#091;192.168.0.1 (192.168.200.1)  SERVER  NAT&#093;&amp;lt;-&amp;gt;&lt;br&gt;&#091;77.234.201.242 OPENNET.RU&#093;&lt;br&gt;&lt;br&gt;в круглых скобках указанны адреса, используемые для текущего VPN-соединения.&lt;br&gt;&lt;br&gt;ловим пакет на ethernet-интерфейсе, ч/з который подключен VPN-клиент:&lt;br&gt;&lt;br&gt;tcpdump -t -n -e -i eth1 -X &quot;dst host 192.168.0.2 and proto 47&quot;&lt;br&gt;&lt;br&gt;00:14:d1:52:78:e4 &amp;gt; 00:17:31:58:dc:fd, ethertype IPv4 (0x0800), length 317: IP 192.168.0.1 &amp;gt; 192.168.0.2: call 0 seq 2293 gre-ppp-payload&lt;br&gt;        0x0000:  4500 012f be49 4000 402f fa02 c0a8 0001  E../.I&#064;.&#064;/......&lt;br&gt;        0x0010:  c0a8 0002 3001 880b 010f 0000 0000 08f5  ....0...........&lt;br&gt;        0x0020:  2145 0001 0e97 d140 0035 06ca 914d eac9  !E.....&#064;.5...M..&lt;br&gt;        0x0030:  f2c0 a80a 0200 509e 64e2 6f8c fd26 95ac  ......P.d.o..&amp;..&lt;br&gt;        0x0040:  025</description>

<item>
    <title>pptp, tcpdump, анализ пакета (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#12</link>
    <pubDate>Sat, 14 May 2011 21:36:49 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;       equal &quot;1&quot;.  Also, all Protocols &lt;br&gt;&amp;gt; MUST be assigned such that the &lt;br&gt;&amp;gt;       least significant bit of the most &lt;br&gt;&amp;gt; significant octet equals &quot;0&quot;.&lt;br&gt;&amp;gt;       Frames received which don&apos;t comply with &lt;br&gt;&amp;gt; these rules MUST be &lt;br&gt;&amp;gt;       treated as having an unrecognized Protocol. &lt;br&gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&amp;gt; Из второго абзаца я понял, что первый байт из 0x0021 можно опускать, &lt;br&gt;&amp;gt; если он равен 0x00.&lt;br&gt;&lt;br&gt;Мой земной поклон и благодарность. Глаз замылился/читал книгу - фидел фигу/итд ). Еще раз спасибо огромное.&lt;br&gt;</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (RSG)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#11</link>
    <pubDate>Fri, 13 May 2011 08:02:17 GMT</pubDate>
    <description>&amp;gt;Что-то у меня лыжи уже 3-й день не едут с расшифровкой одного значения пакета, перехваченного tcpdump-ом&lt;br&gt;&amp;gt;&amp;gt; для меня тоже больше спортивный в данном случае.&lt;br&gt;&lt;br&gt;Люди, а не проще было бы сделать стенд (хоть на виртуалках), запустить снифер (вирешарк например), который все поля в соответствие с RFC сам разбирает и описывает их?&lt;br&gt;</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#10</link>
    <pubDate>Thu, 12 May 2011 12:18:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Из того, что я понял: &lt;br&gt;&amp;gt;&amp;gt; После заголовка GRE, идет заголовок PPP-инкапсуляции (первая ссылка), который состоит &lt;br&gt;&amp;gt;&amp;gt; из поля протокола, занимающего 1 или 2 байта и всякого мусора.&lt;br&gt;&amp;gt;&amp;gt; Значение 0x21 для поля протокола: IP-пакет (вторая ссылка).&lt;br&gt;&amp;gt; подробней можно по 2-й ссылке (цитату) - у меня видимо лыжи не &lt;br&gt;&amp;gt; едут совсем на этот вопрос... глаз замылился. 0x21 - ОДИН байт &lt;br&gt;&amp;gt; (не 0x0021). где там оно в rfc?&lt;br&gt;&amp;gt; хотя думаю, что скорее всего Вы правы. надо просто исходник poptop поглядеть &lt;br&gt;&amp;gt; (так не хотелось, но придется - дело принципа :)). наверное дело &lt;br&gt;&amp;gt; в реализации... спасибо.&lt;br&gt;&lt;br&gt;Из 1-й ссылки про поле протокола:&lt;br&gt;&#091;code&#093;&lt;br&gt;      The Protocol field is one or two octets, and its value identifies&lt;br&gt;      the datagram encapsulated in the Information field of the packet.&lt;br&gt;      The field is transmitted and received most significant octet&lt;br&gt;      first.&lt;br&gt;&lt;br&gt;      The structure of this field is consistent with the ISO 3309&lt;br&gt;      extension mechanism for address fields.  All Protocols MUST be&lt;br&gt;      odd; the le</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#9</link>
    <pubDate>Wed, 11 May 2011 22:13:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; один год их уже читаю) - этому свидетельство моя приведенная расшифровка &lt;br&gt;&amp;gt;&amp;gt; пакета. к тому же, учитывая наличие GRE и его несколько специфичную &lt;br&gt;&amp;gt;&amp;gt; реализацию в poptop, данных ссылок явно недостаточно для ответа.&lt;br&gt;&amp;gt;&amp;gt; вопрос уперся только в одно значение, которое я понять не могу. не &lt;br&gt;&amp;gt;&amp;gt; надо ссылок - просто если знаете (или есть предположения), то просто &lt;br&gt;&amp;gt;&amp;gt; скажите что это такое.&lt;br&gt;&amp;gt; Из того, что я понял: &lt;br&gt;&amp;gt; После заголовка GRE, идет заголовок PPP-инкапсуляции (первая ссылка), который состоит &lt;br&gt;&amp;gt; из поля протокола, занимающего 1 или 2 байта и всякого мусора. &lt;br&gt;&amp;gt; Значение 0x21 для поля протокола: IP-пакет (вторая ссылка).&lt;br&gt;&lt;br&gt;подробней можно по 2-й ссылке (цитату) - у меня видимо лыжи не едут совсем на этот вопрос... глаз замылился. 0x21 - ОДИН байт (не 0x0021). где там оно в rfc? &lt;br&gt;&lt;br&gt;хотя думаю, что скорее всего Вы правы. надо просто исходник poptop поглядеть (так не хотелось, но придется - дело принципа :)). наверное дело в реализации... спасибо.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#8</link>
    <pubDate>Wed, 11 May 2011 20:54:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt; http://www.faqs.org/rfcs/rfc1661.html &lt;br&gt;&amp;gt;&amp;gt; http://www.faqs.org/rfcs/rfc1332.html &lt;br&gt;&amp;gt; спасибо конечно за ссылки), но я уже писал, что rfc читал (не &lt;br&gt;&amp;gt; один год их уже читаю) - этому свидетельство моя приведенная расшифровка &lt;br&gt;&amp;gt; пакета. к тому же, учитывая наличие GRE и его несколько специфичную &lt;br&gt;&amp;gt; реализацию в poptop, данных ссылок явно недостаточно для ответа.&lt;br&gt;&amp;gt; вопрос уперся только в одно значение, которое я понять не могу. не &lt;br&gt;&amp;gt; надо ссылок - просто если знаете (или есть предположения), то просто &lt;br&gt;&amp;gt; скажите что это такое.&lt;br&gt;&lt;br&gt;Из того, что я понял:&lt;br&gt;После заголовка GRE, идет заголовок PPP-инкапсуляции (первая ссылка), который состоит из поля протокола, занимающего 1 или 2 байта и всякого мусора. Значение 0x21 для поля протокола: IP-пакет (вторая ссылка).&lt;br&gt;</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#7</link>
    <pubDate>Wed, 11 May 2011 20:07:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; кто-то эти значения расшифровывает. Кстати, как так научились разбирать эти 16-ричные &lt;br&gt;&amp;gt;&amp;gt; значения, что чему соответствует, где читали? интересно было бы почитать &lt;br&gt;&amp;gt; Для меня в данном конкретном случае -- спортивный интерес. А так иногда &lt;br&gt;&amp;gt; бывает, что какой-нибудь сервис не работает как нужно и в логи &lt;br&gt;&amp;gt; ничего толком не пишет (вспоминается Samba старых версий). И как назло &lt;br&gt;&amp;gt; в tcpdump/wireshark нет диссектора (или он неполон) для этого протокола.&lt;br&gt;&amp;gt; Или это вообще не сетевой протокол, а какой-нибудь файл в специфическом формате &lt;br&gt;&amp;gt; (вспоминается xls/doc/dbf и т.п.) и библиотек под нужный ЯП либо нет, &lt;br&gt;&amp;gt; либо они не умеют делать, то что тебе нужно (такое правда &lt;br&gt;&amp;gt; у меня было давно).&lt;br&gt;&lt;br&gt;для меня тоже больше спортивный в данном случае. &lt;br&gt;&lt;br&gt;задача стояла настроить шейпинг poptop-клиентов, которые без шифрования подключаются. неиспользуемая ширина канала должна распределяться м/ду клиентами без использования imq (его просто нет - сервак старый, ядро старое и пересобирать все -</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#6</link>
    <pubDate>Wed, 11 May 2011 19:38:01 GMT</pubDate>
    <description>&amp;gt; http://www.faqs.org/rfcs/rfc1661.html &lt;br&gt;&amp;gt; http://www.faqs.org/rfcs/rfc1332.html &lt;br&gt;&lt;br&gt;спасибо конечно за ссылки), но я уже писал, что rfc читал (не один год их уже читаю) - этому свидетельство моя приведенная расшифровка пакета. к тому же, учитывая наличие GRE и его несколько специфичную реализацию в poptop, данных ссылок явно недостаточно для ответа. &lt;br&gt;&lt;br&gt;вопрос уперся только в одно значение, которое я понять не могу. не надо ссылок - просто если знаете (или есть предположения), то просто скажите что это такое.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#5</link>
    <pubDate>Tue, 03 May 2011 16:47:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; http://www.faqs.org/rfcs/rfc1661.html &lt;br&gt;&amp;gt;&amp;gt; http://www.faqs.org/rfcs/rfc1332.html &lt;br&gt;&amp;gt; а зачем вы все это делаете???я вот вообще первый раз вижу, что &lt;br&gt;&amp;gt; кто-то эти значения расшифровывает. Кстати, как так научились разбирать эти 16-ричные &lt;br&gt;&amp;gt; значения, что чему соответствует, где читали? интересно было бы почитать &lt;br&gt;&lt;br&gt;А разбирать в основном описания протоколов и форматов либо открыты, либо в Сети можно найти их описание.&lt;br&gt;</description>
</item>

<item>
    <title>pptp, tcpdump, анализ пакета (JohnProfic)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91473.html#4</link>
    <pubDate>Tue, 03 May 2011 16:46:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt; http://www.faqs.org/rfcs/rfc1661.html &lt;br&gt;&amp;gt;&amp;gt; http://www.faqs.org/rfcs/rfc1332.html &lt;br&gt;&amp;gt; а зачем вы все это делаете???я вот вообще первый раз вижу, что &lt;br&gt;&amp;gt; кто-то эти значения расшифровывает. Кстати, как так научились разбирать эти 16-ричные &lt;br&gt;&amp;gt; значения, что чему соответствует, где читали? интересно было бы почитать &lt;br&gt;&lt;br&gt;Для меня в данном конкретном случае -- спортивный интерес. А так иногда бывает, что какой-нибудь сервис не работает как нужно и в логи ничего толком не пишет (вспоминается Samba старых версий). И как назло в tcpdump/wireshark нет диссектора (или он неполон) для этого протокола.&lt;br&gt;Или это вообще не сетевой протокол, а какой-нибудь файл в специфическом формате (вспоминается xls/doc/dbf и т.п.) и библиотек под нужный ЯП либо нет, либо они не умеют делать, то что тебе нужно (такое правда у меня было давно).&lt;br&gt;</description>
</item>

</channel>
</rss>
