Router un protocol sur un Efficient 5930 ?

Echangez vos avis, assistez-vous durant la configuration de vos matériels réseau. Ce forum vous permettra de faire partager vos expérience en matière de mise en place de matériel réseau, qu'il s'agisse de routeurs, switches, wireless ...

Modérateur: modos Ixus

Messagepar Bartho78 » 30 Oct 2003 11:16

Bonjour à tous. <BR> <BR>Je cherche à faire un VPN entre deux sites equipés de routeurs Efficient Network 5930 et de firewall IPCOP derrière. <BR> <BR>Pb : j'ai besoin de router donc le protocol 50 vers les IPCOP, mais je ne trouve pas la commande correspondante dans la doc du routeur. <BR> <BR>Quelqu'un connait ? <BR> <BR> <BR> <BR>D'ailleurs, si quelqu'un connait ce type de matos, je n'arrive pas non plus à faire de VPN au niveau du routeur, que ce soit via l'interface web ou à la main d'après les exemples. <BR>J'ai toujours un message dans le log (pas très précis d'ailleurs) du type : <BR>10/27/2003-23:12:37:PPP: IKE phase 1; peer not responding, retrying (check peer and proposal settings) <BR> <BR>La config est la suivante : <BR> <BR>Site1 : <BR> <BR>=== IKE === <BR>IKE Peers: <BR>Versailles <BR> IP address is 80.11.8.2 <BR> Pre-shared secret: XXXXXXXX <BR> Mode: main <BR> <BR>IKE Proposals: <BR>Versailles <BR> Session authentication: Preshared Keys <BR> Encryption: 3-DES <BR> Message authentication: SHA-1 <BR> DH Group: Group 2 <BR> Lifetime: 86400 <BR> <BR>IKE IPSec Proposals: <BR>Versailles <BR> ESP encryption: DES-CBC <BR> ESP authentication: SHA-1 <BR> AH authentication: none <BR> IPComp: none <BR> Lifetime 1800 <BR> Lifedata 50000 <BR> <BR>IKE IPSec Policies: <BR>Versailles (enabled) <BR> Source address/mask: 192.168.1.253 / 255.255.255.0 <BR> Destination address/mask: 192.168.20.0 / 255.255.255.0 <BR> Protocol: all <BR> Source port: all <BR> Destination port: all <BR> Mode: Tunnel Mode <BR> PFS Group: none <BR> Translate IP addresses inside IPsec: OFF <BR> Any interface <BR> Peer: Versailles (80.11.8.2) <BR> Proposals: <BR> Versailles <BR> <BR> <BR>Site 2 : <BR> <BR>=== IKE === <BR>IKE Peers: <BR>Villepreux <BR> IP address is 80.11.11.16 <BR> Pre-shared secret: XXXXXXXX <BR> Mode: main <BR> <BR>IKE Proposals: <BR>Villepreux <BR> Session authentication: Preshared Keys <BR> Encryption: 3-DES <BR> Message authentication: SHA-1 <BR> DH Group: Group 2 <BR> Lifetime: 86400 <BR> <BR>IKE IPSec Proposals: <BR>Villepreux <BR> ESP encryption: DES-CBC <BR> ESP authentication: SHA-1 <BR> AH authentication: none <BR> IPComp: none <BR> Lifetime 1800 <BR> Lifedata 50000 <BR> <BR>IKE IPSec Policies: <BR>Villepreux (enabled) <BR> Source address/mask: 192.168.20.253 / 255.255.255.0 <BR> Destination address/mask: 192.168.1.0 / 255.255.255.0 <BR> Protocol: all <BR> Source port: all <BR> Destination port: all <BR> Mode: Tunnel Mode <BR> PFS Group: none <BR> Translate IP addresses inside IPsec: OFF <BR> Any interface <BR> Peer: Villepreux (80.11.11.16) <BR> Proposals: <BR> Villepreux <BR> <BR> <BR> <BR> <BR>Merci d'avance de toute suggestion <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>
Avatar de l’utilisateur
Bartho78
Matelot
Matelot
 
Messages: 9
Inscrit le: 09 Sep 2003 00:00
Localisation: Les Clayes Sous Bois

Messagepar bobox » 31 Oct 2003 14:38

Salut <BR> <BR>tiens voila des documentations qui peuvent t'interresser : <BR> <BR><!-- BBCode auto-link start --><a href="http://kb.efficient.com/utility/getfile.asp?rid=4847" target="_blank">http://kb.efficient.com/utility/getfile.asp?rid=4847</a><!-- BBCode auto-link end --> <BR> <BR>c est une doc generaliste sur les series 5900 entre autres . Tu trouvera tous pour <BR> <BR>mettre en place un VPN entre deux sites en L2TP, PPTP et IPSEC avec des exemples <BR> <BR>Pour le routage du protocol 50 : alors la ?????????? <BR> <BR>
Avatar de l’utilisateur
bobox
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 239
Inscrit le: 29 Sep 2003 00:00
Localisation: Seine et Marne

Messagepar Bartho78 » 31 Oct 2003 15:12

merci bobox <BR> <BR>malheureusement j'avais déjà regardé cette doc, ainsi que la plupart dispo sur ce site. <BR>mais malgré de nombreux essais, je n'y arrive pas <IMG SRC="images/smiles/icon_frown.gif"> <BR> <BR>toujours le même message d'erreur indiqué dans mon premier post. <BR>Soit c'est tellement gros que je ne voie pas l'erreur, mais je doute, car j'ai fini par le faire à la main suivant un exemple illustré dans cette doc ou une autre du même genre, et c'était pareil..... <BR> <BR>y'a pas de firmware en mise à jour de dispo. <BR> <BR>c'est pour ça que je voudrais finalement faire le vpn avec les ipcop qui sont derriere, mais là je bute sur le protocol 50 à router <IMG SRC="images/smiles/icon_frown.gif"> <BR> <BR>ouiiiiiiiiiinnnnnnnnn <IMG SRC="images/smiles/icon_cry.gif">
Avatar de l’utilisateur
Bartho78
Matelot
Matelot
 
Messages: 9
Inscrit le: 09 Sep 2003 00:00
Localisation: Les Clayes Sous Bois

Messagepar bobox » 31 Oct 2003 15:27

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Site1 : <BR> <BR>IKE IPSec Policies: <BR>Versailles (enabled) <BR> Source address/mask: 192.168.1.253 / 255.255.255.0 <BR> Destination address/mask: 192.168.20.0 / 255.255.255.0 <BR> Protocol: all <BR> Source port: all <BR> Destination port: all <BR> Mode: Tunnel Mode <BR> PFS Group: none <BR> Translate IP addresses inside IPsec: OFF <BR> Any interface <BR> Peer: Versailles (80.11.8.2) <BR> Proposals: <BR> Versailles <BR> <BR> <BR>Site 2 : <BR> <BR>IKE IPSec Policies: <BR>Villepreux (enabled) <BR> Source address/mask: 192.168.20.253 / 255.255.255.0 <BR> Destination address/mask: 192.168.1.0 / 255.255.255.0 <BR> Protocol: all <BR> Source port: all <BR> Destination port: all <BR> Mode: Tunnel Mode <BR> PFS Group: none <BR> Translate IP addresses inside IPsec: OFF <BR> Any interface <BR> Peer: Villepreux (80.11.11.16) <BR> Proposals: <BR> Villepreux <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>quelque chose me choque sur tes adresses sources de ton site 1 et de ton site 2 par rapport au masque de l'adresse source et à la destination des sites <BR> <BR>ne serait ce pas source adress/ 192.168.20.0 / 255.255.255.0 pour le site 2 et <BR> <BR>192.168.1.0 / 255.255.255.0 pour le site 1 <BR> <BR> <BR> <BR>
Avatar de l’utilisateur
bobox
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 239
Inscrit le: 29 Sep 2003 00:00
Localisation: Seine et Marne

Messagepar Bartho78 » 31 Oct 2003 16:17

jr vais essayer ce soir (ie dès que plus personne bosse et utilise la connexion de ces routeurs). <BR> <BR>
Avatar de l’utilisateur
Bartho78
Matelot
Matelot
 
Messages: 9
Inscrit le: 09 Sep 2003 00:00
Localisation: Les Clayes Sous Bois

Messagepar Bartho78 » 01 Nov 2003 11:47

non, pareil toujours dans le log : <BR> <BR>11/01/2003-09:44:16:PPP: Starting IKE policy Versailles <BR>11/01/2003-09:44:20:PPP: IKE phase 1; peer not responding, retrying (check peer and proposal settings) <BR>11/01/2003-09:44:28:PPP: IKE phase 1; peer not responding, retrying (check peer and proposal settings) <BR>11/01/2003-09:44:44:PPP: IKE phase 1; peer not responding, retrying (check peer and proposal settings) <BR> <BR> <IMG SRC="images/smiles/icon_cussing.gif"> <BR>
Avatar de l’utilisateur
Bartho78
Matelot
Matelot
 
Messages: 9
Inscrit le: 09 Sep 2003 00:00
Localisation: Les Clayes Sous Bois

Messagepar MisterT » 01 Nov 2003 11:55

Une suggestion : <BR>ESP et AH sont les protocoles 50 et 51. Soit. <BR>Mais IKE (Internet Key Exchange), nécessaire à l'échange des informations pour créer les SA (Security Association) d'IPSec, est un protocole udp/500 si je ne me trompe pas (ou tcp/500, je ne sais plus...) <BR>Il faut donc "qu'il passe" pour pouvoir commencer la négociation. <BR> <BR>Or ton message me laisse penser qu'il est bloqué... non ?
2+2=5 pour les grandes valeurs de 2
Avatar de l’utilisateur
MisterT
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 182
Inscrit le: 11 Mars 2003 01:00
Localisation: Grenoble

Messagepar Bartho78 » 03 Nov 2003 17:10

les règles sur le routeur du site 2 sont les suivantes : <BR> <BR>Begin IPFilters for internet <BR># watching for dropped/rejected packets is OFF <BR> <BR># Begin rules for input list <BR>remote ipfilter flush input internet <BR>remote ipfilter insert 0 input accept -c 0 -p udp -sp 500 -da 80.11.8.2 -dp 500 (IKE Global Filter) internet <BR>remote ipfilter insert 1 input accept -c 0 -p 51 -da 80.11.8.2 (IKE Global Filter) internet <BR>remote ipfilter insert 2 input accept -c 0 -p 50 -da 80.11.8.2 (IKE Global Filter) internet <BR>remote ipfilter insert 3 input drop -c 0 -sa 192.168.1.0:192.168.1.255 -da 192.168.20.0:192.168.20.255 (Villepreux_rx2) internet <BR># End rules for input list <BR> <BR># Begin rules for receive list <BR>remote ipfilter flush receive internet <BR>remote ipfilter insert 0 receive inipsec -c 0 -p 50 -sa 80.11.11.16 -da 80.11.8.2 -ipsec Villepreux_rx1 internet <BR>remote ipfilter insert 1 receive inipsec -c 0 -p 50 -sa 80.11.11.16 -da 80.11.8.2 -ipsec Villepreux_rx2 internet <BR># End rules for receive list <BR> <BR># Begin rules for transmit list <BR>remote ipfilter flush transmit internet <BR>remote ipfilter insert 0 transmit accept -c 0 -p udp -sa 80.11.8.2 -sp 500 -dp 500 (IKE Global Filter) internet <BR>remote ipfilter insert 1 transmit accept -c 0 -p 50 -sa 80.11.8.2 (IKE Global Filter) internet <BR>remote ipfilter insert 2 transmit accept -c 0 -p 51 -sa 80.11.8.2 (IKE Global Filter) internet <BR>remote ipfilter insert 3 transmit outipsec -c 0 -sa 192.168.20.0:192.168.20.255 -da 192.168.1.0:192.168.1.255 -ipsec Villepreux_tx internet <BR># End rules for transmit list <BR> <BR># Begin rules for output list <BR>remote ipfilter flush output internet <BR>remote ipfilter insert 0 output accept -c 0 -p udp -sa 80.11.8.2 -sp 500 -dp 500 (IKE Global Filter) internet <BR>remote ipfilter insert 1 output accept -c 0 -p 50 -sa 80.11.8.2 -da 80.11.11.16 (Villepreux_rx2) internet <BR>remote ipfilter insert 2 output drop -c 0 -sa 192.168.20.0:192.168.20.255 -da 192.168.1.0:192.168.1.255 (Villepreux_rx2) internet <BR># End rules for output list <BR> <BR>End IPFilters for internet <BR> <BR> <BR>comme il a construit ces règles tout seul comme un grand, j'aurais tandance à penser que c'est ok. <BR>je passe chez mon client cet après-midi, je vais lui prendre le contrat avec le provider pour vérifier que l'udp 500 arrive bien sur les routeurs.
Avatar de l’utilisateur
Bartho78
Matelot
Matelot
 
Messages: 9
Inscrit le: 09 Sep 2003 00:00
Localisation: Les Clayes Sous Bois


Retour vers Configuration matériel réseau

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité