Infos sur VPN et RPV...

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Infos sur VPN et RPV...

Messagepar vlr2 » 06 Mars 2005 12:47

Tout d'abord un grand merci aux nombreuses personnes dévellopant IPCOP et addons divers, ce soft est génial. Du pur bonheur en bytes ;)

J'ai deux élements que je n'ai encore jamais utilisé et dont je ne connais pas grans choses :

1. RPV : je ne vois pas du tout ce que c'est ni a quoi ca sert.

2. VPN : j'en connais le principe (tunnel sécurisé entre deux réseaux) mais pour ceux qui l'utilisent tous les jour quels en sont les avantages ? Quels sont les choses 'pratiques' que le VPN vous permet ?

Si je veux faire un VPN entre mon bureau et la maison avec deux IPCOP's quel est la meilleure explication disponible sur ce forum ou ailleurs ?

Merci d'avance,

DID aka VLR
vlr2
Premier-Maître
Premier-Maître
 
Messages: 47
Inscrit le: 05 Mars 2005 01:59

vpn

Messagepar thoms5590 » 06 Mars 2005 12:55

bonjour a toi

en faite le vpn est tres pratique pour securiser ton petit reseau de chez toi au bureau
mais pour ma part je n'ai pas encore reusie a installer ca entre 2 ipcop et encore moins entre un clients win et ipcop de mon bureau
pourtant ca serait interresent


a+
Avatar de l’utilisateur
thoms5590
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 145
Inscrit le: 14 Août 2003 00:00

Messagepar HaM » 06 Mars 2005 12:58

Pour info.

RPV == VPN
Réseau Privé Virtuel == Virutal Private Network

:D
Avatar de l’utilisateur
HaM
Amiral
Amiral
 
Messages: 1045
Inscrit le: 31 Juil 2002 00:00
Localisation: Boulogne-Billancourt 92

Messagepar vlr2 » 06 Mars 2005 13:55

HaM a écrit:Pour info.

RPV == VPN
Réseau Privé Virtuel == Virutal Private Network

:D


Ok d'accord ;)
vlr2
Premier-Maître
Premier-Maître
 
Messages: 47
Inscrit le: 05 Mars 2005 01:59

Messagepar iksusdotnet » 07 Mars 2005 13:22

Tiens, pour faire un ptit VPN, y'a ça qui traîne sur le site...

Tuto réalisé par Elfeclair

--- VPN Roadwarrior sur IPCop 1.4 ---
__________________________


1 - Paramètrer le VPN sur IPCop 1.4
===================================

Accéder aux pages de configuration du VPN
- <https://vpn.societe.com:445/cgi-bin/vpnmain.cgi>

Paramétrer le VPN
Paramètres généraux
-------------------
- Nom d'hôte : vpn.societe.com (ou adresse ip fixe de votre firewall)
- VPN sur rouge : activé
- VPN sur bleu : désactivé (à moins que vous n'en ayez besoin)
- Cliquer "Enregistrer"


Générerer les certificats racine et système
Autorités de certification
--------------------------
- Cliquer "Généreration des certificats racine et système" pour qu'IPCop
génère lui-même ses certificats
- Nom d'organisation : societe (le nom de votre societe)
- Nom d'hôte d'IPCop : vpn.societe.com (ou adresse ip fixe de votre firewall)
- Votre adresse E-mail : admin@societe.com (votre adresse email)
- Pays : France
- Cliquer "Généreration des certificats racine et système"

Créer un VPN
Contrôle et statut de la connexion
----------------------------------
- Cliquer "Ajouter"
- Choisir le type de VPN "RPV système à réseau (RoadWarrior)"
- Cliquer "Ajouter"

Connexion
---------
- Nom : Utilisateur1 (votre nom sans espace)
- Interface : Red
- Sous-réseau local : 172.16.0.0/255.255.255.0 (le réseau vert de votre LAN)
- Serveur/IP distant: laisser vide pour pouvoir se connecter du monde entier
- Remarque: RoadWarrior Utilisateur1 (ou RoadWarrior le nom de l'utilisateur du VPN)
- Activé : Oui
- Poursuivre avec la configuration avancée : Oui

Authentification
----------------
- Choisir "Générer un certificat"
- Nom d'utilisateur ou Nom du système (CN): Utilisateur1 (le nom de l'utilisateur du VPN)
- Adresse e-mail de l'utilisateur: Utilisateur1@societe.com (l'email de l'utilisateur du VPN)
- Nom d'Organisation : societe (le nom de votre societe)
- Pays : France
- Mot de passe du fichier PKCS12: XXXXXXX
- Mot de passe du fichier PKCS12 (confirmation) : XXXXXXX
- Cliquer "Enregister"

Avancé
------
Je ne sais pas si tous ces paramètres doivent avoir nécessairement ces valeurs.
Ce sont les réglages qui fonctionnent dans ma configuration, mais ce ne sont
pas les seuls et peut-être pas les meilleurs. De plus ces réglages dépendent
des caractéristiques du client VPN (SSH Sentinel ici) et de son paramétrage
également.

- Compression : Non
- Encryptage IKE
- 3DES
- Twofish (256 bits)
- Twofish (128 bits)
- Blowfish (256 bits)
- Blowfish (128 bits)

- Cryptage ESP
- 3DES
- Twofish (256 bits)
- Twofish (128 bits)
- Blowfish (256 bits)
- Blowfish (128 bits)
- Utilisez seulement les paramètres proposés : Oui
- NAT traversal : Oui
- Intégrité IKE
- SHA1
- MD5
- Grouptype IKE :
- MODP-1024
- Intégrité ESP
- SHA1
- MD5
- Grouptype ESP :
- MODP-1024
- Cliquer "Enregistrer"

Exporter le certificat
Contrôle et statut de la connexion
----------------------------------
- Cliquer sur l'icone disquette du VPN voulu
- Sauver le fichier username1.p12


2 - Installer SSH Sentinel 1.3.2.2
==================================
Rapatrier SSH Sentinel 1.3.2.2 http://nts.wustl.edu/wireless/SSHSentinel1.3.2.2.exe
La version 1.3 est gratuite pour un usage non commerciale.
La version 1.4 est payante dans tous les cas.

Lancer l'installation de SSH Sentinel 1.3.2.2
Welcome to SSH Sentinel Installation
- Next
Do you wish to accept the terms of Licensing Agreement ?
- Yes
Setup parameters
- Next
Setup parameters
- Next
Move the mouse to generate a random seed
- Move the mouse
- Continue : Suivant
Information
- Subject information : Administrator Email
- Administrator Email : Utilisateur1@societe.com
- Suivant
Create a self-signed certificate
- Suivant
Sauver le fichier
- Suivant
Paramétrage des algorithmes de cryptage
- Next
SSH Installation Completed
- Yes, restart the computer : Finish


3 - Configurer SSH Sentinel 1.3.2.2
===================================
Faire un clic droit sur l'icone de SSH Sentinel dans la zone de notification
- Choisir l'option "Run Policy Editor ..."

Importer le certificat
----------------------
- Sélectionner l'onglet "Key Management"
- Cliquer droit sur "My Keys"
- Choisir l'option "Import"
- Régler le type de fichier sur "PKCS #12"
- Ouvrir le fichier certificat exporté depuis IPCop : utilisateur1.p12
- Entrer le mot de passe pour décrypter le certificat : XXXXXXXX
- Cliquer "Ok"
- Accepter l'installation du certificat de l'utilisateur
- Yes
- Accepter l'installation du certificat du serveur
- Yes
- Cliquer sur "Appliquer"

Parametrer le VPN
-----------------
- Sélectionner l'onglet "Security Policy"
- Double-cliquer sur l'élement : "VPN Connections"
- Double-cliquer sur l'élement "Add ..."
Ajouter une connexion VPN
-------------------------
- Gateway name : vpn.societe.com (ou adresse ip fixe de votre firewall)
- Remote network :
- Cliquer sur "..."
- Network name : societe
- IP adress : 192.168.0.0 (l'adresse réseau (vert) du LAN coté IPCop)
- Subnet mask : 255.255.255.0 (le masque de sous-réseau (vert) du LAN coté IPCop)
- Cliquer sur "Ok"
- Authentication key : societe ca certification
- Use legagy proposal : non activé
- Cliquer sur "Ok"
- Cliquer sur "Appliquer"
Paramètres supplémentaires
--------------------------
- Sélectionner l'onglet "Security Policy"
- Double-cliquer sur l'élement : "VPN Connections"
- Double-cliquer sur l'élement "vpn.societe.com"
Je ne sais pas si tous ces paramètres doivent avoir nécessairement ces valeurs.
Ce sont les réglages qui fonctionnent dans ma configuration, mais ce ne sont
pas les seuls et peut-être pas les meilleurs. De plus ces réglages dépendent
des caractéristiques du Serveur VPN (IPCop ici) et de son paramétrage
également.
IPSec/IKE proposal
------------------
- Cliquer sur "Settings"
- IKE Proposal Encryption algorithm : Twofish
- IKE Proposal Integrity function : MD5
- IKE Mode : main mode
- IKE group : MODP 1024 (group 2)
- IPSec Proposal Encryption algorithm : Twofish
- IPSec Proposal Integrity function : HMAC-MD5
- IPSec mode : tunel (le choix est figé)
- PFS group : MODP 1024 (group2)
- Attach only thge selected values to the proposal : Non
- Cliquer sur "Ok"
Virtual IP address
------------------
- Désactiver "Acquire virtual IP address"
Advanced
--------
Cliquer sur l'onglet "Advanced"
- Apply IP compression : non
- Si le client Roadwarrior est derrière est routeur qui fait du NAT
- Activer : Enable Network Adress Translation Traversal
- Cliquer sur "Ok"
- Ok
Vérification
------------
Parfois, surement un bug de SSH Sentinel 1.3, les réglages IPSec/IKE se remettent
à la valeur par defaut (Rjindaël) après le paramétrage de l'adresse IP virtuelle.
Il faut donc vérifier les réglages après les éventuelles modifications.


4 - Activer le VPN
==================
Faire un clic droit sur l'icone de SSH Sentinel dans la Zone de notification
- Choisir l'option "Select VPN"
- Sélectionner "vpn.societe.com"
L'élément "vpn.societe.com" est activé

5 - Test de VPN
===============
Sur le poste VPN client, faire un ping vers une adresse du réseau local (vert) coté IPCop.
Une bonne adresse est l'adresse ethernet d'IPCop coté LAN (vert)

> ping 192.168.0.1 si c'est l'adresse d'IPCop coté LAN

La réponse doit être du genre :
> Envoi d'une requête 'ping' sur 192.168.0.1 avec 32 octets de données :

> Réponse de 192.168.0.1 : octets=32 temps=198 ms TTL=64
> Réponse de 192.168.0.1 : octets=32 temps=178 ms TTL=64
> Réponse de 192.168.0.1 : octets=32 temps=278 ms TTL=64
> Réponse de 192.168.0.1 : octets=32 temps=135 ms TTL=64

> Statistiques Ping pour 192.168.173.1:
> Paquets : envoyés = 4, reçus = 4, perdus = 0 (perte 0%),
> Durée approximative des boucles en millisecondes :
> Minimum = 2ms, Maximum = 4ms, Moyenne = 2ms

5 - Désactiver le VPN
==================
Faire un clic droit sur l'icone de SSH Sentinel dans la Zone de notification
- Choisir l'option "Select VPN"
- Désélectionner "vpn.societe.com"
L'élément "vpn.societe.com" est désactivé



6 - Remarques
=============
Afficher la page VPN d'IPCop alors qu'une connexion VPN est établie, coupe la connexion VPN.

Après quelques essais infructeux, il est parfois nécessaires de redémarrer l'IPCop.

7 - Tests
=========
SSH Sentinel peut produire des logs. Ils peuvent être visualisés à l'écran ou écrit dans un fichier.
Faire un clic droit sur l'icone de SSH Sentinel dans la Zone de notification
- Choisir l'option "Auditing / View IKE log Windows"
- Choisir : IPsec/IKE logging : Low ou Moderate ou Detailled selon vos besoins
Faire un clic droit sur l'icone de SSH Sentinel dans la Zone de notification
- Choisir l'option "Run Policy Editor ..."
- Double-cliquer sur l'élement : "VPN Connections"
- Sélectionner le VPN voulu et cliquer sur "Diagnostics..."
Vous avez alors des infos supplémentaires sur le connexion.


________________________________




Voilà...

Perso, je l'ai mise en oeuvre, ça n'a pas marché puis ça a marché et depuis ça ne marche plus, quoi que je fasse...

Bon courage
IPCop 1.4.10 - Amd 1Ghz - Freebox v4
Green Red - BoT - Zerina/OpenVpn
Avatar de l’utilisateur
iksusdotnet
Second Maître
Second Maître
 
Messages: 31
Inscrit le: 09 Mars 2004 01:00
Localisation: chti véritable...

Messagepar coolpok » 08 Mars 2005 01:53

Méthode testée et qui marche (dumoins chez moi).
"Je tiens à toi comme à mon bi-cross, j'entend par la que je peux te monter en tout terrain" PEF des robins des bois
Avatar de l’utilisateur
coolpok
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 203
Inscrit le: 21 Jan 2004 01:00
Localisation: environ bordeaux(33)

Messagepar -=NeXuS=- » 26 Mars 2005 12:05

Bonjour,

Cette methode marche tres bien !

Moi je cherche plutot a faire un VPN de reseau a reseau entre deux IPCOP, si quelqu'un peut m'aider... :help:
"C'est au pied du mur que l'on voit le mieux le mur"
-=NeXuS=-
Avatar de l’utilisateur
-=NeXuS=-
Second Maître
Second Maître
 
Messages: 29
Inscrit le: 02 Fév 2005 21:01
Localisation: Ile de France

Messagepar soprom » 27 Mars 2005 03:09

Après beaucoup de difficultés avec les howto sur ixus j'ai trouvé celui-ci...
http://www.databrokers.net/ipcop/vpn-to-vpn-detailed-how-to.html

Il mentionne certains détails qui me manquaient. Avec ces explications, j'ai monté mon tunnel en un clin d'oeil...
Sophie de Montréal
IPCOP 1.4, SME7
Xoops, EGroupware, Joomla
-----------------------------------------------------
Le Québec aux québécois !
Avatar de l’utilisateur
soprom
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 157
Inscrit le: 02 Sep 2003 00:00
Localisation: Montréal, Québec

Une petite question

Messagepar toto2005 » 29 Mars 2005 10:42

Au niveau Ipcop dans les paramétres RVP/VPN le nom d'hôte ou l'adresse IP fixe à présiser
c'est laquelle d'adresse ??? adresse web ? adresse reseau vert ? adresse reseau orange ?

Merci de votre réponse :cry:
toto2005
Matelot
Matelot
 
Messages: 1
Inscrit le: 29 Mars 2005 10:34

Messagepar drdroopy » 29 Mars 2005 13:47

Bonjour à tous,

Quelqu'un aurait-il un lien valide pour l'"IPCopVPNHowto" dont ils parlent sur ipcop.org. Je tombe sur des pages "NOT FOUND" à chaque fois.

Merci
drdroopy
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 22 Fév 2005 14:32

Messagepar drdroopy » 29 Mars 2005 13:52

Autant pour moi, j'viens de trouver le howto pour la version 1.2 ... :oops:
Je suppose que c'est le même
drdroopy
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 22 Fév 2005 14:32

Messagepar soprom » 29 Mars 2005 16:08

Sophie de Montréal
IPCOP 1.4, SME7
Xoops, EGroupware, Joomla
-----------------------------------------------------
Le Québec aux québécois !
Avatar de l’utilisateur
soprom
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 157
Inscrit le: 02 Sep 2003 00:00
Localisation: Montréal, Québec

Messagepar CYPRINUS » 30 Mars 2005 22:59

bonjour,

Je rève moi aussi d'un beau VPN !

Je viens de suivre la procédure trouvée par Soprom :
http://www.databrokers.net/ipcop/vpn-to-vpn-detailed-how-to.html

Mon problème est lors du download des certificats racine et system décrit ci-dessous:

........Click the “Download Root Certificate” button (icon like a floppy disk). You will be prompted for the file name to save. The default file name is cacert.pem. Just so there is no confusion change the name to cacert.1.pem
Click the “Download Host Certificate” button (the icon below). You will be prompted for the file name to save. The default file name is hostcert.pem. Just so there is no confusion change the name to hostcert.1.pem ......

Lorsque je clique sur l'icône disquette (télecharger certificat racine par ex) ,je n'ai pas le prompt décrit pour m'inviter à sauver le fichier *.perm.

J'ai une fenêtre avec qq chose de ce genre (copie partielle):

-----BEGIN CERTIFICATE-----

BAYTAkZSMQ8wDQYDVQQKEwZjYXJwaW8xEjAQBgNVBAMTCWNhcnBpbyBDQTAeFw0w
NTAzMzAxODM1MDlaFw0yMTAyMDgwOTA5NDlaMDIxCzAJBgNVBAYTAkZSMQ8wDQYD
jaV171k+pJB+Td3J//6XFuUGXfK/7D+f3jXkuPzZq7TDCfZtK6s8GTLbZHuZ7YtB
-----END CERTIFICATE-----

Je ne vois pas comment faire pour sauver le fichier .perm à partir de là .

Mon IPCOP est 1.4.4,quelq'un a-til déjà rencontré ce pb ?

Merci d'avance
PIII 1Ghz 512 MBRam 20GB HDD
Ipcop 1.4.10 red+green+blue+orange
BOT 2.2.2-b1
Squidguard 1.3.1
OpenVpn
Avatar de l’utilisateur
CYPRINUS
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 27 Avr 2004 22:27
Localisation: pas loin du Luxembourg

Messagepar soprom » 31 Mars 2005 03:10

Ton fureteur ne serait-il pas paramétré pour ouvrir automatiquement un fichier téléchargé?
Sophie de Montréal
IPCOP 1.4, SME7
Xoops, EGroupware, Joomla
-----------------------------------------------------
Le Québec aux québécois !
Avatar de l’utilisateur
soprom
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 157
Inscrit le: 02 Sep 2003 00:00
Localisation: Montréal, Québec

Messagepar shwing » 31 Mars 2005 08:27

oui, j'ai eu ausi ce blem..

tu pourras aller les chercher avec WinSCP, mais je ne sais plus où, alors dans Putty fais une recherche:

find / -name nom_du_fichier -print

et voilà :)
Avatar de l’utilisateur
shwing
Amiral
Amiral
 
Messages: 1246
Inscrit le: 14 Mars 2004 01:00
Localisation: GE/CH

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité