VPN encore : pas d'initialisation du tunnel

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar fgth » 29 Sep 2003 15:04

Bonjour à tous, <BR>je fais feu de tout bois : ne réussissant pas à mettre en route un VPN en une MNF et un poste W2000, après 3 jours de galères et n'obtenant pas de réponse, je décide d'essayer avec mon bon vieil IPCop d'origine. (une 1.3) <BR>Et là............ Pas mieux ! Je crois que je vais pleurer. <BR>J'ai réalisé les configs d'après <!-- BBCode auto-link start --><a href="http://www.ipcop.org/cgi-bin/twiki/view/IPCop/IPCopVPNHowto#How_to_connect_a_Win2k_or_XP_box." target="_blank">http://www.ipcop.org/cgi-bin/twiki/view/IPCop/IPCopVPNHowto#How_to_connect_a_Win2k_or_XP_box.</a><!-- BBCode auto-link end --> <BR>Tous les messages sont corrects au début : lancement d'ipsec sur IPCop, /var/log/secure dit <BR>Sep 29 14:29:52 ipcop pluto[4701]: added connection description "vpnTest" <BR>Sep 29 14:29:53 ipcop pluto[4701]: listening for IKE messages <BR>Sep 29 14:29:53 ipcop pluto[4701]: adding interface ipsec0/ppp0 193.xx.xx.xx <BR>Sep 29 14:29:53 ipcop pluto[4701]: loading secrets from "/etc/ipsec.secrets" <BR> <BR>Sur Win2k, ipsec.exe me donne bien les messages au lancement. <BR>Sauf que le /var/log/secure d'IPCop ne voit rien arriver ! Aucun message relatif à la négociation du tunnel, rien, que dalle !!! La dernière ligne reste" loading secrets from "/etc/ipsec.secrets". <BR> <BR>Je pingue de win vers green d'IPCop : 4 "négociation patati patata" et c'est tout... <BR>Le oakley.log : "pas de réponse de pair". <BR>Mais plus extraordinaire, le /var/log/secure voit arriver les paquets cette fois, et loggue des ".... no connection has been authorized" en veut-tu-en voilà ! <BR>Il voit les ping mais pas l'ouverture du tunnel???????? Est-ce que ça dit qqchose à qqun ???? <BR> <BR> <BR>Aie aie aie. La dépression me guette ! <BR>
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar belugha » 29 Sep 2003 15:06

Peux-tu ns faire une résumé de ta config ? <BR>Et poster tes ipsecs.conf et ipsec.secret. <BR> <BR>Merci <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar fgth » 29 Sep 2003 15:38

Oooooh nom d'un chien ! <BR>Belugha je t'adore (et pas que pour ton avatar). <BR>En te recopiant l'ipsec.conf, je viens de m'apercevoir d'un "192.253.xx.xx" dans l'adresse red IPCop, au lieu de "193.253.xx.xx". <BR>Ca y est, ça maaaaaaarche ! Je reprend gout à la vie. <BR> <BR>Ceci dit, toujours pas de logs dans secure au moment ou je lance ipsec sur windows... Il ne commence à logguer que quand je lance un ping. As-tu la même chose ? Si oui, ça peut être intéressant de le signaler à la cantonnade, car ça ne correspond pas tout à fait au comportement décrit dans le"How_to_connect_a_Win2k_or_XP_box". <BR> <BR>Et, de plus, ça n'explique pas pourquoi la MNF a refusé de fonctionner... Je ne pense pas avoir fait la même erreur de frappe (non d'ailleurs j'en suis sûr, je n'avais pas la même adresse à ce moment et je viens de vérifier les logs que j'ai recopié là <!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=6931&3" target="_blank">http://forums.ixus.net/viewtopic.php?t=6931&3</a><!-- BBCode auto-link end --> ). Je laisserai donc ce post-là ouvert. <BR> <BR>Merci encore, même si tu n'as pas souffert sur ce dépannage !
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar belugha » 29 Sep 2003 15:42

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-09-29 15:38, fgth a écrit: <BR>Oooooh nom d'un chien ! <BR>Belugha je t'adore (et pas que pour ton avatar). <BR>En te recopiant l'ipsec.conf, je viens de m'apercevoir d'un "192.253.xx.xx" dans l'adresse red IPCop, au lieu de "193.253.xx.xx". <BR>Ca y est, ça maaaaaaarche ! Je reprend gout à la vie. <BR> <BR>Ceci dit, toujours pas de logs dans secure au moment ou je lance ipsec sur windows... Il ne commence à logguer que quand je lance un ping. As-tu la même chose ? Si oui, ça peut être intéressant de le signaler à la cantonnade, car ça ne correspond pas tout à fait au comportement décrit dans le"How_to_connect_a_Win2k_or_XP_box". <BR> <BR>Et, de plus, ça n'explique pas pourquoi la MNF a refusé de fonctionner... Je ne pense pas avoir fait la même erreur de frappe (non d'ailleurs j'en suis sûr, je n'avais pas la même adresse à ce moment et je viens de vérifier les logs que j'ai recopié là <!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=6931&3" target="_blank">http://forums.ixus.net/viewtopic.php?t=6931&3</a><!-- BBCode auto-link end --> ). Je laisserai donc ce post-là ouvert. <BR> <BR>Merci encore, même si tu n'as pas souffert sur ce dépannage ! <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>C'est vrai que je n'ai pas souffert et je suis ravie que ca marche pour toi, mais Dieu que mon avatar fait craqué même le cerveau <IMG SRC="images/smiles/icon_lol.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar fgth » 29 Sep 2003 16:10

Ah, j'ai quand même une question ! <BR>Faut-il ouvrir un port particulier pour que mon poste win2000 voit le réseau green dans son voisinage réseau (genre un netbios-ceci ou un netbios-cela ?). Pour l'instant, il dit "la liste des serveurs de ce groupe de travail n'est pas disponible". Il ne voit aucun poste windows, alors qu'il arrive à les pinguer... <BR>Pourtant, je ne vois rien dans les logs du firewall. <BR>Même en tentant de connecter un lecteur directement sur 192.168.1.15Partage, il ne trouve pas la machine à l'autre bout ("chemin réseau introuvable"). <BR> <BR>Une idée ?
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar belugha » 29 Sep 2003 16:12

ouaip il faut les ouvrir les netbios , ha Microsoft ... <BR>moi je ne les ai autoriser que pour mon réseau local. <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar fgth » 29 Sep 2003 16:18

Te rappeles-tu les numéros de ports (je la joue fainéant, là) ?
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar belugha » 29 Sep 2003 16:22

un peu en effet <IMG SRC="images/smiles/icon_mad.gif"> <BR> <BR>iptables -I FORWARD -p tcp --dport 137 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 138 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 139 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p tcp --dport 445 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 137 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 138 -i ipsec0 -j DROP <BR>iptables -I FORWARD -p udp --dport 139 -i ipsec0 -j DROP <BR> <BR> <BR>ss rancunes <IMG SRC="images/smiles/icon_bise.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar fgth » 29 Sep 2003 16:27

Ouille. Après 3 jours de prise de tête, je ne percute plus très bien... Pourquoi "DROP" ?....
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar belugha » 29 Sep 2003 16:29

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-09-29 16:27, fgth a écrit: <BR>Ouille. Après 3 jours de prise de tête, je ne percute plus très bien... Pourquoi "DROP" ?.... <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>parceque je les ai bloqué temporairement actuellement. G juste fais un copier collerpour te donner les N° de ports. <BR> <BR> <BR> <IMG SRC="images/smiles/icon_smile.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar fgth » 29 Sep 2003 16:30

Merci merci merci.
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar fgth » 29 Sep 2003 16:48

Beuh ? ça marche pô... Je les ai mis en ACCEPT sur ipsec0 dans la chaîne CUSTOMFORWARD, mais c'est pas mieux côté win2000... qu'est-ce que je n'ai pas compris ?
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar fgth » 29 Sep 2003 17:17

Non ? pas d'info là-dessus ? Personne ?
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar fgth » 29 Sep 2003 17:28

En plus qqchose m'interpelle, dans le rc.firewall : <BR> <BR> # accept all traffic from ipsec interfaces <BR> /sbin/iptables -A INPUT -i ipsec+ -j ACCEPT <BR> /sbin/iptables -A FORWARD -i ipsec+ -j ACCEPT <BR> <BR>Pourquoi dans ce cas les netbios-machin seraient-ils rejetés, et nécessiterait-ils des règles particulières ? Mmmh ?
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Messagepar fgth » 29 Sep 2003 17:55

Ce que je ne pige pas, c'est qu'après avoir ajouté un LOG sur les arrivées ipsec (les 2 lignes ci-dessus avec -j LOG), je vois les ping, ou telnet, que je peux lancer du poste win vers un pc sur green, mais aucun autre protocole n'a l'air d'arriver, et particulièrement aucun protocole Micromou... Cela voudrait-il dire que c'est mon poste qui ne sait pas faire sortir ces requêtes (qui commence souvent par un broadcast, d'ailleurs, du genre "qui s'appelle serveurwin2k ?") à travers le tunnel pour trouver des machines Windows de l'autre côté ? <BR>Je m'interroge. Comment pourrais-je vérifier ça ? Un ZoneAlarm, vous croyez ?
Il faut repousser l'envie d'hurler avec les loups de peur de n'être qu'un mouton.
Avatar de l’utilisateur
fgth
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 161
Inscrit le: 09 Jan 2003 01:00
Localisation: 86-France

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité