Connexion VPN LAN + DMZ

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar antolien » 06 Mai 2003 13:42

voilà la question, comment faire pour que la connexion vpn entre deux ipcop puisse joindre aussi bien les deux LAN et les deux DMZ ? <BR> <BR>[lan1]---[ipcop1]===vpn===[ipcop2]---[lan2] <BR>__l_________________________________l___ <BR>[DMZ1]--------------------------------------[DMZ2] <BR> <BR> <BR>1: lan1<->lan2=ok <BR> <BR>2: lan1<->dmz2 ? <BR> <BR>3: lan2<->dmz1 ? <BR> <BR>voilà j'éspère que c'est clair. <BR> <BR>alors on a essayé, de créer une autre connexion avec les autres sous réseaux mais sans succès. on s'est dit que c'était un problème au niveau des adresses publiques qui sont les mêmes... <BR> <BR>donc on s'est dit qu'il fallait ajouter des routes statiques avec comme gateway ipsec0 ? <BR> <BR>mais là on bloque... <BR> <BR>au fait, on va donner comme exemple <BR>lan1=10.0.0.0/24 <BR>dmz1=10.0.1.0/24 <BR> <BR>lan2=10.1.0.0/24 <BR>dmz2=10.1.1.0/24 <BR> <BR>si quelqu'un à une idée ?
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar targa » 06 Mai 2003 13:52

Je ne vois pas l'intérêt de créer un lien VPN entre 2 DMZ ?? Ce n'est pas la vocation d'une DMZ puisqu'elle est déjà accessible par tous.
Avatar de l’utilisateur
targa
Contre-Amiral
Contre-Amiral
 
Messages: 371
Inscrit le: 20 Fév 2003 01:00

Messagepar antolien » 06 Mai 2003 13:55

non, par exemple je n'ai que 2services accessibles de l'exterieur(ssh et smtp); <BR> <BR>or là nos dmz sont les serveur wins des lan, et autres. <BR> le vpn nous ouvrirait accès à tous les services comme en local...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar remi » 06 Mai 2003 13:58

Un ajout de route ne suffairait pas... <BR> <BR>Lan a pour paserelle IPCOP1 <BR>IPCOP1 a pour passerelle IPCOP2... <BR> <BR> <BR>Et inversement ....
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar antolien » 06 Mai 2003 14:01

oui, et donc on pensait que en ajoutant les routes <BR> <BR>ipcop1 dmz2 ipsec0 <BR> <BR>ipcop2 dmz1 ipsec0 <BR> <BR>cela parraîssait suffisant, que proposez vous ?
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar tomtom » 06 Mai 2003 15:45

Pourquoi ne pas essayer de passer tout le classe B dans le tunnel ? <BR> <BR>du genre right=10.0.0.0/16 <BR>et de l'autre cote right=10.1.0.0/16 ? <BR> <BR> <BR>A condition que tu n'utilises pas d'autres parties des classes B de part et d'autre, ca devrait fonctionner sans problème, non ? <BR> <BR>Thomas
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar antolien » 06 Mai 2003 15:57

ce n'est pas un problème de sous réseaux, j'ai mis des adresses différentes de ce que nous avons. <BR> <BR>par contre il doit y avoir, comme rémi me l'a fait remarquer, un problème d'accès à la dmz. <BR>même si cela n'est pas visible dans les logs, il faudrait ajouter une règle pour autoriser les LAN distants à accéder à la DMZ. Or avec le GUI, je n'arrive pas à ouvrir une plage de ports, donc, il faudrait ajouter une règle iptables. <BR> <BR>tu n'aurais pas cette règle sous la main ? la flemme de réfléchir <IMG SRC="images/smiles/icon_lol.gif"> <BR> <BR>en tout cas j'éssaierai ça dès qu'il sera dispo et je vous tiens au courant
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar tomtom » 06 Mai 2003 16:05

<BR>une règle pour laisser passer tout le traffic VPN vers la dmz (sur IPCop2) : <BR> <BR>iptables -I forward -i ipsec0 -d 10.1.1.0/24 -j ACCEPT <BR> <BR>avec ipsec0 ton interface vpn sur ipcop 2 bien entendu ! <BR> <BR> <BR>Cependant, il faudra bien definir à 1 moment cote lan 1 (sur IPCop1 donc) que le reseau 10.1.1.0/24 est de l'autre coté du tunnel, or je suppose que si tu as defini ton tunnel de manière standard, tu n'auras mis que le 10.1.0.0/24 , non ? <BR> <BR>Evidemment, il te faut la symetrique si tu veux faire l'acces à DMZ1 coté Lan2 ! <BR> <BR> <BR>Voila
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar antolien » 06 Mai 2003 16:18

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-05-06 16:05, tomtom a écrit: <BR> <BR>une règle pour laisser passer tout le traffic VPN vers la dmz (sur IPCop2) : <BR> <BR>iptables -I forward -i ipsec0 -d 10.1.1.0/24 -j ACCEPT <BR> <BR>avec ipsec0 ton interface vpn sur ipcop 2 bien entendu ! <BR> <BR> <BR>Cependant, il faudra bien definir à 1 moment cote lan 1 (sur IPCop1 donc) que le reseau 10.1.1.0/24 est de l'autre coté du tunnel, or je suppose que si tu as defini ton tunnel de manière standard, tu n'auras mis que le 10.1.0.0/24 , non ? <BR> <BR>Evidemment, il te faut la symetrique si tu veux faire l'acces à DMZ1 coté Lan2 ! <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>merci pour la règle <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>En fait, j'ai ajouté la route manuellement sur ipcop1 afin qu'il passe par ipsec0(gw) pour joindre la dmz de l'autre côté, puis inversement. <BR>route add -net 10.1.1.0/24 gw ipsec0 <BR> <BR>donc maintenant il faut voir si c'est le firewall qui bloque ou bien s'il y a un problème de routage ou autre. mais j'ai confiance <IMG SRC="images/smiles/icon_biggrin.gif">
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar tomtom » 06 Mai 2003 16:23

OK OK, je serai vraiment surpris si ça marche, car si les declarations des réseaux "au bout du tunnel" se font dans les fichiers de conf de ipsec, ce n'est pas pour rien à mon avis, masi bon on verra bien ça... <BR> <BR>Moi comme je t'ai dit je ne me serais pas pris la tête et j'aurais modifié directement dans le ipsec.conf pour mettre 10.1.0.0/16, comme ça tu es sur que ça passera <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <BR>Ca m'interresse tout de même si il suffit d'ajouter la route <IMG SRC="images/smiles/icon_rolleyes.gif">
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar remi » 06 Mai 2003 16:24

ca m'interresse aussi, et l'idée du fichier ipsec.conf est pas mal... <BR> <BR> <BR>tiensnous au courant
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron