Routage via VPN

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar tomtom » 09 Oct 2003 15:36

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-10-09 14:19, franckux a écrit: <BR>____________________________________________________________________ <BR> <BR>sur IPcopB <BR>route add -net 192.168.16.0 netmask 255.255.255.0 gw 192.168.69.253 ppp0 <BR> <BR>____________________________________________________________________ <BR> <BR> <BR>Angenoir, je ne suis pas sîr que ça puisse le faire : <BR> <BR>IPcop B est sur le réseau 192.168.72.0/24. Sa passerelle doit être sur le même réseau. Sinon... Network is unreachable !!! <BR> <BR>Me trompe-je ? <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR> <BR>route add -host 192.168.69.253 ipsec0 <BR>(je suppose toujours que ipsec0 est ton interface de vpn) <BR>puis <BR>route add -net 192.168.16.0 netmask 255.255.255.0 gw 192.168.69.253 <BR> <BR>Mais ce n'est pas sur que ca fonctionne. <BR> <BR>Sinon, tu dois pouvoir ajouter la route simplement par l'interface !! <BR> <BR>route add -net 192.168.16.0 netmask 255.255.255.0 ipsec0 <BR> <BR> <BR>... <BR> <BR>t. <BR>
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar calamarz » 09 Oct 2003 17:49

Je viens d'essayer ce que tu as mis TomTom mais pareil les passerelles s'installent bien en revanche je ne passe pas sur le réseau A a partir du B <IMG SRC="images/smiles/icon_frown.gif">
On peut apprendre à un ordinateur à dire : "Je t'aime", mais on ne peut pas lui apprendre à aimer.
[ Albert Jacquard ]
Avatar de l’utilisateur
calamarz
Contre-Amiral
Contre-Amiral
 
Messages: 468
Inscrit le: 10 Déc 2002 01:00
Localisation: Rennes BZH

Messagepar franckux » 09 Oct 2003 18:10

Patiente un peu, Calamarz. J'ai réussi le routage via VPN. J'essaye de mettre ça au clair dans ma tête et sur papiere (c; <BR> <BR>J'expliquerai ma config, ma démarche... <BR> <BR>Franck
Avatar de l’utilisateur
franckux
Major
Major
 
Messages: 78
Inscrit le: 24 Avr 2003 00:00
Localisation: LORIENT

Messagepar tomtom » 09 Oct 2003 18:30

la soluce se trouve sur le site de freeswan ! <BR> <BR>C'est bien ce qu'il me semblait, tu as besoin d'un tunnel qui engobe ton lan C ! <BR> <BR><!-- BBCode auto-link start --><a href="http://www.freeswan.org/freeswan_trees/freeswan-2.02/doc/adv_config.html#adv_config" target="_blank">http://www.freeswan.org/freeswan_trees/freeswan-2.02/doc/adv_config.html#adv_config</a><!-- BBCode auto-link end --> <BR> <BR>En clair, tu as juste à ajouter un tunnel comme suit : <BR> <BR>left=subnetB <BR>rigntsubnet=subnetC <BR> <BR>que tu crées entre les deux ipcop. <BR> <BR>Ensuite, sur ipcop A, tu mets bien la route vers le lan C, et ca devrait rouler. <BR> <BR>Note : <BR>Je ne sai spas si l'on peut creer avec ipcop plusieurs tunnels de cette manièere par l'interface. En particulier, je ne sais pas si tu peux creer un tunnel dont le reseau n'est pas directement connecté à IPCop. MAIS ce qui est sur c'est que freeswan permet ça, donc tu peux le faire à la main (c'est le principe que l'on utilise pour les "hub vpn". Le truc, c'est que si tu fais cette conf à la main dans les ipsec.conf, tu devras penser à modifer les scripts iptables pour autoriser tout ce qui vient du vpn à être routé. <BR> <BR>Ca me parait assez simple. <BR> <BR>Par contre, je suis etonné que ca ne fonctionne pas en modifiant simplement le masque du vpn (ramené à un /16), car d'apres la doc freeswan ca devrait focntionner... <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar franckux » 09 Oct 2003 18:42

Je viens de réussir un routage par VPN. <BR> <BR>J'ai 7 sites (5 en ADSL donc VPN et 2 en RNIS avec des routeurs CISCO 760). <BR> <BR>Comme j'ai des problèmes de déconnexion intempestive, il était important pour moi de pouvoir accéder aux différents sites via les routeurs pour pouvoir les reconnecter. <BR> <BR>site 0 : 192.168.0.0/24 (1024/256 Wanadoo, IpCop 1.3.0) <BR>Site 1 : 192.168.1.0/24 (512/128 Free, IpCop 1.3.1alpha4) <BR>Site 2 : 192.168.2.0/24 RNIS <BR>Site 3 : 192.168.3.0/24 (512/128 Free, IpCop 1.3.1alpha4) <BR>Site 4 : 192.168.4.0/24 RNIS <BR>Site 5 : 192.168.5.0/24 (512/128 Free, IpCop 1.3.1alpha4) <BR>Site 6: 172.87.0.0/16 (512/128 Free, IpCop 1.3.1alpha5) <BR> <BR>En cas de déconnexion du site 0, je me connectais au site 3 (via PcAnywhere), du site 3, je me connectais au site 4 (via PcAnywhere) et du site 4, je me connectais au site 0 (via PcAnywhere). De là, je pouvais réactiver ma connexion et donc le VPN. <BR> <BR>Considérons donc les Sites 0, 3 et 4 <BR>J'ai édité les routes des différents IpCops. <BR> <BR>sur IPcop0 : <BR> <BR>$ route -n <BR>Kernel IP routing table <BR>Destination Gateway Genmask Flags Metric Ref Use Iface <BR>193.253.48.1 0.0.0.0 255.255.255.255 UH 0 0 0 ppp0 <BR>193.253.48.1 0.0.0.0 255.255.255.255 UH 0 0 0 ipsec0 <BR>192.168.5.0 193.253.48.1 255.255.255.0 UG 0 0 0 ipsec0 <BR>192.168.4.0 193.253.48.1 255.255.255.0 UG 0 0 0 ipsec0 <BR>192.168.3.0 193.253.48.1 255.255.255.0 UG 0 0 0 ipsec0 <BR>192.168.1.0 193.253.48.1 255.255.255.0 UG 0 0 0 ipsec0 <BR>192.168.0.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0 <BR>1.1.1.0 0.0.0.0 255.255.255.0 U 0 0 0 eth2 <BR>172.87.0.0 193.253.48.1 255.255.0.0 UG 0 0 0 ipsec0 <BR>0.0.0.0 193.253.48.1 0.0.0.0 UG 0 0 0 ppp0 <BR> <BR>sur ipcop3 : <BR> <BR>$ route -n <BR>Kernel IP routing table <BR>Destination Gateway Genmask Flags Metric Ref Use Iface <BR>192.168.254.254 0.0.0.0 255.255.255.255 UH 0 0 0 ppp0 <BR>192.168.254.254 0.0.0.0 255.255.255.255 UH 0 0 0 ipsec0 <BR>10.0.0.138 0.0.0.0 255.255.255.254 U 0 0 0 eth2 <BR>192.168.5.0 192.168.254.254 255.255.255.0 UG 0 0 0 ipsec0 <BR>192.168.4.0 192.168.3.200 255.255.255.0 UG 1 0 0 eth0 <BR>192.168.3.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0 <BR>192.168.1.0 192.168.254.254 255.255.255.0 UG 0 0 0 ipsec0 <BR>192.168.0.0 192.168.254.254 255.255.255.0 UG 0 0 0 ipsec0 <BR>172.87.0.0 192.168.254.254 255.255.0.0 UG 0 0 0 ipsec0 <BR>0.0.0.0 192.168.254.254 0.0.0.0 UG 0 0 0 ppp0 <BR> <BR>REMARQUE : On peut donc bien avoir une passerelle sur un autre réseau ;o) <BR> <BR>J'ai rajouté dans Ipcop0 : route add -net 192.168.4.0 mask 255.255.255.0 gw 193.253.48.1 metric 0 ipsec0 <BR>et : route add -net 192.168.4.0 mask 255.255.255.0 gw 192.168.0.150 metric 1 eth0 (routeur vers site 4) <BR> <BR>J'ai rajouté dans Ipcop3 : route add -net 192.168.0.0 mask 255.255.255.0 gw 193.253.48.1 metric 0 ipsec0 <BR>et : route add -net 192.168.0.0 mask 255.255.255.0 gw 192.168.4.200 metric 1 eth0 (routeur vers site 4) <BR> <BR> <BR>A partir d'une station Win XP du site 0, j'ai fait un tarcert 192.168.4.1. Ca passait bien par Ipcop0 mais pas de réponse <IMG SRC="images/smiles/icon_eek.gif">( <BR> <BR>J'ai créé, à l'aide de l'interface graphique d'ipcop0 et d'ipcop3, un nouveau VPN Site0Site4 avec : <BR> <BR>193.253.x.x %defaultroute% 192.168.0.0/24 (193.523.x.x correspond à l'adresse publique su site 0) <BR>x.x.x.x %defaultroute% 192.168.4.0/24 (x.x.x.x correspond à l'adresse publique du site 3) <BR>Clé + compression <BR> <BR>Remarque : Site0Site4 est équivalent au Site0Site3 sauf pour l'adresse réseau privée de droite et la clé. <BR>J'ai redémarré mon VPN, actualisé et ça roule <BR> <BR> <BR>Je sais pas faire court... Désolé <BR> <BR>J'espère que ça pourra t'aider
Avatar de l’utilisateur
franckux
Major
Major
 
Messages: 78
Inscrit le: 24 Avr 2003 00:00
Localisation: LORIENT

Messagepar franckux » 09 Oct 2003 18:46

Oups, TomTom, tu m'as devancé ;o) <BR> <BR>Oui tu peux créé plusieurs VPN à partir de l'interface graphique (J'en ai maintenant 5 par Ipcop) <BR> <BR>Franck
Avatar de l’utilisateur
franckux
Major
Major
 
Messages: 78
Inscrit le: 24 Avr 2003 00:00
Localisation: LORIENT

Messagepar tomtom » 09 Oct 2003 18:46

Un peu long mais correct <IMG SRC="images/smiles/icon_bise.gif"> <BR> <BR>Le truc important est que tu n'enverras dans le VPN que des paquets qui sont à destination d'une ip "protégée" par le tunnel. D'ou l'interet (donné dès le depart <IMG SRC="images/smiles/icon_wink.gif"> ) de créer un second tunnel ou encore d'elargir le premier, pour englober le lan C ! <BR> <BR>t. <BR> <BR>[edtit] A ton tour de me devancer <IMG SRC="images/smiles/icon_wink.gif"> [/edit] <BR> <BR>_________________ <BR>"Unix is user friendly. He's just very picky about who his friends are... "<BR><BR><font size=-2></font>
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar calamarz » 10 Oct 2003 11:16

Merci pour vos réponses bon je bosse dessus la mais je bloque (je dois avoir du mal quand même) voila pour l'ipcop 0 tu fais un moment un "route add -net 192.168.4.0 netmask 255.255.255.0 gw 192.253.48.1 metric 0 ipsec0" <BR> <BR>Mais 192.253.48.1 c'est une IP qui change je ne saisi pas bien. <BR> <BR>oufff bon je vais ressayer encore <IMG SRC="images/smiles/icon_bise.gif">
On peut apprendre à un ordinateur à dire : "Je t'aime", mais on ne peut pas lui apprendre à aimer.
[ Albert Jacquard ]
Avatar de l’utilisateur
calamarz
Contre-Amiral
Contre-Amiral
 
Messages: 468
Inscrit le: 10 Déc 2002 01:00
Localisation: Rennes BZH

Messagepar tomtom » 10 Oct 2003 11:24

A mon humble avis, Calmarz, si tu crées le tunnel correctement, les routes s'ajouteront toutes seules ! <BR> <BR>Rien à faire de plus donc ! <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar franckux » 10 Oct 2003 12:21

Salut Calamarz, <BR> <BR>En fait, c'est vrai que moi je suis en @IP fixe. Mais comme le dit Tomtom, en créant juste le VPN avec l'interface graphique, ça devrait le faire. Je n'ai jamais fait ce genre de chose avec DynDNS ou autre. Je suis Néophyte sous Linux (et les réseaux) et je ne pourrai pas t'aider beaucoup plus. <BR> <BR>Franck
Avatar de l’utilisateur
franckux
Major
Major
 
Messages: 78
Inscrit le: 24 Avr 2003 00:00
Localisation: LORIENT

Messagepar calamarz » 10 Oct 2003 12:28

Je sens que je brule garce a votre aide <BR> <BR> <BR>Nom: messagerie Activé: <BR>Gauche: 62.212.x.x Prochain hôte de gauche: %defaultroute Sous-réseau de gauche: 192.168.69.0/24 <BR>Droite: 213.41.x.x Prochain hôte de droite: %defaultroute Sous-réseau de droite: 192.168.32.0/24 <BR>Clé de cryptage:****** Compression: on Sélectionner: <BR> <BR>Nom: liaison Activé: <BR>Gauche: 62.212.x.x Prochain hôte de gauche: %defaultroute Sous-réseau de gauche: 192.168.69.0/24 <BR>Droite: 213.41.x.x Prochain hôte de droite: %defaultroute Sous-réseau de droite: 192.168.70.0/24 <BR>Clé de cryptage:********* Compression: on Sélectionner: <BR> <BR>Voila la configuration sur le site A et B les deux tunnels sont ouverts mais depuis le site B (192.168.70.0) par l'intermediaire d'un pc je n'arrive pas a pinguer mon réseau de test (192.168.32.0) qui est relie au site A (192.168.69.0) par un routeur. <BR> <BR>je viens de faire un tracert a partir du site B vers le reseau de test mon paquet prnd bien Ipcop B en revanche apres il part sur le net <BR> <IMG SRC="images/smiles/icon_confused.gif">
On peut apprendre à un ordinateur à dire : "Je t'aime", mais on ne peut pas lui apprendre à aimer.
[ Albert Jacquard ]
Avatar de l’utilisateur
calamarz
Contre-Amiral
Contre-Amiral
 
Messages: 468
Inscrit le: 10 Déc 2002 01:00
Localisation: Rennes BZH

Messagepar franckux » 10 Oct 2003 12:42

Booouuuuhhh <IMG SRC="images/smiles/icon_bawling.gif"> <BR> <BR>Calamarz, je ne comprends pas ton dernier message. J'avais imprimé ton schéma pour arriver à suivre mais là, je ne m'y retrouve plus <IMG SRC="images/smiles/icon_bawling.gif"> <BR>
Avatar de l’utilisateur
franckux
Major
Major
 
Messages: 78
Inscrit le: 24 Avr 2003 00:00
Localisation: LORIENT

Messagepar franckux » 10 Oct 2003 12:49

---------------------------------------------------------------------------------------- <BR>Voila la configuration sur le site A et B les deux tunnels sont ouverts mais depuis le site B (192.168.70.0) par l'intermediaire d'un pc je n'arrive pas a pinguer mon réseau de test (192.168.32.0) qui est relie au site A (192.168.69.0) par un routeur. <BR> <BR>------------------------------------------------------------------------------------------- <BR> <BR>Je présume que tu voulais dire 192.168.72.0 en parlant du site B ? <BR>Et que le réseau 192.168.32.0 "remplace le temps des tests" ton réseau 192.168.69.254 ?
Avatar de l’utilisateur
franckux
Major
Major
 
Messages: 78
Inscrit le: 24 Avr 2003 00:00
Localisation: LORIENT

Messagepar franckux » 10 Oct 2003 12:51

------------------------------------------------------------------------------------------ <BR>Et que le résea ... [zap] ;;; ton réseau 192.168.69.254 ? <BR>-------------------------------------------------------------------------------------------- <BR> <BR>je voulais dire ton réseau 192.168.16.0
Avatar de l’utilisateur
franckux
Major
Major
 
Messages: 78
Inscrit le: 24 Avr 2003 00:00
Localisation: LORIENT

Messagepar calamarz » 10 Oct 2003 12:57

Oullallala je ne ne vais pas sur le net rectification, depuis mon poste sur le reseau B en faisant un tracert j'arrive a ça <BR> <BR>1 <10 ms <10 ms <10 ms 192.168.70.253 <BR>2 <50 ms <49 ms <52 ms 62.4.16.248 <BR>3 <51ms <51 ms <52 ms 62.4.16.7 <BR>4 * * * Delai depasse <BR> <BR>lorsque je compare avec mes tables dans IPCOP A et B j'ai ceci <BR> <BR>IPCOP A <BR> <BR>Destination Gateway Genmask Flags Metric Ref Use Iface <BR>62.4.16.248 0.0.0.0 255.255.255.255 UH 0 0 0 ppp0 <BR>62.4.16.248 0.0.0.0 255.255.255.255 UH 0 0 0 ipsec0 <BR>192.168.70.0 62.4.16.248 255.255.255.0 UG 0 0 0 ipsec0 <BR>192.168.69.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0 <BR>192.168.55.0 62.4.16.248 255.255.255.0 UG 0 0 0 ipsec0 #Autre VPN <BR>192.168.32.0 192.168.69.184 255.255.255.0 UG 0 0 0 eth0 #Paserelle vers réseau de test <BR>192.168.32.0 62.4.16.248 255.255.255.0 UG 0 0 0 ipsec0 <BR>1.1.1.0 0.0.0.0 255.255.255.0 U 0 0 0 eth1 <BR>192.168.72.0 62.4.16.248 255.255.255.0 UG 0 0 0 ipsec0 #Autre VPN <BR>0.0.0.0 62.4.16.248 0.0.0.0 UG 0 0 0 ppp0 <BR> <BR> <BR>IPCOP B <BR> <BR>Destination Gateway Genmask Flags Metric Ref Use Iface <BR>62.4.16.248 0.0.0.0 255.255.255.255 UH 0 0 0 ppp0 <BR>62.4.16.248 0.0.0.0 255.255.255.255 UH 0 0 0 ipsec0 <BR>192.168.70.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0 <BR>192.168.69.0 62.4.16.248 255.255.255.0 UG 0 0 0 ipsec0 <BR>1.1.1.0 0.0.0.0 255.255.255.0 U 0 0 0 eth1 <BR>0.0.0.0 62.4.16.248 0.0.0.0 UG 0 0 0 ppp0 <BR> <BR> <BR>Je ne vois pas ce qui cloche peut être un oubli sur des routes ??? <BR>
On peut apprendre à un ordinateur à dire : "Je t'aime", mais on ne peut pas lui apprendre à aimer.
[ Albert Jacquard ]
Avatar de l’utilisateur
calamarz
Contre-Amiral
Contre-Amiral
 
Messages: 468
Inscrit le: 10 Déc 2002 01:00
Localisation: Rennes BZH

PrécédentSuivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité