par antolien » 02 Juin 2003 10:48
<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE>
<BR>Le 2003-06-02 10:42, marcsins a écrit:
<BR>Bjr,
<BR>
<BR>a croire que les ipcop ne veulent pas être utilisé a autre chose...
<BR>
<BR>A++
<BR>Marc
<BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End -->
<BR>
<BR>c'est sûr qu'installer samba sur un firewall c'est pas génial <IMG SRC="images/smiles/icon_rolleyes.gif">
<BR>
<BR>encore si c'était juste pour du local, ça irait mais là ça devient délicat.
<BR>
<BR>j'ai posé la question à thomas (à savoir s'il y avait une autre soluce que d'ajouter des tunnels), je met sa réponse en copie :
<BR>
<BR>--------------------------------------------------
<BR>Un VPN avec IPSec met en place un canal crypté entre deux réseaux. La plupart du temps, quand on le met en place sur des GW comme IPCop, il protège les réseaux internes. En clair, il va être chargé de relier le lan 192.168.1.0/24 au lan 192.168.2.0/24
<BR>
<BR>IPSec verifie les adresses sources et destination puisqu'il les garantit. Donc le problème, c'est qu'avec une installation de ce type, la passerelle IPCop n'est qu'à moitié dans le vpn. Et de plus sa route par defaut est evidemment en dehors (Internet).
<BR>
<BR>Le problème pour le faire router dans le tunnel pour ses process locaux, c'est qu'il utilise en général comme ip source par defaut pour unlan distant son IP publique. Et malheureusement cette IP ne peut pas passer dans le tunnel, car elle n'appartient pas aux lans protégés.
<BR>
<BR>Pour pinger depuis la passerelle, tu te rappelles que l'on contourne le problème en utilisant l'adresse source située sur le lan, afin de pouvoir passer das le tunnel et aussi pour que le distant sache nous renvoyer les paquets par le tunnel. Mais pour ce qui est de router des paquets, on ne peut odifier aussi simplement son adresse source.
<BR>
<BR>Cela me parait donc difficile de faire router des paquets issus de process locaux dans le tunnel. Il faut effectivement (c'est très bien documenté sur le site de freeSwan) ajouter un tunnel pour la com IPCop/lan distant.
<BR>
<BR>
<BR>si tu veux que tout le monde parle avec tout le monde dans les tunnels, il te faut donc en fait 4 vpn distincts (je te laisse les trouver).
<BR>
<BR>Bonne journée, à plus tard.
<BR>
<BR>Thomas
<BR>----------------------------------------------
<BR>
<BR>donc allons faire un tour sur freeswan <IMG SRC="images/smiles/icon_eek.gif"> <BR><BR><font size=-2></font>