[Résolu] Probleme de pings et d'authentification en VPN

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

[Résolu] Probleme de pings et d'authentification en VPN

Messagepar ae78 » 01 Avr 2009 01:35

Bonjour, je suis nouveau sur ce forum et j’aimerais s’il vous plait que quelqu’un m’aide à résoudre un problème que je ne comprends pas.
Je vais donc essayer d’expliquer de mon mieux les configurations que j’ai fait sur mon IPCOP et de vous décrire mon réseau.

Ce réseau se trouve chez moi, j’essaye de faire une sorte de démo, ce n’est pas pour des raisons professionnel mais plutôt afin d’apprendre un peu plus sur les réseaux.

Voila j’ai donc installé IPCOP 1.4.20, ensuite j’ai installé l’actualisation “1.4.21 update”. J’ai une zone rouge, verte, bleue et orange. La Zone rouge est relié à mon modem en mode Bridge, ce qui fait que l’adresse IP de l’interface réseau de la zone rouge a une adresse publique attribuer par mon Fai (adresse dynamique). J’ai configuré sur IPCOP le DNS Dynamique en mettant le Hostname xxx.dyndns.org pour actualiser mon adresse.

Jusqu’ici tous va bien. Dans ma zone verte, j’ai crée un domaine avec Windows Server 2003. Comme ça les utilisateurs doivent s’authentifier et chacun à droit à un répertoire sur Windows Server 2003 pour garder leurs documents importants.
J’ai adicioné mon ordinateur portable au domaine.Mon ordinateur portable à donc un utilizateur appelé teste qui appartient au domaine du Serveur 2003 et un utilisateur Admin qui est un compte local ne faisant pas parti du domaine dans Windows Server 2003. L’utilisateur Admin est administrateur mais pas l’utilisateur teste.

Dans ma zone orange j’ai un petit serveur Web (192.168.3.1) mais pour plus d’informations voici les adresses réseau ci dessous :

Zone verte : 192.168.2.0 MASK 255.255.255.0
Zone orange : 192.168.3.0 MASK 255.255.255.0
Zone rouge : adresse IP publique attribué dynamiquement par mon FAI.
Zone bleue. 192.168.4.0 MASK 255.255.255.0

L’adresse IP de Windows Server 2003 c’est 192.168.2.1, l’adresse IP de l’interface réseau d’IPCOP pour la zone verte c’est 192.168.2.254.

J’ai configuré sur IPCOP l’accès externe en SSH et l’accès externe pour la page admin pour pouvoir configurer mon IPCOP depuis l’extérieur, en cas de pépin. Pour le moment tous fonctionne.

Maintenant passons aux choses sérieuses. J’ai installé ZERINA (OpenVPN) sur IPCOP pour pouvoir créer des VPN en mode RoadWarrior en utilisant des ordinateurs portable nomades. J’ai donc suivi le tuto à cette adresse ci-dessous :

http://home.arcor.de/u.altinkaynak/howt ... step1.html

La solution proposée est d'ajouter ZERINA (OpenVPN) à IPCOP et d'installer OpenVPN GUI for Win32 sur le PC avec des clients nomades.

En ce qui concerne le tuto au lieu de metre une adresse IP fixe, j’ai mis mon hostname xxx.dyndns.org dans le champs Local vpn hostname/IP dans Global Setting et dans le champs IPCOP’s hostname dans Generate Root/host Certificates.
Ensuite j’ai suivi à la lettre le tuto.

Maintenant voila mes questions.

Quand je me connecte en VPN avec le compte Admin j’arrive a faire des pings à l’adresse 192.168.2.1, 192.168.2.254 et j’arrive à acceder à la page Web Admin d’IPCOP mais je n’arrive pas a faire de ping à l’addresse 192.168.3.1 pourquoi ?

Quand je me connecte en VPN avec le compte teste qui appartient au domaine les pings ne fonctionnent pas et biensur je n’arrive pas a acceder au repertoire de l’utilisateur teste dans Windows Server 2003 ni à acceder a la page admin de ICPCOP Pourquoi ?

En sachant que le compte Admin et le compte teste sont tous les deux dans le meme ordinateur portable.

Qu’est ce qui se passe ?

Comment faire pour que mes utilisateurs puissent s’authentifier sur Windows Server 2003 et avoir accès à leur repertoire. Est-ce que l’utilisateur teste doit avoir des droits administrateur ?

S’il vous plait quelqu’un à une idée.
Dernière édition par ae78 le 07 Avr 2009 17:17, édité 1 fois au total.
ae78
Matelot
Matelot
 
Messages: 6
Inscrit le: 30 Mars 2009 22:40

Messagepar leso » 01 Avr 2009 04:48

Bonjour, je te conseillerais d utiliser la dernière version d'open vpn pour windows (la 2.1 rc 15). Je crois qu'il faut être administrateur local de sa machine sur l'xp pour qu'open vpn puisse rajouter les routes voulues.

Quand tu te loggues avec Openvpn tu peux voir les logs Windows et verifier qu'il n y est pas d'erreur. Si l'icone passe vert, c'est bon signe (mais il se peut que certaines commandes ne soit pas passées).

Si tu es loggué et que tout marche, tu pourras pinguer ton ipcop (ip verte), ton 2003 et ta machine en orange. Tu pourras accéder aussi en ssh et https a l interface d'ipcop par l'ip verte.

Je te demande juste de vérifier que pour le 2003, la passerelle soit bien l'ip verte, et qu'un redirecteur DNS pointe sur l'ip verte. Pour la machine en dmz , la passerelle doit être l'ip orange d'ipcop , et normalement les dns directement ceux du fai.

Vérifie aussi les routes sous le poste xp.

leso
MCITP Windows Server 2008, Enterprise Administrator
MCITP Windows Server 2008, Server Administrator
MCITP Exchange 2007 Enterprise Messaging Administrator
Avatar de l’utilisateur
leso
Vice-Amiral
Vice-Amiral
 
Messages: 648
Inscrit le: 03 Avr 2003 00:00
Localisation: Paris

Messagepar jdh » 01 Avr 2009 06:48

Je préfère que les utilisateurs du domaine soit localement dans le groupe "Utilisateurs avec pouvoir" plutôt qu'administrateur local. A la fois, on limite l'utilisateur mais on le protège lui (et nous) contre les install à l'insu de son plein gré.

Avec la dernière rc d'openvpn (et sa version de l'interface tap), cela se passe bien pour un utilisateur avec pouvoir.


Le principe d'OpenVPN c'est qu'il y a un client et un serveur. Le serveur comporte dans sa config les instructions "push route" qu'il faut (et que je présume saisies dans l'interface Zerina).

Soit il est possible d'indiquer les multiples réseaux (Green, Orange, Blue).
Soit on indique un réseau "plus vaste" : 192.168.0.0/255.255.248.0 (oui 248 !)


(Pour couvrir 192.168.2.x, 192.168.3.x et 192.168.4.x, il faut ce masque réseau.)

NB : Très bonne présentation de la problématique : si on pouvait avoir à chaque fois ces éléments cela serait bien !
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Probleme de pings et d'authentification en VPN

Messagepar ae78 » 01 Avr 2009 16:57

Bonjour à tous et merci de m’avoir répondu.

Pour répondre a leso, j’ai installé openvpn-2.0.9-install et ensuite openvpn-2.0.9-gui-1.0.3-install mais j’ai un doute. Faut-il installer les deux où il faut juste installer openvpn-2.0.9-gui-1.0.3-install ?
Sinon j’ai fait le download de openvpn-2.1-rc15-install.exe et j’ai desinstallé openvpn-2.0.9-gui-1.0.3-install. Ensuite j’ai installé openvpn-2.1-rc15-install.
J’espère que j’ai bien fait.

J’ai verifié sur Windows Server 2003 et j’ai bien mis l’IP verte comme passerelle.
Windows Server 2003 :
IP : 192.168.2.1
Mask: 255.255.255.0
Gateway : 192.168.2.254
Prefered DNS Server : 192.168.3.1

Par contre c’est quoi un redirecteur dns ? C’est l’IP qu’on met dans le champ Prefered DNS Server quand on configure sa carte réseau en manuel ?C’est ças? Si c’est le cas, alors elle ne pointe pas sur l’ip verte. Si c’est pas ça comment on fait pour changer un redirecteur sur Windows Server 2003?

J’ai tout de meme rajouté dans le champs Alternative DNS l’IP 192.168.2.254 qui correspond à mon IP verte.

Pour le pc qui se trouve dans la dmz tout est correcte.
IP : 192.168.3.1
Mask : 255.255.255.0
Gateway : 192.168.3.254
Les dns pointent directement à sur ceux du fai.

Quand tu dis Vérifie aussi les routes sous le poste xp, tu veu dire verifie l’adresse IP, le Gateway et le DNS ?Si c’est pas ça comment on fait ?

Maintenant pour répondre à jdh.

Excuse moi J’ai pas bien compris ce passage : Je préfère que les utilisateurs du domaine soit localement dans le groupe "Utilisateurs avec pouvoir" plutôt qu'administrateur local. A la fois, on limite l'utilisateur mais on le protège lui (et nous) contre les install à l'insu de son plein gré.

J’ai tous simplememt additionné mon ordinateur portable à mon domaine, ensuite j’ai additionné un utilisateur du domaine appelé ealves (teste) à mon portable avec des pouvoirs avancés mais pas administrateur. Ensuite j’ai un utilisateur Admin en local avec des pouvoirs administrateur.

Quand je vais dans les comptes utilisateurs sur mon ordinateur portable c’est comme ça:

Nom d’utilisateur: Admin, Domaine: Pc1, Groupe: Administrateur.
Nom d’utilisateur: Administrateur, Domaine: Pc1, Groupe: Administrateur
Nom d’utilisateur: ealves, Domaine: ae78, Groupe: utilisateur avancé

Donc le mieux c'est de mettre l'utilisateur ealves du domaine que j'ai crée en administrateur pour qu'il puisse acceder à son répertoire dans Windows Server 2003? Et comme ça tous les pings fonctionnent?

Comment fait-on pour indiquer les réseaux?Il faut le faire sur l'ordinateur portable ou sur IPCOP?
Comment fait-on pour voir les instructions "push route" dans la config du serveur OpenVPN?

Une autre question, comme IPCOP est un firewall faut-il avoir le firewall de Windows activé?

Je sais que ça fait beaucoup de questions mais j'espère que j'aurais une réponse.
C'est pas facile quand on débute.

A+ et merçi encore.
ae78
Matelot
Matelot
 
Messages: 6
Inscrit le: 30 Mars 2009 22:40

Messagepar jdh » 01 Avr 2009 18:01

La notion d'administrateur n'a rien à voir avec les droits réels sur des fichiers, des partages, ni sur la capacité à faire des pings ou autres.

Sur un XP (pro), un utilisateur identifié sur le domaine peut être, localement, utilisateur de base, utilisateur avec pouvoir, administrateur. S'il est, localement, administrateur, il pourra faire ce qu'il veut sur le pc : installer n'importe quoi, désinstaller n'importe quoi. Et c'est ce qui est fait.

Je considère qu'il est bon que l'utilisateur ne soit pas, localement, administrateur. Parce c'est toujours à moi de réparer les erreurs qu'il fera. Donc stop !


Néanmoins, certaines vielles versions d'OpenVPN client, utilisant une vieille version d'interface Tap/Tun, exigeaient que l'utilisateur soit administrateur pour activer l'interface. D'où problème. Heureusement résolu avec les RC récentes (et le changement de tap).


J'espère que le souhait est que l'utilisateur s'identifie toujours de la même façon quelque soit le lieu : sur le réseau local ou à distance ! Donc pas d'utilisateur local !


A suivre ...
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Probleme de pings et d'authentification en VPN

Messagepar ae78 » 01 Avr 2009 19:15

Merçi c'est compris pour ce qui concerne les comptes utilisateurs mais pour le reste y a t-il quelqu'un qui pourrait m'aidé?

Comment fait-on pour indiquer les réseaux?Il faut le faire sur l'ordinateur portable ou sur IPCOP?

Si IPCOP est un firewall faut-il avoir le firewall de Windows activé?
ae78
Matelot
Matelot
 
Messages: 6
Inscrit le: 30 Mars 2009 22:40

Messagepar leso » 01 Avr 2009 23:19

Salut , oui je ne savais pas non plus que les nouvelles versions d'open VPN (2.1 rcX) n'avait pas utilité d un compte administrateur.

Pour les droits, je rejoinds les idées de Jdh. Et pour les redirecteurs DNS je te renvoi a un guide sur les DNS 2003 . Mais normalement si tu as rajouté l'ip verte en alternative dns , c est déja une bonne chose.

"Si IPCOP est un firewall faut-il avoir le firewall de Windows activé?" :
Si tu es derrière ipcop (en zone verte) ce n'est pas forcément utile ,si par contre tu es a l extérieur de chez toi , il faut effectivement le firewall de windows voir bien mieux ...


Sur le poste XP tu as juste besoin de la dernière version d'open Vpn, tu peux désinstaller le reste.
Une fois connecté tu peux vérifier tes routes sous windows avec la commande : 'route print'
MCITP Windows Server 2008, Enterprise Administrator
MCITP Windows Server 2008, Server Administrator
MCITP Exchange 2007 Enterprise Messaging Administrator
Avatar de l’utilisateur
leso
Vice-Amiral
Vice-Amiral
 
Messages: 648
Inscrit le: 03 Avr 2003 00:00
Localisation: Paris

Probleme de pings et d'authentification en VPN

Messagepar ae78 » 02 Avr 2009 16:40

Merci pour vos conseils. Je vous tiendrez au courant la semaine prochaine.
ae78
Matelot
Matelot
 
Messages: 6
Inscrit le: 30 Mars 2009 22:40

[résolu] Probleme de pings et d'authentification en VPN

Messagepar ae78 » 07 Avr 2009 17:09

Bonjour à tous. J'ai réussi à faire ce que je voulais.

Mes configurations IPCOP

Red: IP de mon FAI
Green: 192.168.2.0
Orange: 192.168.3.0
Blue: 192.168.4.0

Mon problème avec l'utilisateur Admin ( utilisateur en local avec des droits administrateur) lorsque je me connectait en VPN c'était de pouvoir faire des pings aux réseaux orange, et blue. La solution c'est d'ajouté le réseau -- route 192.168.0.0 255.255.255.0 comme disait jdh.Pour cela j'ai utilisé OpenVPNGui et j'ai choisis l'option Edit Config.

Ensuite lorsque je faisait des pings au Windows Server 2003 en utilisant le nom du serveur (Server1) les pings ne fonctionnaient pas. La solution que j'ai trouvé c'est de configurer le fichiers lmhosts du client en ajoutant cette ligne:

192.168.2.1 server1 #PRE #DOM:Nom_du_Domaine #DC du groupe Nom_du_Domaine

Ça c'était mes problèmes avec l'utilisateur Admin.

Voila mais quand on utilise un utilisateur qui n'a pas de droit d'administration et qui est en plus un utisateur d'un domaine (zone verte) et bien les pings ne fonctionnent pas parceque OpenVPNGui doit avoir les droits d'administrations pour pouvoir ajouter les routes. Donc la solution pour utiliser OpenVPN avec des utilisateurs sans les droits d'administration se trouve à cette adresse:

http://michauko.org/blog/2008/04/03/ope ... add-route/

Il y avait aussi autre problème, c'était quand les utilisateurs du domaine voulaient acceder à leur répertoire perso sur le Windows server 2003 qui se trouve sur la zone verte. Le probleme c'est qu'il y avait une fenetre qui s'ouvrait et il fallait mettre le nom de l'utilisateur (login) et le mot de passe.

Donc ce que je faisait tous bêtement c'était de taper:

nom de l'utilisateur
password

et bien non! l'ordi disait que le nom de l'utilisateur était le meme que la session et qu'il fallait utiliser un autre.

J'ai reésayé mais j'ai tapé:

nom_de_l'utilisateur@nom_du_domaine.local
Password

et la plus aucun problème.

Tous fonctionne comme sur des roulettes. Peut-être que cela servira à quelqu'un.

Merçi pour vos conseils

A+
ae78
Matelot
Matelot
 
Messages: 6
Inscrit le: 30 Mars 2009 22:40


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron