> Как правильно оформить дамп, чтобы я видел и то, что шлёт локалный
> хост, и ответ от сервера приложений?Там дело не столько в том, как оформить дамп, сколько в том в какой точке (на каком этапе) перехватывает траффик типичный сниффер.
Когда мне подобное понадобилось, я пользовался этой докой для StrongSwan. Решение не специфично, должно сработать и для LibreSwan:
https://wiki.strongswan.org/projects/strongswan/wiki/Correct...
> Capturing traffic with tcpdump or wireshark by listening on a normal
> network interface shows encapslated and decapsulated IPsec traffic
> only for inbound traffic. For outbound traffic only the encrypted
> traffic is seen. This is because of how the capturing socket used
> by the aforementioned tools (or rather libpcap) work.