VPN IPSEC : utilisation de rightid

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

VPN IPSEC : utilisation de rightid

Messagepar emmanuelt » 03 Juil 2006 13:09

Bonjour à tous,

J'ai mis en place un VPN IPSEC entre IPCOP (ipfixe) et un routeur NETOPIA3346 (ipdynamique).

Le VPN démarre bien, mais mon souci c'est qu'il ne remonte pas toujours après un changement d'ip du netopia. J'ai alternativement le message d'erreur :

we require peer to have ID 'XXX.XXX.XXX', but peer declares '192.168.44.1'
ou alors
we require peer to have ID '192.168.44.1', but peer declares 'XXX.XXX.XXX'


'XXX.XXX.XXX' = adresse publique du routeur
'192.168.44.1' = adresse interne du routeur


Si j'ai le message 1 il suffit d'ajouter la ligne
rightid=192.168.44.1 dans ipsec.conf
dans ce cas le VPN redémarre jusqu'au prochain changement d'IP où le vpn ne redémarre pas avec le message suivant :
we require peer to have ID '192.168.44.1', but peer declares 'XXX.XXX.XXX'
das ce cas je supprime la ligne rightid ajoutée précédemment dans ipsec.conf et ça repart, jusqu'au changement suivant et ainsi de suite.

Dans quelle mesure je devrais utiliser rightid, sachant qu'il n'est pas géré par l'interface graphique ?
La solution durable serait que mon routeur distant soit toujours vu de la même manière par IPCOP.
but peer declares 'XXX.XXX.XXX' ne devrait pas changer tout le temps.
Je ne vois pas quoi changer dans la conf du netopia.

Toutes les recherches sur ce sujet restent infructueuses ou inadaptées.

La conf IPCOP :
config setup
interfaces=%defaultroute
klipsdebug=none
plutodebug="none"
plutoload=%search
plutostart=%search
uniqueids=yes
nat_traversal=yes
virtual_private=%v4:10.0.0.0/8,%v4:172.16.0.0/12,%v4:192.168.0.0/16,%v4:!192.168.1.0/2$

conn %default
keyingtries=0
disablearrivalcheck=no

conn VPNNETOPIA
left=111.222.333.444
leftnexthop=%defaultroute
leftsubnet=192.168.1.0/255.255.255.0
right=VPNNETOPIA.dyndns.org
rightsubnet=192.168.44.0/255.255.255.0
rightnexthop=%defaultroute
rightid=192.168.44.1
ike=aes128-sha-modp1536,aes128-sha-modp1024,aes128-md5-modp1536,aes128-md5-modp1024,3d$
esp=aes128-sha1,aes128-md5,3des-sha1,3des-md5
ikelifetime=1h
keylife=8h
dpddelay=30
dpdtimeout=120
dpdaction=clear

En espérant avoir été clair....
Si quelqu'un a une idée...

Merci,
Avatar de l’utilisateur
emmanuelt
Quartier Maître
Quartier Maître
 
Messages: 24
Inscrit le: 30 Nov 2003 01:00

Messagepar Franck78 » 03 Juil 2006 20:53

oui l'idée est d'attendre 1.4.11 que Gesp devrait sortir BIENTOT :lol:
Elle intègre ces params left/righ ids.



Bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar m2nis » 05 Juil 2006 07:30

Franck78 a écrit:oui l'idée est d'attendre 1.4.11


Je vais attendre aussi, alors... :)
Michaël.
m2nis
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 335
Inscrit le: 25 Mai 2004 17:17
Localisation: France

Messagepar emmanuelt » 05 Juil 2006 09:36

OK, il n'y a plus qu'à attendre :-)
une idée du délai ?
Avatar de l’utilisateur
emmanuelt
Quartier Maître
Quartier Maître
 
Messages: 24
Inscrit le: 30 Nov 2003 01:00

Messagepar Franck78 » 28 Juil 2006 02:18

une affaire de quelques jours maintenant. Pour ce week end, ca pourrait le faire. Gesp...?
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar lioda » 08 Août 2006 16:49

Bonjour,

Y a t'il des new sur ce rightid ?

D'avance merci

Lioda
Avatar de l’utilisateur
lioda
Quartier Maître
Quartier Maître
 
Messages: 23
Inscrit le: 02 Nov 2003 01:00

Messagepar Franck78 » 08 Août 2006 18:11

Les ceux-ce qui se sentent une ame de testeur peuvent trouver une version 1.4.11 de test ici:

http://tomcat.edu.brock.dk/ipcop/

compilée par moi (la même chose se trouve sur mon site)
C'est pas une rc officielle, c'est Gesp qui en mettra une à dispo 'théoriquement' en fin de semaine.

Bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron