Connexion

Le MNF (Multi Network Firewall) est un des produits pare-feu les plus richement pourvus en fonctionnalités du marché. Il est basé sur un kernel Linux 2.4 sécurisé. Ce forum est également destiné à accueillir tous les posts concernants les distributions Mandriva (anciennement Mandrake)

Modérateur: modos Ixus

Messagepar taquetman1 » 02 Juil 2003 11:01

Bonjour a tous, <BR> <BR>J'ai une question au sujet des VPN grace a MNF. Voici mon probleme, j'ai 4 agences que je veux interconnecter entre elles ( cad que chacune devra pouvoir aller chercher des infos chez les toutes les autres agences) (LYON IP fixe, troyes, dijon et paris) <BR> <BR>Donc si je suis la doc de MNF je pense que je n'aurais pas de probleme pour interconnecter LYON-troyes, LYON-paris, LYON-dijon. <BR>Sachant que lyon sera coté droit et les autres du coté gauche. <BR> <BR>1ere question: Mais comment faire pour interconnecter PARIS et DIJON, etc sachant qu'il se retrouve tous les deux du meme coté.(gauche) Faut il recréer un deuxième serveur VPN?? <BR> <BR>2eme question : Est ce que je dois créer un tunnel par connexion VPN ou je vais avoir 3 tunnels. <BR> <BR>3eme question : Mon plan d'adressage IP est du type 192.0.0.0/24 pour toutes les agences, est ce qu'il est commpatible pour les liens VPN ou est ce qu je dois le faire passer au format 192.168.0.0/24. <BR> <BR>Merci de vos réponses. <BR> <BR> <BR>
Nico
Avatar de l’utilisateur
taquetman1
Major
Major
 
Messages: 98
Inscrit le: 11 Juin 2003 00:00
Localisation: LYON

Messagepar belugha » 02 Juil 2003 11:59

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-07-02 11:01, taquetman1 a écrit: <BR>Bonjour a tous, <BR> <BR>J'ai une question au sujet des VPN grace a MNF. Voici mon probleme, j'ai 4 agences que je veux interconnecter entre elles ( cad que chacune devra pouvoir aller chercher des infos chez les toutes les autres agences) (LYON IP fixe, troyes, dijon et paris) <BR> <BR>Donc si je suis la doc de MNF je pense que je n'aurais pas de probleme pour interconnecter LYON-troyes, LYON-paris, LYON-dijon. <BR>Sachant que lyon sera coté droit et les autres du coté gauche. <BR> <BR>1ere question: Mais comment faire pour interconnecter PARIS et DIJON, etc sachant qu'il se retrouve tous les deux du meme coté.(gauche) Faut il recréer un deuxième serveur VPN?? <BR> <BR>2eme question : Est ce que je dois créer un tunnel par connexion VPN ou je vais avoir 3 tunnels. <BR> <BR>3eme question : Mon plan d'adressage IP est du type 192.0.0.0/24 pour toutes les agences, est ce qu'il est commpatible pour les liens VPN ou est ce qu je dois le faire passer au format 192.168.0.0/24. <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>1er question: Non il suffit que toutes tes VPN soient montés <BR>2eme question: 3 tunnels <BR>3eme question: tout depend si tu mets en place un routeur ou non
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar taquetman1 » 02 Juil 2003 12:04

Donc si je comprends bien une fois que j'ai suivi la configuration donnée par la doc MNF, et que j'ai validé tous mes tunnels (un par agence) toutes les agences se verront??? <BR> <BR>Je ne vais pas utiliser de routeur je reste en l'etat (cad la MNF qui gere l'acces internet, le proxy et les VPN) DOnc je dois changer d'adressages ou pas?? <BR> <BR>merci <IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_confused.gif">
Nico
Avatar de l’utilisateur
taquetman1
Major
Major
 
Messages: 98
Inscrit le: 11 Juin 2003 00:00
Localisation: LYON

Messagepar belugha » 02 Juil 2003 12:07

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-07-02 12:04, taquetman1 a écrit: <BR>Donc si je comprends bien une fois que j'ai suivi la configuration donnée par la doc MNF, et que j'ai validé tous mes tunnels (un par agence) toutes les agences se verront??? <BR> <BR>Je ne vais pas utiliser de routeur je reste en l'etat (cad la MNF qui gere l'acces internet, le proxy et les VPN) DOnc je dois changer d'adressages ou pas?? <BR> <BR>merci <IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_confused.gif"> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Non pas de chgmt.
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar tomtom » 02 Juil 2003 14:23

Hey Belugha tu es un peu expeditive sur le coup ! <BR> <BR>Monter un VPN avec un site central pour tous les groupper est loin d'êtrre une trivialité, tu as déja oublié le temps que tu y a passé ? <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <BR> <BR>Taquet, en fait pour obtenir le resultat que tu souhaites, tu as deux approches. <BR>Je vais schematiser pour generaliser. <BR> <BR>On veut grouper N sites <BR>L'adresse du sit n sera 192.168.n.0/24 (pour simplifier...) <BR> <BR>Solution 1 : <BR>On cree pour chaque sit un tunnel vers les N-1 autres. <BR>Ainsi, tout le monde se verra puisque pour parler à un site distant, on utilise le tunnel vers ce site. <BR> <BR>Inconvenient majeur : sur chaque site, N-1 tunnels à gerer, et un total de N*(N-1)/2 tunnels. Ex pour ton cas : sur chaque site 3 tunnels, et 6 tunnels au total. Ca fait de la gestion. <BR> <BR>Avantage : pas de routage à gerer, pas de changement de classe de réseau. <BR> <BR> <BR> <BR>Solution 2 : On crée artificiellement un genre de "HUB VPN" representé par un site (LYON par exemple puisqu'il a une ip fixe). L'idée est assez simple : chaque site sera relié uniquement au site central par un tunnel. Et chaque site "pense" que tout le reste du vpn est "derrière" le site central. <BR>Le site central (site 0) prendra l'ip 192.168.0.0/24 <BR>ensuite, chaque site prend son numero d'ip (ex : site 1 = 192.168.1.0/24 etc.) <BR>On cree pour chaque site distant un tunnel ou gauche = 192.168.0.0/16 (note bien le changement de classe, on parle de CIDR ici) et droite = 192.168.n.0/24 <BR>Ainsi, si on veut parler par exemple à 192.168.2.xxx, le routage nous indiquera de passer vers 192.168.0.0/16, et on enverra cela au site central. Ensuite, c'est lui qui se charge de router via un autre tunnel jusqu'au distant. <BR> <BR>Avantage : Un seul tunnel à gerer sur chaque site, gestion centralisée. <BR> <BR>Inconvenients : Il faut bien maitriser les bases du reseau, savoir ce que l'on fait. Ca peut etre aussi plus delicat à depanner. Et surtout cela induit une surcharge sur la bande passante du site central, puisque toutes les communications, même celles qui ne le concernent pas vont passer par lui. <BR> <BR> <BR> <BR> <BR>Voila, le choix d'une solution 1 ou 2 depend de tes gouts, du nombre de sites, de la competence de l'ingenieur reseau et de sa capacité à se deplacer sur les divers sites. IL faut aussi prendre en compte les moyens d'acces au reseau sur chaque site (si on a un site avec un T1 par exemple, ca peut faire un bon site central, surtout si les distants sont connectes en ADSL <IMG SRC="images/smiles/icon_wink.gif"> ). <BR>Je pense que pour 4 sites, les deux methodes sont à peu pres equivalentes en complexité. Donc c'est un peu au choix. Un autre point est que en cas de defaillance sur les equipements du site central, c'est tous les liens qui tombent. C'est aussi à prendre en compte si tu as des besoins de disponibilité importants.... <BR> <BR>A ton service pour l'implementation technique ou si tu as besoin d'eclaircissements sur les methodes de VPN. A noter qu'en revanche, je ne connais pas la MNF, donc c'est quelquechose de plus theorique sur Linux que je peux t'apporter, mais ca devrait etre OK. <BR> <BR>Bon courage, tu te lances dans un beau projet ! <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar belugha » 02 Juil 2003 14:37

Non je ne suis pas expéditive Tomtom mais je n'ai pas ton envergure <IMG SRC="images/smiles/icon_wink.gif"> <BR>Sinon je suis tjs dans l'attente de ma publication de ma doc 'IPCop centre de VPN' sur Ixus, ou je me suis déjà taper tout un topo. Voilà <IMG SRC="images/smiles/icon_smile.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar taquetman1 » 02 Juil 2003 14:53

Resumons la situtation : <BR> <BR>Je pense que je vais choisir la solution 1 sachant que je n'utilise que des lignes ADSL je ne veux pas ecombrer le réseau. <BR> <BR>Comment est ce que je différencie mes tunnels si je n'ai pas d'adresse IP fixe sur chaque agence. Je vais donc devoir faire 3 tunnels identique a chaque fois??? (pour etre plus calir adresse IP de la passerelle sera toujours la meme???) <BR> <BR>Un truc que je ne comprends pas, il va bien falloir que je choisisse un coté pour l'ajout des serveurs VPN or comment 2 Serveur VPN ayant le meme coté peuvent communiquer?? <BR> <BR>Supposons que LYON soit a gauche tous les autres seront donc a droite il n' y a pas un beug qq part?? <BR> <BR>Encore une question quand je genere mon CA trois fichiers devrait etre créer afin que je les copie sur les postes MNF. <BR>Or j'ai beau regarder a l'endroit indiquer par la doc MNF je ne trouve rien pkoi?? <BR> <BR>je vous remercie de votre aide.
Nico
Avatar de l’utilisateur
taquetman1
Major
Major
 
Messages: 98
Inscrit le: 11 Juin 2003 00:00
Localisation: LYON

Messagepar tomtom » 02 Juil 2003 15:20

Il y a une chose que tu dois bien comprendre : <BR> <BR>Pour chque tunnel, il y a un gauche et un droite. <BR> <BR>Un serveur peut bien etre le gauche d'une connexion et le droite d'une autre. <BR> <BR>Si tu prends la soluce 1, garde bien en tete que pour chaque tunnel, il va y avoir une configuration distincte. <BR> <BR>Autre poin, en relisant tes posts precedents, chaque reseau distant doit avoir un adressage IP différent. <BR> <BR>ex : <BR>lan 1 = 192.168.1.0/24 <BR>lan 2 = 192.168.2.0/24 <BR>.... <BR> <BR> <BR>ensuite, sur CHAQUE serveur de VPN tu vas configurer 3 tunnels différents : un vers chaque autre site. <BR>Au total, tu auras 6 tunnels à configurer : <BR> <BR>lan 1 - lan 2 <BR>lan 1 - lan 3 <BR>lan 1 - lan 4 <BR>lan 2 - lan 3 <BR>lan 2 - lan 4 <BR>lan 3 - lan 4 <BR> <BR>Pour chaque tunnel, tu peux choisir aleatoirement gauche et droite. <BR>Ce qui est important, c'est que la configuration aux deux bouts de chaquye tunnel soit la même sur les deux serveurs pour le même tunnel ! <BR> <BR> <BR>T. <BR> <BR> <BR> <BR>P.S Belugha : t'inquiètes j'attends avec impatience ton doc ! <BR>Je poste de longs messages car j'ai du temps à tuer, ce n'est pas une question d'envergure <IMG SRC="images/smiles/icon_lol.gif"> Mais là tu vas le decourager en repondant en 1 ligne à des questions un peu complexes <IMG SRC="images/smiles/icon_bise.gif"> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar belugha » 02 Juil 2003 15:27

C'est vrai Tomtom tu as raison <IMG SRC="images/smiles/icon_wink.gif"> <BR>Excuse Taquetman1 <IMG SRC="images/smiles/icon_bise.gif"> Et je te laisse avec Tomtom qui a plus de temps que moi et bon courage
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar taquetman1 » 02 Juil 2003 15:37

<BR>Bon prenons le cas réel : <BR>Lan de lyon du type 192.0.0.0/24 ca on y touche pas trop de postes. <BR>lan de dijon du type 192.0.1.0/24 modification sera faite <BR>land de paris du type 192.0.2.0/24 <BR>lan de troyes du type 192.0.3.0/24 <BR> <BR>1ere pour l'ajout des zones pas de problème c facile une zone VPN par SERveur MNF <BR> <BR>2eme L'ajout de l'interface IPSEc pas de probleme une par serveur MNF. ca ok <BR> <BR>3eme les règles du firewall autoriser VPN all ok <BR> <BR>4eme ca se complique ajout des tunnels : <BR>A chaque fois un ID unique, nous avons dis 3 tunnels par agence ca ok. donc mon premier tunnel Lyon-dijon : <BR>Sur la MNF de lyon: sur la mnf de dijon <BR>ID 1 ID1 <BR>type IPSEC the same <BR>zone WAN the same <BR>ip passerelle dijon ip non fixe non 0.0.0.0/0 coté dijon mon adresse ip fixe ok???? <BR>gateway VPN pour tous les deux. <BR> <BR>je fais ça trois fois pour chaque agence troyes et paris. <BR> <BR>5eme : il faut ajouter les serveurs VPN <BR>Lyon gauche les autres droits. <BR> <BR>6eme il faut configurer les clients VPN la je bloque complet. <BR> <BR>je bloque aussi sur les certificats. <BR>IP passerelle <BR> <BR>Je te donne mon adresse mail, est ce que j'aurais la possibilité de te joindre au telephone on irait plus vite, il faut que mon projet sois fini pour le 11 juillet, tu me serais d'une aide tres precieuse
Nico
Avatar de l’utilisateur
taquetman1
Major
Major
 
Messages: 98
Inscrit le: 11 Juin 2003 00:00
Localisation: LYON

Messagepar taquetman1 » 02 Juil 2003 15:39

j'ai oublié mon adresse <!-- BBcode auto-mailto start --><a href="mailto:nrosay@yahoo.fr">nrosay@yahoo.fr</a><!-- BBCode auto-mailto end -->
Nico
Avatar de l’utilisateur
taquetman1
Major
Major
 
Messages: 98
Inscrit le: 11 Juin 2003 00:00
Localisation: LYON

Messagepar tomtom » 02 Juil 2003 16:12

Alors plusieurs choses.... <BR> <BR>D'abord, si j'ai du temps pour poster je passe en revanche enormement de temps à mon boulot, donc je ne peux pas trop passer de temps au tel pour faire ce genre de depannage. Ensuite, c'est une responsabilité inportante que je ne prefère pas prendre, ca n'a rien de personnel, mais c'est ton réseau, ta boite etc... Je ne peux que te donner des conseils d'ordre général, ce n'est pas moi qui vais configurer ton reseau. <BR> <BR>Enfin et surtout, je ne connais absolument pas la MNF, je ne sais pas comment elle gère plusieurs tunnels ipsec. Mais à mon avis deja tu devrais avoir une interface ipsec par tunnel ! <BR>Pour ce qui est des certificats, idem je n'ai jamais fait ça, j'ai toujours utilisé des clefs RSA directement renseignées dans les fichiers ipsec.conf, je ne sais pas comment fonctionne le patch freeswan. <BR> <BR>Tu peux me mailer, l'adresse sur ixus est la bonne mais je ne peux pas la consulter du boulot.... Mais je ne te donnerai que des conseils théoriques.... <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar taquetman1 » 02 Juil 2003 16:17

Je comprends merci quand meme, pour ce qui est de ipsec dans la doc il est ecrit que l'on peut associer plus d'un VPN par interface ipsec. <BR> <BR>donc sur ce point ca devrait marcher. <BR> <BR>Please qq un peut m'aider sur les CA. svp merci
Nico
Avatar de l’utilisateur
taquetman1
Major
Major
 
Messages: 98
Inscrit le: 11 Juin 2003 00:00
Localisation: LYON

Messagepar taquetman1 » 02 Juil 2003 16:59

CERTIFICAT : <BR> <BR>en allant sur l'interface graphique Clé du CA si je configure un CA ici rien n'appararait dans /etc/freeswan/ipsec.d/... <BR> <BR>Par contre si je le configure dans Autres clés avec un ajout d'une entrée VPN alors j'ai bien 2 fichiers : <BR> <BR>"nomdemoncertificat".crt dans /etc/freeswan/ipsec.d <BR>"nomdemoncertificat".key dans dans /etc/freeswan/ipsec.d/private. <BR> <BR>Ce sont ces deux fichiers que je dois mettre dans chacun de mes serveurs MNF????? <BR> <BR>
Nico
Avatar de l’utilisateur
taquetman1
Major
Major
 
Messages: 98
Inscrit le: 11 Juin 2003 00:00
Localisation: LYON


Retour vers Mandriva MNF & SNF

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron