[Resolu] VPN impossible suite MAJ 1.4.15

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

[Resolu] VPN impossible suite MAJ 1.4.15

Messagepar DWAM2 » 19 Juin 2007 19:40

Bonjour

j'utilise IPCop 1.4.11 depuis environ 1 an avec plusieurs VPN IPSec "Net2Net" et quelques VPN RoadWarriors (Zerina). Tout fonctionnait à merveille jusqu'à ce que le disque dur me lâche la semaine dernière...

Nouveau disque... Réinstall 1.4.11... et tentative d'importation du dernier backup de la config globale... Pas bon... Argh !

Bon reconfiguration de base à la mano et puis finalement je fais les majs... 1.4.12... .13... reboot... .14... .15... reboot... install des addons... ok... Test de backup et restore... ok...

Bon reconfig du premier VPN IPSec... Pas bon...
En face, c'est un ZyXel Prestige 662H avec lequel tout marchait parfaitement avec la 1.4.11. Des IPs fixes des 2 côtés...

Ca fait maintenant une semaine que je tourne en rond sans aucun résultat probant, malgré différentes tentatives/configs... Quoique je fasse j'obtiens toujours :
ipcop : encrypted Informational Exchange message is invalid because it is for incomplete ISAKMP SA
zyxel : Phase 1 ID mismatch


Voici mon ipsec.conf :
config setup
interfaces="%defaultroute "
klipsdebug="none"
plutodebug="none"
plutoload=%search
plutostart=%search
uniqueids=yes
nat_traversal=yes
virtual_private=%v4:10.0.0.0/8,%v4:172.16.0.0/12,%v4:192.168.0.0/16,%v4:!192.168.0.0/255.255.255.0,%v4:!192.168.2.0/255.255.255.0,%v4:!192.168.2.0/255.255.255.0,%v4:!192.168.2.0/255.255.255.0,%v4:!192.168.4.0/255.255.255.0

conn %default
keyingtries=0
disablearrivalcheck=no

conn StPierre #RED
left=213.41.242.aa
leftnexthop=%defaultroute
leftsubnet=192.168.0.0/255.255.255.0
right=213.41.242.bb
rightsubnet=192.168.2.0/255.255.255.0
rightnexthop=%defaultroute
leftid="@213.41.242.aa"
rightid="@213.41.242.bb"
ike=aes128-sha-modp1536,aes128-sha-modp1024,aes128-sha-modp768,aes128-md5-modp1536,aes128-md5-modp1024,aes128-md5-modp768
esp=aes128-sha1
ikelifetime=1h
keylife=8h
compress=yes
dpddelay=30
dpdtimeout=120
dpdaction=restart
pfs=no
authby=secret
auto=start

J'ai aussi essayé avec pfs=yes... pas mieux...

Pour info :
LAN1 > ipcop > modem bridgé > www < zyxel < LAN2

Bref, je comprends plus rien. Qu'est-ce qui a changé au niveau du vpn ipsec entre ipcop 1.4.11 et 1.4.15 ? Pourquoi les 2 machines n'arrivent plus à matcher sur les IDs ?

Merci pour vos suggestions...
Guillaume
Dernière édition par DWAM2 le 16 Juil 2007 12:41, édité 1 fois au total.
DWAM2
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 182
Inscrit le: 19 Juin 2007 18:47
Localisation: Bordeaux

Messagepar Franck78 » 20 Juin 2007 01:49

Salut,

Le '@' sur les ID n'est pas très clair. Obligatoire, pas obligatoire, ..., il y a eu surement quelques petits changements d'interprétation dans le GUI (fait par moi, il faut rechercher dans cvs).

En gros, essaie avec des mots, genre @ICI ou @Paris et pas de simples IP. Certains peers ajoutent seul le '@', donc prévoir quelques tatonnements. Mais ca fonctionne.


bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar DWAM2 » 20 Juin 2007 10:43

Salut Franck et merci... Ca marche !!!!

Effectivement le problème venait des IDs. En mettant des adresses email, ca passe... L'utilisation des IPs était possible avec la version 1.4.11...

Je fignole/optimise ma config VPN pour le ZyXel Prestige (j'en ai 4) et je poste les infos sur le forum. Après je m'attaque au VPN vers un Netopia 3346-ENT avec ip dynamique, puis au VPN vers un NetGear DG834 avec ip dynamique aussi.

Encore merci pour le tuyau et bien à vous tous,
Guillaume
DWAM2
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 182
Inscrit le: 19 Juin 2007 18:47
Localisation: Bordeaux


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron