VPN 1.3 1.2

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar Renaud » 02 Juin 2003 19:13

Bonjour, <BR> <BR>bon je me remets à essayer de faire marcher mon vpn entre 2 ipcops, version 1.2 coté gauche et version 1.3 coté droit. J'ai recherché partout dans le forum, relu 10 fois le howto vpn en fr et anglais, mais ça marche toujours pas. <BR> <BR>J'ai un routeur de chaque coté qui font du nat et qui laissent bien passer IPSEC. <BR>Voilà ma config : <BR> <BR> LEFT (1.2) RIGHT (1.3) <BR>/------------------------------------- /--------------------------------------- <BR>green1--IPCOP1--red1--routeur1---internet---routeur2-red2--IPCOP2--green2 <BR> ^ ^ ^ ^ ^ ^ ^ ^ <BR>192.x.y.1 10.z.0.2 10.z.0.1 @publik1 @publik2 10.z.10.1 10.z.10.2 192.a.b.1 <BR> <BR> <BR>donc j'ai bien mes sous réseau green sur des plages différentes, mes sous réseaux red sur des plages différentes aussi. Je précise aussi que je suis en @publik fixes. <BR> <BR>Et voilà les traces coté gauche ET coté droit quand j'essaie de lancer le VPN : <BR><!-- BBCode Start --><I> <BR>Jun 2 15:17:12 AirCop ipsec__plutorun: Starting Pluto subsystem... <BR>Jun 2 15:17:13 AirCop pluto[30202]: Starting Pluto (FreeS/WAN Version 1.99) <BR>Jun 2 15:17:13 AirCop pluto[30202]: including X.509 patch (Version 0.9.15) <BR>Jun 2 15:17:14 AirCop pluto[30202]: Changing to directory '/etc/ipsec.d/cacerts' <BR>Jun 2 15:17:15 AirCop pluto[30202]: Warning: empty directory <BR>Jun 2 15:17:15 AirCop pluto[30202]: Changing to directory '/etc/ipsec.d/crls' <BR>Jun 2 15:17:15 AirCop pluto[30202]: Warning: empty directory <BR>Jun 2 15:17:15 AirCop pluto[30202]: loaded my default X.509 cert file '/etc/x509cert.der' (0 bytes) <BR>Jun 2 15:17:15 AirCop pluto[30202]: file coded in unknown format, discarded <BR>Jun 2 15:17:15 AirCop pluto[30202]: OpenPGP certificate file '/etc/pgpcert.pgp' not found <BR>Jun 2 15:17:19 AirCop pluto[30202]: added connection description "vpntest" <BR>Jun 2 15:17:19 AirCop pluto[30202]: listening for IKE messages <BR>Jun 2 15:17:19 AirCop pluto[30202]: adding interface ipsec0/eth2 10.z.0.2 <BR>Jun 2 15:17:19 AirCop pluto[30202]: loading secrets from "/etc/ipsec.secrets" <BR>Jun 2 15:17:21 AirCop pluto[30202]: "vpntest": we have no ipsecN interface for either end of this connection <BR></I><!-- BBCode End --> <BR> <BR>pourtant j'ai réinstallé IPCOP depuis, pensant que freeswan s'était mal installé, mais ça a rien changé ... <BR>je suis aussi allé sur le site de freeswan pour essayer de trouver des infos, ça m'a permis de voir que : <BR><!-- BBCode Start --><I># ipsec showhostkey --left <BR>ipsec showhostkey: no default key in "/etc/ipsec.secrets" <BR></I><!-- BBCode End --> <BR>et <BR><!-- BBCode Start --><I># ipsec auto --start vpntest <BR>ipsec auto: unknown option `--start' <BR></I><!-- BBCode End --> <BR> <BR>mais je sais pas si ipcop doit réagir idem qu'une install de base de freeswan ... <BR> <BR>Pour résumer : j'ai besoin d'aide <IMG SRC="images/smiles/icon_confused.gif">
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar JuLeS » 03 Juin 2003 01:06

Ton VPN IPCop peut fonctionner soit avec un échange de certificats, soit par l'échange de PSK. C'est cette PSK qui se trouve dans ipsec.secrets. <BR>Tu devrais trouver toutes tes réponses sur : <!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=3913&14" target="_blank">http://forums.ixus.net/viewtopic.php?t=3913&14</a><!-- BBCode auto-link end --> <BR> <BR>Courage, tout le monde a eu ses galeres sur du VPN <IMG SRC="images/smiles/icon_biggrin.gif">
La vitesse de la lumière étant plus rapide que la vitesse du son, une personne peut paraitre brillante jusqu'à ce qu'elle parle :-)
Avatar de l’utilisateur
JuLeS
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 222
Inscrit le: 09 Avr 2003 00:00
Localisation: Bordeaux

Messagepar olivier_morin » 03 Juin 2003 08:37

J'ai testé un VPN entre 1.3 et 1.2 avec succes, sauf que comme j'ai des probs avec la reco 1.3 j'ai tout repassé en 1.2... <BR> <BR>Pour la partie VPN, je te conseille de paramètrer d'un coté, sauvegarder sur disque la config comme le propose l'interface web d'IPCOP puis de charger le fichier sur l'autre bécane toujours avec l'interface IPCOP. J'ai procédé ainsi de 1.2 vers 1.3 et cela marche. Seulautre prob 1.3, lors d'une reco (quand ça marche !) le VPN n'était pas relancé... <BR> <BR>Donc deux 1.2 c'est pas plus mal.
Avatar de l’utilisateur
olivier_morin
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 186
Inscrit le: 15 Jan 2003 01:00

Messagepar belugha » 03 Juin 2003 09:18

Moi j'ai 7 VPN sur la version 1.3 de IpCop qui tournent simultanément et je peux vous dire que ca tournent du tonnerre de Dieu. <BR> <BR> <BR>J'utilise la clé PSK avec ipsec.secrets. voici ma config: <BR> <BR> <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> <BR>conn %default <BR> keyingtries=0 <BR> <BR>conn VPN1 <BR> left=174.52.13.2 <BR> compress=no <BR> leftsubnet=10.1.0.0/8 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=10.4.0.0/16 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>conn VPN2 <BR> left=174.52.13.2 <BR> compress=no <BR> leftsubnet=10.1.0.0/8 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=10.10.0.0/16 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>conn VPN3 <BR> left= 174.52.13.2 <BR> compress=no <BR> leftsubnet=10.1.0.0/8 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=10.8.0.0/16 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>etc ... jusqu'à VPN7 <BR> <BR> <BR>Mon fichier ipsec.secrets se présentent comme cela: <BR>174.52.13.2 %any : PSK "motdepasse" <BR>174.52.13.2 %any : PSK "motdepasse" <BR>174.52.13.2 %any : PSK "motdepasse" <BR> <BR>Si cela peut t'aider. <BR>Bon courage pour la suite. <BR> <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar Renaud » 03 Juin 2003 10:16

je viens voir qu'apparemment , vu qu je suis derrière des routeurs qui font du nat, je ne dois pas faire du psk mais du rsa <IMG SRC="images/smiles/icon_eek.gif"> <BR>kkun peut il me confirmer ?
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar belugha » 03 Juin 2003 10:32

mais tu fais bien une liaison VPN entre les 2 Ipcops ? <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar olivier_morin » 03 Juin 2003 12:35

Belugha, peux tu me donner tes configs hards et modem et les fai utilisés ?
Avatar de l’utilisateur
olivier_morin
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 186
Inscrit le: 15 Jan 2003 01:00

Messagepar mfernandez » 03 Juin 2003 12:58

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-06-03 09:18, belugha a écrit: <BR>Moi j'ai 7 VPN sur la version 1.3 de IpCop qui tournent simultanément et je peux vous dire que ca tournent du tonnerre de Dieu. <BR> <BR> <BR>J'utilise la clé PSK avec ipsec.secrets. voici ma config: <BR> <BR> <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> <BR>conn %default <BR> keyingtries=0 <BR> <BR>conn VPN1 <BR> left=174.52.13.2 <BR> compress=no <BR> leftsubnet=10.1.0.0/8 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=10.4.0.0/16 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>conn VPN2 <BR> left=174.52.13.2 <BR> compress=no <BR> leftsubnet=10.1.0.0/8 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=10.10.0.0/16 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>conn VPN3 <BR> left= 174.52.13.2 <BR> compress=no <BR> leftsubnet=10.1.0.0/8 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=10.8.0.0/16 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>etc ... jusqu'à VPN7 <BR> <BR> <BR>Mon fichier ipsec.secrets se présentent comme cela: <BR>174.52.13.2 %any : PSK "motdepasse" <BR>174.52.13.2 %any : PSK "motdepasse" <BR>174.52.13.2 %any : PSK "motdepasse" <BR> <BR>Si cela peut t'aider. <BR>Bon courage pour la suite. <BR> <BR> <BR> <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>J'aurai une question. j'ai mis en place un vpn entre deux mnf, bon il fonctionne, dans la doc il precise de rejeter les regles par defaut et de configurer des exceptions pour le vpn, as tu configure des regles pour tes vps.
Avatar de l’utilisateur
mfernandez
Premier-Maître
Premier-Maître
 
Messages: 61
Inscrit le: 06 Mars 2003 01:00
Localisation: gagny

Messagepar belugha » 03 Juin 2003 13:09

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>J'aurai une question. j'ai mis en place un vpn entre deux mnf, bon il fonctionne, dans la doc il precise de rejeter les regles par defaut et de configurer des exceptions pour le vpn, as tu configure des regles pour tes vps. <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Non je n'ai établie aucune règles. <BR> <BR>Voici ma config: <!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=3984" target="_blank">http://forums.ixus.net/viewtopic.php?t=3984</a><!-- BBCode auto-link end --> <BR> <BR>Elle reste la même à ce jour sauf que mes sites.dyndns.org ont été remplacé par des %any. <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar mfernandez » 03 Juin 2003 13:23

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-06-03 13:09, belugha a écrit: <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>J'aurai une question. j'ai mis en place un vpn entre deux mnf, bon il fonctionne, dans la doc il precise de rejeter les regles par defaut et de configurer des exceptions pour le vpn, as tu configure des regles pour tes vps. <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Non je n'ai établie aucune règles. <BR> <BR>Voici ma config: <!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=3984" target="_blank">http://forums.ixus.net/viewtopic.php?t=3984</a><!-- BBCode auto-link end --> <BR> <BR>Elle reste la même à ce jour sauf que mes sites.dyndns.org ont été remplacé par des %any. <BR> <BR> <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Merci pour l'info et ton lien <IMG SRC="images/smiles/icon_bise.gif"> <BR> <BR>A+ <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
mfernandez
Premier-Maître
Premier-Maître
 
Messages: 61
Inscrit le: 06 Mars 2003 01:00
Localisation: gagny

Messagepar Renaud » 03 Juin 2003 13:42

si belugha mais mes ipcop sont derriere un routeur de chaque coté, routeurs qui laissent passer ipsec et esp
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar belugha » 03 Juin 2003 14:06

A mon avis tu n'arrivras pas à créer une VPN entre les 2 IPCOPS si tes routeurs se trouvent devant. Enfin ca c'est ce que je pense. <BR> <BR>Sinon regarde ca: <!-- BBCode auto-link start --><a href="http://www.orbytes.fr/Site/ORBYTES_LABS/COURS/VPN/VPN.html" target="_blank">http://www.orbytes.fr/Site/ORBYTES_LABS/COURS/VPN/VPN.html</a><!-- BBCode auto-link end --> <BR> <BR>ca t'aidera à comprendre le mécanisme de l'IPSEC
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar Renaud » 03 Juin 2003 14:38

je viens trouver l'excellente doc faite par irl téléchargeable à cette adresse : <BR> <BR><!-- BBCode u2 Start --><A HREF="http://www.ixus.net/modules.php?name=Downloads&d_op=getit&lid=178" TARGET="_blank">http://www.ixus.net/modules.php?name=Downloads&d_op=getit&lid=178</A><!-- BBCode u2 End --> <BR> <BR>c'est un howto pour faire un vpn ipcop derrière routeur NAT, pile poil ce que je veux faire ! <BR> <BR>je vous tiens au courant et merci pour vos réponses et liens
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar belugha » 03 Juin 2003 14:51

on trouve tjs sa réponse sur IXUS.
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar Renaud » 03 Juin 2003 23:25

ben ça marche nickel en fait en suivant la doc de irl et en passant par rsa au lieu de psk, le tour est joué. Par contre ça rame quand même pas mal, les 2 coté sont en adsl 512, le ping tourne autour de 120 ms mais par l'explorateur c trop lent !!! je sais pas si c'est normal, ou si y'a un moyen pour y remédier ?
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron