Vpn il faut modifier rc.firewall ??

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar bruno_leite » 29 Déc 2003 18:07

Bonjour, <BR> <BR>Je m'arrache les cheveux avec ipcop 1.4.0a5 et l'install d'un vpn. <BR> <BR>J'ai lu pas mal des doc sur le net et j'ai remarqué que certain preconisent de modifier le fichier rc.firewall ??? <BR> <BR>avec ces lignes : <BR> <BR>iptables -I INPUT -i ipsec0 -j ACCEPT <BR>iptables -I OUPUT -o ipsec0 -j ACCEPT <BR> <BR>Vu que j'ai deux ipcop 1.4.0a5 (un de chaque coté) <BR> <BR>faut il que je modifie aussi le fichier rc.firewall ??? <BR> <BR>et si oui à quel endroit du fichier ??? car il y a un paquet de ligne et je ne voudrais pas me tromper <BR> <BR>Merci à tous <BR> <BR>Bruno <BR> <BR> <BR> <BR> <BR>
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar poudre » 29 Déc 2003 18:27

Pour faire plus simple tu peux directement les ajouter dans rc.local il est executé après rc.firewall et comme dans le rc.firewall il n'y a pas de règle en fin de fichier pour dropper tout ce qui n'a pas été traité mais uniquement les polices par defaut cela devrait marcher. <BR> <BR>Pascal.
poudre
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 159
Inscrit le: 21 Nov 2003 01:00

Messagepar bruno_leite » 29 Déc 2003 18:44

Tu penses à rc.local ou rc.firewall.local ??? <BR> <BR>Et il faut juste rajouter les lignes sans supplements ??? pas de start ou de stop ?? <BR> <BR>ni de ; ou autre ??? <BR> <BR>Merci <BR> <BR>Bruno <BR> <BR>
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar belugha » 29 Déc 2003 19:46

Tu les mets juste à la fin du fichier rc.firewall <BR> <BR>le -I veut dire que tu insère des régles. <BR>Tu les mets tel qu'ils t'ont été décrites plus haut. <BR> <BR>Un petit tour sur le site d'Antolien, te fera le plus grand bien <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR><!-- BBCode auto-link start --><a href="http://antolien.nerim.net/" target="_blank">http://antolien.nerim.net/</a><!-- BBCode auto-link end --> <BR> <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar bruno_leite » 29 Déc 2003 21:39

j'ai donc ajouté dans le fichier rc.firewall à la fin du fichier après le "exit 0" <BR>les lignes suivantes : <BR> <BR>/sbin/iptables -I INPUT -i ipsec0 -j ACCEPT <BR>/sbin/iptables -I OUTPUT -o ipsec0 -j ACCEPT <BR> <BR> <BR>il faut que je fasse pareil sur le site distant et que je redémarre les deux ipcop en même temps (enfin je suppose). <BR> <BR>Y a t'il autre chose que je doive faire pour faire fonctionner un vpn entre deux site (j'ai bien sur créé sur les deux serveur une connection vpn avec l'ip/host et les subnet distant, au fait il me met dans local VPN hostname/ip lns-81-87-29-15.proxad.net est ce normal ou dois je le remplacer juste par l'ip du routeur 81.87.29.15 ?) <BR> <BR>souhaitons qu'avec tout ça le vpn fonctionne, et que je n'ai oublié aucun fichier important à modifier <BR> <BR>Bye <BR> <BR>Bruno
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar bruno_leite » 30 Déc 2003 10:43

Voici la fin de mon fichier rc.firewall (ipcop 1.4.0a5), pourriez vous me dire si j'ai fait une erreur sur les lignes ou sur l'emplacement des lignes car mon vpn n'a pas l'air de vouloir fonctionnner correctement. <BR> <BR>j'ai rajouté 4 lignes après iptable_red : <BR> <BR>_________________________________________________________________ <BR> <BR># run local firewall configuration, if present <BR>if [ -x /etc/rc.d/rc.firewall.local ]; then <BR>/etc/rc.d/rc.firewall.local <BR>fi <BR>;; <BR>reload) <BR>iptables_red <BR> <BR> <BR>/sbin/iptables -I INPUT -i ppp0 -p udp --source-port 500 -j ACCEPT <BR>/sbin/iptables -A INPUT -p 50 -i ppp0 -j ACCEPT <BR>/sbin/iptables -I INPUT -i ipsec0 -j ACCEPT <BR>/sbin/iptables -I OUTPUT -o ipsec0 -j ACCEPT <BR> <BR>;; <BR>restart) <BR>$0 stop <BR>$0 start <BR>;; <BR>*) <BR>echo "Usage: $0 {start|stop|reload|restart}" <BR>exit 1 <BR>;; <BR>esac <BR> <BR>exit 0 <BR>________________________________________________________________ <BR> <BR>malgré ça mon vpn reste fermé avec ipcop 1.4.0a5 et lorsque je clique sur redemarrer dans la console web, la ligne du vpn disparait. <BR> <BR>J'ai vraiment l'impression de tourner en rond dans une cage carrée <BR> <BR>Merci <BR>
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar belugha » 30 Déc 2003 10:48

Merci bruno_leite d'avoir continuer ton post ici cela permettra de suivre ton sujet plus facilement et la duplication de post alourdi la base d'Ixus <IMG SRC="images/smiles/icon_wink.gif"> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar bruno_leite » 30 Déc 2003 13:25

<BR>Voici l'erreur qu'il me met dans mon var/log/messages avec la commande tail -f /var/log/messages <BR> <BR>Dec 30 12:17:50 ARES pluto[459]: "head" #233: responding to Main Mode <BR>Dec 30 12:17:50 ARES pluto[459]: "head" #233: Can't authenticate: no preshared key found for `194.149.187.172' and `81.56.206.66'. Attribute OAKLEY_AUTHENTICATION_METHOD <BR>Dec 30 12:17:50 ARES last message repeated 5 times <BR>Dec 30 12:17:50 ARES pluto[459]: "head" #233: no acceptable Oakley Transform <BR>Dec 30 12:17:50 ARES pluto[459]: "head" #233: sending notification NO_PROPOSAL_CHOSEN to 81.56.206.66:500 <BR> <BR>D'ou pourrais provenir l'erreur je ne comprend pas son histoire de clé ??? <BR> <BR>Merci <BR> <BR>Bruno <BR>
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar belugha » 30 Déc 2003 14:23

Bon reprenons tout depuis le début car là j'ai du mal à suivre <IMG SRC="images/smiles/icon_confused.gif"> <BR>Tu veux établir un VPN entre quoi et quoi ? <BR>Quels sont tes fichiers de config ? <BR>Comment lance tu tes VPN ? <BR>Peux-tu ns donner ton adressage réseau ? <BR> <BR>Merci <IMG SRC="images/smiles/icon_smile.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar bruno_leite » 30 Déc 2003 15:33

ok on est parti : <BR>------------------------------------------------------------------------------ <BR>le ipsec.conf du site a (appeler head) <BR> <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> nat_traversal=yes <BR> virtual_private=%v4:10.0.0.0/8,%v4:172.16.0.0/12,%v4:192.168.0.0/16,%v4:!192.168.10.0/255.255.255.0,%v4:!192.168.4.0/255.255.255.0 <BR> <BR>conn %default <BR> keyingtries=0 <BR> disablearrivalcheck=no <BR> <BR>conn head <BR> left=194.149.187.172 <BR> leftnexthop=%defaultroute <BR> leftsubnet=192.168.10.0/255.255.255.0 <BR> right=81.56.206.66 <BR> rightsubnet=192.168.4.0/255.255.255.0 <BR> rightnexthop=%defaultroute <BR> dpddelay=30 <BR> dpdtimeout=120 <BR> dpdaction=hold <BR> authby=secret <BR> auto=start <BR>----------------------------------------------------------------------- <BR>le ipsec.conf du site b (appeler site) <BR> <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> nat_traversal=yes <BR> virtual_private=%v4:10.0.0.0/8,%v4:172.16.0.0/12,%v4:192.168.0.0/16,%v4:!192.168.10.0/255.255.255.0,%v4:!192.168.4.0/255.255.255.0 <BR> <BR>conn %default <BR> keyingtries=0 <BR> disablearrivalcheck=no <BR> <BR>conn site <BR> right=81.56.206.66 <BR> rightsubnet=192.168.4.0/255.255.255.0 <BR> rightnexthop=%defaultroute <BR> left=194.149.187.172 <BR> leftnexthop=%defaultroute <BR> leftsubnet=192.168.10.0/255.255.255.0 <BR> <BR> dpddelay=30 <BR> dpdtimeout=120 <BR> dpdaction=hold <BR> authby=secret <BR> auto=start <BR>------------------------------------------------------------------- <BR> <BR>Le fichier ipsec.secrets es imbittable, <BR> <BR>et la fin du fichier rc.firewall est dans l'un des précédents messages, et est le même sur les deux machines. <BR> <BR>si il faut plus d'info je suis présent toute l'am <BR> <BR>Merci
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar belugha » 30 Déc 2003 15:45

Est-tu obligé de faire du NAT, car Ipsec et NAT ne sont pas compatible <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>En effet, le NAT modifie les paquets IP et cela a pour conséquence directe de casser tout contôle d'intégrité au niveau IP. <BR> <BR>Si tu n'a pas d'autre routeur qu'Ipcop, je te conseillerai de virer le NAT. <BR> <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar bruno_leite » 30 Déc 2003 16:16

Euh pourquoi tu me parles du nat tu penses qu'il est actif sur le pc avec ipcop 1.4 ??? <BR> <BR>si oui alors je veux bien le désactiver <BR> <BR>Mais je ne savais pas qu'il faisait du nat <BR> <BR> <BR>Au fait c'est où ??? <BR> <BR>ce ne serait pas le nat traversal = yes qu'il faudrait mettre à no??? <BR> <BR>par hasard ??? <BR> <BR>Et faut il le desactiver ailleurs ??? <BR> <BR>Bruno <BR> <BR>_________________ <BR>Bruno <BR> <BR>Rien de sert de courir, non ça ne sert à rien<BR><BR><font size=-2></font>
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar belugha » 30 Déc 2003 16:19

Dans tes fichiers tu as: <BR>nat_traversal=yes <BR> <BR>J'ai posté la config d'un VPN entre un Ipcop 1.4 et 1.3 sur le forum ici: <BR><!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=8194" target="_blank">http://forums.ixus.net/viewtopic.php?t=8194</a><!-- BBCode auto-link end --> <BR> <BR> <BR>Bon courage <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar bruno_leite » 30 Déc 2003 17:45

ce qui est bizarre, c'est qu'a chaque fois il me remet le transversal_nat=yes <BR> <BR>que je mette no ou que je supprime la ligne, il me l'a remet avec transversal_nat=yes <BR> <BR>a devenir fou <BR> <BR>et pour le fichier rc.firewall, est ce que l'emplacement des lignes sont bonnes ou non et surtout dois je mettre toutes les lignes ou seulement les deux dernières (ipsec 0 -j accept) <BR>________________________________________________________________ <BR> iptables_red <BR> <BR> /sbin/iptables -I INPUT -i ppp0 -p udp --source-port 500 -j ACCEPT <BR> /sbin/iptables -A INPUT -p 50 -i ppp0 -j ACCEPT <BR> /sbin/iptables -I INPUT -i ipsec0 -j ACCEPT <BR> /sbin/iptables -I OUTPUT -o ipsec0 -j ACCEPT <BR> <BR> <BR> ;; <BR> restart) <BR> $0 stop <BR> $0 start <BR> ;; <BR> *) <BR> echo "Usage: $0 {start|stop|reload|restart}" <BR> exit 1 <BR> ;; <BR>esac <BR> <BR>exit 0 <BR>__________________________________________________________ <BR> <BR>c'est dingue cette histoire de vpn <BR> <BR>ça a l'air de marcher partout sauf chez moi <BR> <BR>Bruno <BR>
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Messagepar bruno_leite » 30 Déc 2003 23:16

ca vous dit quelque chose ça ??? <BR> <BR>c'est dans /var/log/messages <BR> <BR> Attribute OAKLEY_AUTHENTICATION_METHOD <BR>Dec 30 22:07:26 Fw1 last message repeated 5 times <BR>Dec 30 22:07:26 Fw1 pluto[2162]: "site" #3: no acceptable Oakley Transform <BR>Dec 30 22:07:26 Fw1 pluto[2162]: "site" #3: sending notification NO_PROPOSAL_CHOSEN to 194.149.187.172:500 <BR>Dec 30 22:07:29 Fw1 pluto[2162]: packet from 194.149.187.172:500: ignoring informational payload, type NO_PROPOSAL_CHOSEN <BR>Dec 30 22:07:29 Fw1 pluto[2162]: packet from 194.149.187.172:500: received and ignored informational message <BR>Dec 30 22:07:31 Fw1 kernel: martian source 81.56.206.66 from 127.0.0.1, on dev ppp0 <BR> <BR> <BR>Je pense que le problème vient de la mais qu'est ce que cela veut bien dire ??? <BR> <BR>Bruno
Bruno

Rien de sert de courir, non ça ne sert à rien
Avatar de l’utilisateur
bruno_leite
Aspirant
Aspirant
 
Messages: 114
Inscrit le: 15 Déc 2003 01:00

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron