VPN+SAMBA+IPCOP1.2

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar marcsins » 02 Juin 2003 10:26

bjr, <BR> <BR>même avec cette config, je vois tjs les postes mais ne peut y accéder.... <BR> <BR>sous-réseaux de gauche= 192.168.0.168/32 (ipcop) <BR>sous-réseaux de droite= 192.168.10.2/32 (samba) <BR> <BR>A++ <BR>Marc S. <BR>
Avatar de l’utilisateur
marcsins
Premier-Maître
Premier-Maître
 
Messages: 57
Inscrit le: 25 Fév 2003 01:00

Messagepar antolien » 02 Juin 2003 10:32

tu ne répond pas à la question, le ping fonctionne ? <BR> <BR>par contre tu as raison il faut faire plutôt le tunnel avec <BR>gauche=ipcop/32 <BR>droite=LAN/24 <BR> <BR>on récapitule, <BR>LAN1---VPN---LAN2 <BR>IPCOP1---VPN---LAN2 <BR>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar marcsins » 02 Juin 2003 10:42

Bjr, <BR> <BR>si je ping de mon poste winXP ( B2) cela fonctionne vers l'ipcop distant et un autre poste du réseau distant. <BR> <BR>si je ping a prtir de mon ipcop ( via putty) rien ne passe vers l'extérieur mais simplement vers le réseau interne. <BR> <BR>si je ping à partir de l'ipcop distant ( via putty) rien ne passe vers l'extérieur mais que le réseau interne. <BR> <BR>mes 2 vpn sont au vert. <BR> <BR>a croire que les ipcop ne veulent pas être utilisé a autre chose... <BR> <BR>A++ <BR>Marc
Avatar de l’utilisateur
marcsins
Premier-Maître
Premier-Maître
 
Messages: 57
Inscrit le: 25 Fév 2003 01:00

Messagepar antolien » 02 Juin 2003 10:43

au fait, je viens de reregarder ton smb.conf; <BR> <BR>remote announce = 192.168.0.1/24 192.168.10.1/24 <BR>remote browse sync = 192.168.0.168 192.168.10.168 <BR> <BR>il y a une erreur par rapport au shéma que tu m'a envoyé ce serait plutôt : <BR> <BR>remote announce = 192.168.0.168/24 192.168.10.2/24 <BR>remote browse sync = 192.168.0.168 192.168.10.2 <BR> <BR>il manque aussi la ligne resolve order avec wins en premier et broadcast en dernier <BR>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar antolien » 02 Juin 2003 10:48

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-06-02 10:42, marcsins a écrit: <BR>Bjr, <BR> <BR>a croire que les ipcop ne veulent pas être utilisé a autre chose... <BR> <BR>A++ <BR>Marc <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>c'est sûr qu'installer samba sur un firewall c'est pas génial <IMG SRC="images/smiles/icon_rolleyes.gif"> <BR> <BR>encore si c'était juste pour du local, ça irait mais là ça devient délicat. <BR> <BR>j'ai posé la question à thomas (à savoir s'il y avait une autre soluce que d'ajouter des tunnels), je met sa réponse en copie : <BR> <BR>-------------------------------------------------- <BR>Un VPN avec IPSec met en place un canal crypté entre deux réseaux. La plupart du temps, quand on le met en place sur des GW comme IPCop, il protège les réseaux internes. En clair, il va être chargé de relier le lan 192.168.1.0/24 au lan 192.168.2.0/24 <BR> <BR>IPSec verifie les adresses sources et destination puisqu'il les garantit. Donc le problème, c'est qu'avec une installation de ce type, la passerelle IPCop n'est qu'à moitié dans le vpn. Et de plus sa route par defaut est evidemment en dehors (Internet). <BR> <BR>Le problème pour le faire router dans le tunnel pour ses process locaux, c'est qu'il utilise en général comme ip source par defaut pour unlan distant son IP publique. Et malheureusement cette IP ne peut pas passer dans le tunnel, car elle n'appartient pas aux lans protégés. <BR> <BR>Pour pinger depuis la passerelle, tu te rappelles que l'on contourne le problème en utilisant l'adresse source située sur le lan, afin de pouvoir passer das le tunnel et aussi pour que le distant sache nous renvoyer les paquets par le tunnel. Mais pour ce qui est de router des paquets, on ne peut odifier aussi simplement son adresse source. <BR> <BR>Cela me parait donc difficile de faire router des paquets issus de process locaux dans le tunnel. Il faut effectivement (c'est très bien documenté sur le site de freeSwan) ajouter un tunnel pour la com IPCop/lan distant. <BR> <BR> <BR>si tu veux que tout le monde parle avec tout le monde dans les tunnels, il te faut donc en fait 4 vpn distincts (je te laisse les trouver). <BR> <BR>Bonne journée, à plus tard. <BR> <BR>Thomas <BR>---------------------------------------------- <BR> <BR>donc allons faire un tour sur freeswan <IMG SRC="images/smiles/icon_eek.gif"> <BR><BR><font size=-2></font>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar marcsins » 02 Juin 2003 11:00

j'ai bien changé les lignes dans les smb.conf pour les remote annoce <BR> <BR>le ligne name resolve order = wins ... bcast existe bien <BR> <BR>mais tjrs le même problème : en voisinage réseau j'ai mes postes mais impossible d'y accéder. <BR> <BR>A++ <BR>Marc <BR>
Avatar de l’utilisateur
marcsins
Premier-Maître
Premier-Maître
 
Messages: 57
Inscrit le: 25 Fév 2003 01:00

Messagepar marcsins » 02 Juin 2003 12:36

Après relecture ( j'y avait déjà fait un tour...je ne demande pas d'aide pour le plaisir d'ennuyer mon monde...) <BR> <BR>j'ai installer les 4 tunnels <BR>lan to lan <BR>lan to gate <BR>gate to lan <BR>gate to gate <BR> <BR>et ?????????? c'est tjs la même chose, mais tunnels sont au vert mais les pind que je fais a partir de putty ne passe pas sur l'extérieur on ne voit que l'interne... <BR> <BR>A++ <BR>Marc
Avatar de l’utilisateur
marcsins
Premier-Maître
Premier-Maître
 
Messages: 57
Inscrit le: 25 Fév 2003 01:00

Messagepar belugha » 03 Juin 2003 14:56

As-tu désactivé les ports Netbios par iptables ? <BR> <BR>iptables -I FORWARD -p tcp --dport 137 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 137 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 138 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 138 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 139 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 139 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 445 -i ipsec0 -j DROP <BR> <BR>Si oui il faut alors les supprimer de ton fichier rc.firewall, et si tu ne veux pas rebooter les passer en ACCEPT. <BR> <BR> <BR> <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar marcsins » 03 Juin 2003 16:09

Bjr, <BR> <BR>non je n'ai pas désactiver les ports par iptables, commande inconnue , je suis sous la 1.2 ?? <BR>j'ai ouvert ces ports par l'intermédiaire du panneau services. <BR> <BR>Merci de ton aide <BR>A++ <BR>Marc S
Avatar de l’utilisateur
marcsins
Premier-Maître
Premier-Maître
 
Messages: 57
Inscrit le: 25 Fév 2003 01:00

Messagepar belugha » 03 Juin 2003 16:40

sous la 1.2 c'est ipchains qui est utilisé . <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar antolien » 03 Juin 2003 17:42

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-06-03 14:56, belugha a écrit: <BR>As-tu désactivé les ports Netbios par iptables ? <BR> <BR>iptables -I FORWARD -p tcp --dport 137 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 137 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 138 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 138 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 139 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 139 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 445 -i ipsec0 -j DROP <BR> <BR>Si oui il faut alors les supprimer de ton fichier rc.firewall, et si tu ne veux pas rebooter les passer en ACCEPT. <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>le netbios en forward n'est pas droppé par ipcop en VPN, c'est pas toi qui l'a ajouté ça par hazard ?
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar marcsins » 04 Juin 2003 08:25

Bjr, <BR> <BR>Non je n'ai rien rajouté comme régles... <BR> <BR>d'ailleurs je n'aarive pas a convertir la commande iptable en ipchain <BR> <BR>d'après la documentation la commande : <BR> <BR>iptables -I FORWARD -p tcp --dport 137 -i ipsec0 -j DROP <BR> <BR>deviendrait : <BR> <BR>ipchains -I FORWARD -i ipsec0 -p tcp -s 192.168.10.0/24 137:139 -d 192.168.10.0/24 137:139 -j DROP <BR> <BR>mais cela me répond : No target by that name, je présume que ipchain ne recommait pas ipsec0 ??? <BR> <BR>et comme j'ai peur de faire des bêtises, j'avance a pas feutrés... <BR> <BR>A++ <BR>Marc
Avatar de l’utilisateur
marcsins
Premier-Maître
Premier-Maître
 
Messages: 57
Inscrit le: 25 Fév 2003 01:00

Messagepar belugha » 04 Juin 2003 08:32

Marcsins, si tu n'as rien ajouté alors ca devrait fonctionner c'est qu'il y a autres choses <IMG SRC="images/smiles/icon_wink.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar marcsins » 04 Juin 2003 08:57

Bjr, <BR> <BR>Je n'ai rajouté aucunes régles . <BR> <BR>voici le résultat de mes derniers essais : <BR>avec dans samba <BR>interfaces 192.168.10.0/24 192.168.0.0/24 127.0.0.0/24 <BR>j'avais une erreur du style : <BR>Can't add adress ip for broadcast 192.168.0.255 et pas pour les deux autres. <BR> <BR>donc j'ai remplacé le 192.168.0.0/24 par 192.168.0.1/24 et là plus cette erreur, mais en fouillant dans les logs j'ai cette erreur qui provient de nmbd : <BR> <BR>bind failed on port 137 socket_adress = 192.168.0.168 <BR>Error = Cant't assign this adress <BR> <BR>Failed to open nmb socket on interface 192.168.0.168 for port 137 <BR> <BR>qu'en penses tu ?? <BR>A++ <BR>Marc S.
Avatar de l’utilisateur
marcsins
Premier-Maître
Premier-Maître
 
Messages: 57
Inscrit le: 25 Fév 2003 01:00

Messagepar belugha » 04 Juin 2003 09:08

C'est bien ce que j'avais dit précedemment c'est que le port 137 est fermé. <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

PrécédentSuivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Google [Bot] et 1 invité