par nl » 18 Mars 2004 15:52
J'utilise 2 ipcop 1.3 fix8.
<BR>
<BR>Mon problème est le suivant :
<BR>
<BR>Le tunnel vpn se fait correctement car j'ai le message IPsec SA established (dans /var/log/secure).
<BR>
<BR>Mais je ne peux pas pinguer de lan1 vers lan2.
<BR>
<BR>J'ai essayer de parametrer ipsec.conf avec des sous-réseaux en /8 et /16, mais le tunnel vpn ne se fait plus.
<BR>
<BR>Lorsque je pingue une machine du lan2 avec une machine du lan1, j'ai bien un transit en ipsec0 sur ipcop lan1, mais je n'ai pas de réponse. (tcpdump -i ipsec0)
<BR>
<BR>Donc je pense que mes paquets ipsec sont bloqués au niveau du firewall.
<BR>(ipsec passe-t-il par la table FORWARD ?)
<BR>
<BR>Voilà ma situation, je déprime <IMG SRC="images/smiles/icon_bawling.gif"> .
<BR>
<BR>Merci à tous pour votre aide .
<BR>
<BR>
<BR>
<BR>###############
<BR>Voici ma config :
<BR>###############
<BR>
<BR>Lan1 : 10.0.0.0/24
<BR>Lan2 : 10.0.1.0/24
<BR>
<BR>###############
<BR>netstat -r sur ipcop lan1 :
<BR>###############
<BR>Destination Gateway Genmask Flags MSS Window irtt Iface
<BR>192.168.1.0 * 255.255.255.248 U 0 0 0 eth1
<BR>192.168.1.0 * 255.255.255.248 U 0 0 0 ipsec0
<BR>10.0.0.0 * 255.255.255.0 U 0 0 0 eth0
<BR>10.0.1.0 192.168.1.1 255.255.255.0 UG 0 0 0 ipsec0
<BR>default 192.168.1.1 0.0.0.0 UG 0 0 0 eth1
<BR>
<BR>###############
<BR>netstat -r sur ipcop lan2 :
<BR>###############
<BR>Destination Gateway Genmask Flags MSS Window irtt Iface
<BR>10.0.0.0 192.168.2.1 255.255.255.0 UG 0 0 0 ipsec0
<BR>10.0.1.0 * 255.255.255.0 U 0 0 0 eth0
<BR>192.168.2.0 * 255.255.255.0 U 0 0 0 eth1
<BR>192.168.2.0 * 255.255.255.0 U 0 0 0 ipsec0
<BR>default 192.168.2.1 0.0.0.0 UG 0 0 0 eth1
<BR>
<BR>###############
<BR>ipsec.conf ipcop lan1 :
<BR>###############
<BR>conn MGI
<BR> left=192.168.1.2
<BR> compress=no
<BR> leftsubnet=10.0.0.0/24
<BR> leftnexthop=192.168.1.1
<BR> right=lan2.dyndns.org
<BR> rightsubnet=10.0.1.0/24
<BR> rightnexthop=192.168.2.2
<BR> auto=start
<BR> authby=rsasig
<BR> leftid=@cust.bluewin.ch
<BR> rightid=@cust.bluewin.ch
<BR> leftrsasigkey=...
<BR> rightrsasigkey=...
<BR>
<BR>
<BR>###############
<BR>ipsec.conf ipcop lan2 :
<BR>###############
<BR>conn MGI
<BR> left=192.168.2.2
<BR> compress=no
<BR> leftsubnet=10.0.1.0/24
<BR> leftnexthop=192.168.2.1
<BR> right=lan1.dyndns.org
<BR> rightsubnet=10.0.0.0/24
<BR> rightnexthop=192.168.1.2
<BR> auto=start
<BR> authby=rsasig
<BR> leftid=@cust.bluewin.ch
<BR> rightid=@cust.bluewin.ch
<BR> rightrsasigkey=...
<BR> leftrsasigkey=...
<BR>
<BR>
<BR>###############
<BR>Architecture réseau vpn :
<BR>###############
<BR>
<BR>/ Lan 1 / / Ipcop 1.3 fix 8 / / Modem ADSL Zyxel Prestige 642ME /
<BR>
<BR>10.0.0.0/24 --> 10.0.0.100 / 192.168.1.2 --> 192.168.1.1 / ip_dynamique ( <!-- BBcode auto-mailto start --><a href="mailto:lan1@dyndns.org)">lan1@dyndns.org)</a><!-- BBCode auto-mailto end --> --> INTERNET
<BR>
<BR>/ Lan 2 / / Ipcop 1.3 fix 8 / / modem ADSL RNIS Cayman 3351 - Netopia /
<BR>
<BR>10.0.1.0/24 --> 10.0.1.100 / 192.168.2.2 --> 192.168.2.1 / ip_dynamique ( <!-- BBcode auto-mailto start --><a href="mailto:lan2@dyndns.org)">lan2@dyndns.org)</a><!-- BBCode auto-mailto end --> --> INTERNET
<BR>
<BR>
Si l'automobile avait progressé de la même façon que l'informatique, une Rolls-Royce couterait aujourd'hui 100 dollars, ferait 300.000 kilomètres avec un seul litre d'essence et exploserait une fois par an en tuant tous ses passagers. (Cringely)