roadwarrior... je seche :(

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar kinkey » 29 Juil 2003 16:13

salut, <BR>bon j'suis largué pour la mise en place d'un vpn avec ipcop 1.3 et des roadwarrior XP pro ou 2000 sp3. j'ai suivi le howto qui va bien, mais meme la ca marche pas. <BR> <BR>shema de mon reseau : <BR>reseau A : 192.168.5.0/24 contient ipcop et tout le reste du lan <BR>reseau B : 192.168.6.0/24 contient les roadwarrior <BR> <BR>avant la mise en production je simule internet par hub. <BR> <BR>reseau B ------- HUB --------- reseau A <BR> <BR>maintenant mes fichiers de config : <BR>cote ipcop : <BR>
Code: Tout sélectionner
<BR>ipsec.conf <BR>----------- <BR>conn warrior <BR>  compress=no <BR>  left=192.168.6.254 <BR>  leftsubnet=192.168.5.0/24 <BR>  leftnexthop=%defaultroute <BR>  type=tunnel <BR>  pfs=yes <BR>  right=%any <BR>  rightsubnet= <BR>  rightnexthop=%defaultroute <BR>  auto=add <BR>----------- <BR> <BR>ipsec.secret <BR>-------------- <BR>192.168.6.254 0.0.0.0 : PSK "abcdef" <BR>192.168.6.254 %any : PSK "abcdef" <BR>-------------- <BR>
<BR> <BR>Maintenant cote Xp pro SP1 <BR>
Code: Tout sélectionner
<BR>ipsec.conf <BR>----------- <BR>conn warrior <BR>  left=192.168.6.254 <BR>  leftsubnet=192.168.5.0/24 <BR>  right=%any <BR>  presharedkey=abcdef <BR>  network=auto <BR>  auto=start <BR>  pfs=yes <BR>------------ <BR>
<BR> <BR>Voila pour la config maintenant le resultat : <BR>quand je lance ipsec cote xp, ca me renvoie pas de message d'erreur, au contraire cote ipcop pas de message d'erreur aussi <IMG SRC="images/smiles/icon_frown.gif"> extrait du dernier du fichier secure apres un redemarrage d'ipsec (ipsec setup restart) <BR>
Code: Tout sélectionner
<BR>Jul 29 14:36:43 svfirw ipsec__plutorun: Starting Pluto subsystem... <BR>Jul 29 14:36:43 svfirw pluto[6839]: Starting Pluto (FreeS/WAN Version super-freeswan-1.99_kb2c) <BR>Jul 29 14:36:43 svfirw pluto[6839]:   including X.509 patch (Version 0.9.15) <BR>Jul 29 14:36:43 svfirw pluto[6839]:   including NAT-Traversal patch (Version 0.5a) [disabled] <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_enc: Activating OAKLEY_AES_CBC: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_enc: Activating OAKLEY_BLOWFISH_CBC: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_enc: Activating OAKLEY_CAST_CBC: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_enc: Activating OAKLEY_SERPENT_CBC: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_hash: Activating OAKLEY_SHA2_256: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_hash: Activating OAKLEY_SHA2_512: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_enc: Activating OAKLEY_TWOFISH_CBC: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: ike_alg_register_enc: Activating OAKLEY_SSH_PRIVATE_65289: Ok (ret=0) <BR>Jul 29 14:36:43 svfirw pluto[6839]: Changing to directory '/etc/ipsec.d/cacerts' <BR>Jul 29 14:36:43 svfirw pluto[6839]:   Warning: empty directory <BR>Jul 29 14:36:43 svfirw pluto[6839]: Changing to directory '/etc/ipsec.d/crls' <BR>Jul 29 14:36:43 svfirw pluto[6839]:   Warning: empty directory <BR>Jul 29 14:36:43 svfirw pluto[6839]:   could not open my default X.509 cert file '/etc/x509cert.der' <BR>Jul 29 14:36:43 svfirw pluto[6839]: OpenPGP certificate file '/etc/pgpcert.pgp' not found <BR>Jul 29 14:36:43 svfirw pluto[6839]: | from whack: got --esp=3des <BR>Jul 29 14:36:43 svfirw pluto[6839]: | from whack: got --ike=3des <BR>Jul 29 14:36:43 svfirw pluto[6839]: added connection description "roadwarrior" <BR>Jul 29 14:36:43 svfirw pluto[6839]: listening for IKE messages <BR>Jul 29 14:36:43 svfirw pluto[6839]: adding interface ipsec0/eth0 192.168.5.254 <BR>Jul 29 14:36:43 svfirw pluto[6839]: loading secrets from "/etc/ipsec.secrets" <BR>
<BR> <BR>j'continu dans le bizzard quand je fais un ping sur 192.168.5.254 a partir d'xp alors que je n'est pas lance ipsec, il me repond : negociation securite ip et si je fais la meme manip ca ping normalement, mais je ne peux pas ping 192.168.5.254 (hote introuvable)... <BR> <BR>j'ai le choix ou je me tire une balle ou je saute par le fenetre <IMG SRC="images/smiles/icon_smile.gif">
! Meme pas peur !
FAQ
Avatar de l’utilisateur
kinkey
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 292
Inscrit le: 09 Avr 2003 00:00
Localisation: Lyon

Messagepar kinkey » 29 Juil 2003 17:00

bon pour l'histoire de la negociation de la securite sur le ping, c'etait moi qui avait une erreur dans un fichier, mais ce que j'ai mis dans mon message est juste... <BR> <BR>mais ca marche toujours pas <IMG SRC="images/smiles/icon_frown.gif">
! Meme pas peur !
FAQ
Avatar de l’utilisateur
kinkey
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 292
Inscrit le: 09 Avr 2003 00:00
Localisation: Lyon

Messagepar kinkey » 30 Juil 2003 10:36

au secours... j'ai bo essayer tout les solutions ca marche toujours pas et j'ai toujours rien dans le log <IMG SRC="images/smiles/icon_frown.gif"> <BR> <BR>sur mon xp j'ai fait : <BR>route add 192.168.5.0 255.255.255.0 192.168.6.254 metric 50 <BR>si je le lance pas ipsec ca ping sans sous soucis les 2 interfaces (.6.254 / .5.254) au contraire si je lance ipsec pour la .5.254 ca me dit : <BR>negociation de la securite ip <BR> <BR>J'ai essaye la methode decrite ici : <BR><!-- BBCode auto-link start --><a href="http://www.jacco2.dds.nl/networking/freeswan-l2tp.html" target="_blank">http://www.jacco2.dds.nl/networking/freeswan-l2tp.html</a><!-- BBCode auto-link end --> <BR> <BR>c idem, ca marche pas, de temps en temps j'arrive a avoir une erreur 789 mais meme en lisant la faq sur le site ca regle pas mon soucis <IMG SRC="images/smiles/icon_frown.gif"> <BR>
! Meme pas peur !
FAQ
Avatar de l’utilisateur
kinkey
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 292
Inscrit le: 09 Avr 2003 00:00
Localisation: Lyon

Messagepar Gesp » 30 Juil 2003 10:50

Tu as regardé dans le forum parce qu'il y a plein de sujet traitant des VPN. <BR> <BR>Et bellugha a l'air d'avoir déserté son écran et ne peut te fournir une réponse particulière.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar belugha » 30 Juil 2003 10:51

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-07-29 16:13, kinkey a écrit: <BR>shema de mon reseau : <BR>reseau A : 192.168.5.0/24 contient ipcop et tout le reste du lan <BR>reseau B : 192.168.6.0/24 contient les roadwarrior <BR> <BR>maintenant mes fichiers de config : <BR>cote ipcop : <BR>ipsec.conf <BR>----------- <BR>conn warrior <BR>compress=no <BR>left=192.168.6.254 <BR>leftsubnet=192.168.5.0/24 <BR>leftnexthop=%defaultroute <BR>type=tunnel <BR>pfs=yes <BR>right=%any <BR>rightsubnet= <BR>rightnexthop=%defaultroute <BR>auto=add <BR>----------- <BR> <BR>ipsec.secret <BR>-------------- <BR>ipfixe 0.0.0.0 : PSK "abcdef" <BR>-------------- <BR>[/CODE] <BR> <BR>Maintenant cote Xp pro SP1 <BR>[CODE] <BR>ipsec.conf <BR>----------- <BR>conn warrior <BR> left=192.168.6.254 <BR> leftsubnet=192.168.5.0/24 <BR> right=%any <BR> presharedkey=abcdef <BR> network=auto <BR> auto=start <BR> pfs=yes <BR>------------ <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Je mettrais du coté Ipcop <BR>conn VPN <BR> left= ipfix du coté Ipcop ou site dns <BR> compress=no <BR> leftsubnet= 192.168.5.0/24 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=192.168.6.0/24 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>Maintenant coté XP <BR>conn VPN <BR> left= ipfix du coté Ipcop ou site dns <BR> compress=no <BR> leftsubnet= 192.168.6.0/24 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet=192.168.5.0/24 <BR> rightnexthop=%defaultroute <BR> presharedkey=abcd <BR> network=auto <BR> auto=start <BR> <BR>Ensuite a partir du ssh de Ipcop, tu lance un ipsec setup --restart <BR>Et sur le XP tu lance ipsec puis tu fais un ping . <BR> <BR> <BR> <BR> <BR> <BR> <IMG SRC="images/smiles/icon_smile.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar kinkey » 30 Juil 2003 11:38

hehe cool y a un mieux maintenant j'arrive a ping la 192.168.5.254 (verte), au contraire je passe pas un ping sur une autre machine du reso 192.168.5.0, je pense que ca doit etre bloque par defaut au niveau de iptables, mais bon a la limite ce pas plus mal, il me reste plus k forward quelque port pour finir les tests. <BR> <BR>autre truc, je sais pas si c important mais je n'ai aucune trace d'activite dans le /var/log/secure, sauf quand je relance ipsec, mais rien au moment d'une connexion, c pas tres pratique pour suivre ce qui se passe sur la machine. et encore un truc, quand je fais "ipsec setup stop" et ensuite "ipsec setup start" il me dit : <BR>"no default route, %defaultroute cannot cope !!!" <BR> <BR>merci.
! Meme pas peur !
FAQ
Avatar de l’utilisateur
kinkey
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 292
Inscrit le: 09 Avr 2003 00:00
Localisation: Lyon

Messagepar kinkey » 31 Juil 2003 11:26

bon en fait c'est moi qui m'etais trompe dans le masque de sous reseau d'xp il etait en 255.0.0.0 dc meme sans le vpn d'active ca marche (?) merci l'ing qui m'impose ce masque a la con. <BR> <BR>j'ai regarde du cote iptables, comme c les valeurs par defaut je pense pas que cela vienne de la ?
! Meme pas peur !
FAQ
Avatar de l’utilisateur
kinkey
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 292
Inscrit le: 09 Avr 2003 00:00
Localisation: Lyon

Messagepar kinkey » 31 Juil 2003 15:26

bon ba comme je trouve pas la solution j'avais essaye avec MNF <IMG SRC="images/smiles/icon_frown.gif">
! Meme pas peur !
FAQ
Avatar de l’utilisateur
kinkey
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 292
Inscrit le: 09 Avr 2003 00:00
Localisation: Lyon


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron