VPN entre 2 sites distants utilisant le meme sous-réseau

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

VPN entre 2 sites distants utilisant le meme sous-réseau

Messagepar gobi » 25 Août 2004 11:06

Salut je viens de m'inscrire sur ce forum en espérant trouver une solution à mon problème, j'ai déjà effectué des recherches sur le web et forum h.fr... :?

Est-il possible de relier par VPN 2 sites distants qui utilisent la même plage d'adresses privées (192.168.10.x) ? :??:

On utilise des Firewall ZyXELL 50 et 10W pour les VPN IPSec.

Comment une machine du site A (192.168.10.20) pourra accéder à une machine du site B (192.168.10.30) par le VPN alors qu'elles sont sensé être dans le même réseau local ? :ouch:

Bien sur il nous est impossible de changer les adresses privés du site A comme du B et il est envisageable que des machines du réseau A aient les mêmes adresses IP que des machines du B... (conflit d'IP à prévoir)

Serait-il possible de faire du NAT pour palier ce problème mais est-ce possible de faire faire le NAT+VPN a notre firewall ?
(Il y a une option NAT Traversal dans les propriétés VPN de nos firewall mais c'est seulement pour laisser passer le tunnel VPN à travers un serveur NAT d'après ce que j'ai compris)
On m'a aussi parler de faire du proxy arp mais je n'ai pas vraiment bien saisi le principe...

Merci d'avance !
gobi
Matelot
Matelot
 
Messages: 2
Inscrit le: 25 Août 2004 10:53

Messagepar El Poulpe » 25 Août 2004 11:42

Est-il possible de relier par VPN 2 sites distants qui utilisent la même plage d'adresses privées (192.168.10.x) ?
si le masque est 255.255.255.0 la reponse est non.
exemple d'@ classique:

site A:
192.168.10.0/255.255.255.0 passerelle (zywall) 192.168.10.254/32

route des postes: 192.168.20.0/255.255.255.0 --> 192.168.10.254


site B:
192.168.20.0/255.255.255.0 passerelle (zywall) 192.168.20.254/32

route des postes: 192.168.10.0/255.255.255.0 --> 192.168.20.254
"Tant que l'humain sera mortel, il ne pourras jamais vraimment être décontracté"
Avatar de l’utilisateur
El Poulpe
Aspirant
Aspirant
 
Messages: 110
Inscrit le: 15 Jan 2002 01:00
Localisation: grenoble

Messagepar gobi » 25 Août 2004 11:55

Donc la reponse est non si je ne peux pas changer le subnet... :cry:

Sinon l'exemple que tu m'a mis utilise des réseaux différents 192.168.10.x et 192.168.20.x pour cela aucun problème...

On a un client à connecter chez nous via VPN et manque de bol on a le même adressage (ça nous pendait au nez depuis un moment) :shock:

Alors personne ne connaitrait un astuce pour résouble mon problème ???
gobi
Matelot
Matelot
 
Messages: 2
Inscrit le: 25 Août 2004 10:53

Messagepar bobox » 25 Août 2004 18:13

salut

Impossible de connecter un VPN si tu la même plage d'adresse IP que ton client. Tu dois nécessairement en changer une des deux. La raison est simple, lorsque tu t'adresse a ton réseau ( donc le sien ) tu ne passe pas par le firewall tu reste sur ton réseau local.

++++
Avatar de l’utilisateur
bobox
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 239
Inscrit le: 29 Sep 2003 00:00
Localisation: Seine et Marne

C'est possible mais pas simple

Messagepar Psycotrope » 28 Sep 2004 22:59

Si tes adresses sur les 2 reseau distant peuvent etre dissocier et que tu utilise dhcp tu pourra le faire en gérant cela comme 2 sous reseau :

Reseau green 1 :
dhcp : 192.168.1.2 => 192.168.1.126
passerelle : 192.168.1.1
mask : 255.255.255.127


Reseau green 2 :
dhcp : 192.168.1.127 => 192.168.1.127
passerelle : 192.168.1.127
mask : 255.255.255.128

De cette façon, les passerelles VPN ne pourrons pas avoir de conflit.

Enfin si je me trompe pas ! lol A TESTER !
Psycotrope
Quartier Maître
Quartier Maître
 
Messages: 21
Inscrit le: 17 Sep 2004 08:26

Messagepar Methos_Hi » 29 Sep 2004 20:59

Il ne maitrise pas l'adressage ip de son client donc il se peut même que certaines adresses soient identiques d'où impossibilité de routage sauf en faisant du masquage/proxy sioux.
Avatar de l’utilisateur
Methos_Hi
Amiral
Amiral
 
Messages: 1520
Inscrit le: 07 Fév 2004 01:00
Localisation: Ile de France

Re: C'est possible mais pas simple

Messagepar Malllow » 30 Sep 2004 08:13

Psycotrope a écrit:Si tes adresses sur les 2 reseau distant peuvent etre dissocier et que tu utilise dhcp tu pourra le faire en gérant cela comme 2 sous reseau :

Reseau green 1 :
dhcp : 192.168.1.2 => 192.168.1.126
passerelle : 192.168.1.1
mask : 255.255.255.127


Reseau green 2 :
dhcp : 192.168.1.127 => 192.168.1.127
passerelle : 192.168.1.127
mask : 255.255.255.128

De cette façon, les passerelles VPN ne pourrons pas avoir de conflit.

Enfin si je me trompe pas ! lol A TESTER !


Cela ne marchera pas non plus ;) car dans les 2 cas sur tu appelle une adresse 192.168.1.XXX, la machine ne passera pas par le routeur :)
Malllow
Matelot
Matelot
 
Messages: 7
Inscrit le: 27 Sep 2004 14:14

C'estpossible.

Messagepar fredguy » 30 Sep 2004 12:34

Il faut pour regler ce probleme definire un reseau virtuel et du nat static.

Genre
10.10.10.0 vers 192.10.10.0
et de l'autre cote faire un Nat 192.10.10.0 vers 10.10.10.0
Fred
fredguy
Matelot
Matelot
 
Messages: 1
Inscrit le: 30 Sep 2004 12:29


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron