2 IPCOPs et 1 VPN

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

2 IPCOPs et 1 VPN

Messagepar Glock Jones » 30 Mars 2007 11:43

Bonjour à tous, j'avais perdu l'habitude de venir poser des questions sur les forums (en fait je ne l'ai peut-être jamais fait avant préférant me débrouiller par moi même) mais me voilà en mauvaise posture.

Je "connais" IPCOP depuis quelques mois pour l'avoir à mon travail et suis actuellement en train de réaliser un petit projet plus personnel avec.

Je développe rapidement: j'ai 1 IPCOP avec 3 interfaces :

- GREEN (1 à 2 postes clients (linux et xp pour le moment)
- RED (qui est en fait un réseau privé composé d'un serveur DNS, DHCP qui m'a réservé quelques adresses fixes qui a accès à internet bien évidemment et qui fonctionne parfaitement bien)
- ORANGE (avec 2 serveurs linux en cluster avec base de données sous oracle accessible à distance)

J'ai rencontré quelques problèmes lorsque j'ai voulu réaliser un VPN avec un autre IPCOP (lui aussi sur le réseau privé mais uniquement avec GREEN et RED), il s'est trouvé que sur les 3 interfaces de mon premier je n'avais plus aucun accès. Cependant à partir d'un poste client du deuxième IPCOP j'arrivais à accéder à ma base de donnée, sur internet et sur le premier IPCOP (ainsi que sur le deuxième logiquement).


Soucieux de comprendre le phénomène j'ai supprimé les certificats et le tunnel en place (tout s'est remis à fonctionner après réactivation des règles du premier IPCOP). J'ai ensuite monté un troisième IPCOP que j'ai placé aussi sur le réseau privé (qui accédait toujours au net) avec GREEN et RED afin de créer un VPN entre le deuxième et le troisième IPCOP (laissant le premier de côté).

J'ai scrupuleusement appliqué la méthode stipulée sur ce forum (cf http://forums.ixus.fr/viewtopic.php?t=24737 ) et il s'est trouvé qu'après activation du VPN je n'arrivais à rien ni par le deuxième ni par le troisième IPCOP. Le ping (bien qu'il ne soit pas prohibé) me disant que l'hôte n'était pas accessible à chaque fois (sauf pour le ping réalisé entre les deux IPCOP, étant sur le même réseau privé).


Petit schéma:

client (10.0.1.10) -- ipcop2-green (10.0.1.1) -- ipcop2-red (192.168.0.83) -- ipcop3-red (192.168.0.84) -- ipcop3-green (10.0.2.1) -- client (10.0.2.10)


Merci beaucoup pour tous les éléments que vous pourrez m'apporter :)
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Glock Jones » 01 Avr 2007 15:14

Pas d'idée ?

Si vous avez besoin d'autres informations n'hésitez pas.

Je ne pourrai travailler sur ce projet avant jeudi mais j'ai encore en tête la config et j'ai quelques éléments sur mon pc.

Merci.
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Franck78 » 01 Avr 2007 15:50

Disons que l'on ne comprend presque rien :lol:

Je suppose que le VPN monte correctement 'entre 2 ipcops' mais qu'il y a un problème de routage.

" il s'est trouvé que sur les 3 interfaces de mon premier je n'avais plus aucun accès"

c'est le genre phrase assez obscure. Accès à quoi, accès d'ou,...

Alors si c'est du routage, cela vient probablement d'un mauvais numéro de réseau (masque) quelque part.
Tu as la commande route pour analyser !
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar Glock Jones » 02 Avr 2007 12:49

Franck78 a écrit:
Je suppose que le VPN monte correctement 'entre 2 ipcops' mais qu'il y a un problème de routage.

" il s'est trouvé que sur les 3 interfaces de mon premier je n'avais plus aucun accès"

c'est le genre phrase assez obscure. Accès à quoi, accès d'ou,...


A partir du réseau Green et Orange les machines ne pouvaient "pinger" IPCop donc ne pouvaient se voir entre elles et ne pouvaient avoir accès à internet.
Seuls les deux IPCops pouvaient se voir.

Franck78 a écrit:Alors si c'est du routage, cela vient probablement d'un mauvais numéro de réseau (masque) quelque part.
Tu as la commande route pour analyser !


Je ne pense pas car il n'y aucune raison pour que le routage soit modifié après la création du VPN, ça fonctionnait très bien en "interne". Du Green je pouvais accéder au Orange et au net et du Orange je pouvais répondre au Green (je pouvais même accéder au Red).
je vérifierai quand même jeudi si les routes existent toujours, c'est une bonne idée.


Pour essayer d'expliquer plus simplement, je dirais que suite à la mise en place du VPN (selon mes connaissances et la documentation présente sur le forum) les machines se sont retrouvées totalement isolées, incapables de communiquer entre elle, comme si IPCop s'éteignait (alors qu'il était bien en état de marche physiquement).
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Poupou94 » 02 Avr 2007 16:57

Bonjour,

Attention la mise en place d'un vpn rajoute des routes sur le deux IPCops.
Facile à vérifier tu arrêtes le VPN, commande ip route puis tu relance le vpn et de nouveau ip route et tu vas voir les différences.

Pascal.
Poupou94
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 195
Inscrit le: 28 Mars 2007 11:09

Messagepar Glock Jones » 02 Avr 2007 18:34

Très bien, je ferai le test pour vérifier dès que je serai à nouveau devant.

Merci pour ces éléments, je vous tiens au courant.
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Glock Jones » 05 Avr 2007 11:26

Il y a eu des modifications sur mes routes comme vous le disiez, en fait j'ai toute ma table de routage à refaire...

Je vais effectuer les changements qui s'imposent et je reviens vers vous en cas de problème.

Merci bien.
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Glock Jones » 05 Avr 2007 12:28

Elément intéressant:

J'ai mis à jour ma table de routage en mettant ma route 10.0.1.0 avec un netmask 255.255.255.0 puis j'ai redémarrer ipcop.
En parallèle j'ai lancé un ping de l'interface GREEN avec un poste connecté directement dessus en 10.0.1.10.

Voilà ce que j'ai obtenu:

Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Réponse de 10.0.1.1 : octets=32 temps<1
Réponse de 10.0.1.1 : octets=32 temps<1
Réponse de 10.0.1.1 : octets=32 temps<1
Réponse de 10.0.1.1 : octets=32 temps<1
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.
Délai d'attente de la demande dépassé.

Je suis retourné dans "route" sur ipcop et j'ai pu constater qu'il avait remis ma table dans le même état qu'avant mes modifications...

Cela vient certainement du fait que le vpn est toujours actif...
Quelqu'un peut-il me dire comment le désactiver en mode console ?

(Sinon je fais un "setup" pour changer l'adresse de mon interface GREEN mais bon...)

Merci.
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Glock Jones » 05 Avr 2007 16:48

Après avoir désactivé en mode console le vpn j'ai pu à nouveau accéder à l'interface web...

J'ai effectué des modifications sur les tables, redémarré: même problème.

J'ai modifié à nouveau les tables puis j'ai activé le vpn et là je n'ai pas perdu l'accès à l'interface web !

Petite victoire car il me reste encore à faire d'autres tests puis réaliser le vpn avec l'ipcop qui possède le réseau ORANGE avec mes deux serveurs oracle et là je crains le pire... :)
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Glock Jones » 10 Mai 2007 16:42

Finalement j'ai modifié un point qui m'a permis d'éviter des soucis de routage (changement de masque).

Cependant, après avoir recréé le vpn entre mes 2 ipcops (d'après la même procédure présente sur ce forum) j'ai une erreur plutôt pénible: L'état reste "FERME" sur les deux machines...

Avez-vous une solution ?

Merci
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23

Messagepar Poupou94 » 10 Mai 2007 20:32

Bonsoir,

Maintenant que tu as changé tes masques, tu peux redonner les différentes @ IP utilisées sur chacune des interfaces des IPCop avec leur masques respectifs. Même choses pour les PCs et les tables de routage que tu as défini sur chaque éléments de ton réseau.

Pascal.
Poupou94
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 195
Inscrit le: 28 Mars 2007 11:09

Messagepar Glock Jones » 11 Mai 2007 09:28

Quand je suis revenu ce matin j'ai remarqué que l'état du VPN était passé en "OUVERT" sans que je n'ai touché à quoi que ce soit...

Peut-être fallait-il juste être patient (?) :)
Pourtant j'avais redémarrer par deux fois les 2 Ipcops et rien n'avait changé...

Le principal est que la liaison entre mes deux réseaux soit établie.

Merci.
Glock Jones
Matelot
Matelot
 
Messages: 10
Inscrit le: 30 Mars 2007 11:23


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron