encore un pb VPN nomade

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar Renaud » 05 Nov 2003 19:40

bonjour tout le monde, <BR> <BR>pffff décidément je galère avec le VPN nomade si ça continue je vais aller acheter un truc tout fait ça va être vite réglé :s <BR> <BR>Je précise que j'ai cherché sur le forum ET sur google avant de poster mais que je n'ai rien trouvé qui m'a permis de régler mon souci. <BR> <BR>Je veux simplement que mon portable puisse se connecter à mon LAN ou y'a mon IPCOP. <BR> <BR>J'ai suivi pas à pas la doc IPCopVPNHowtoFR Revision r1.8 <BR> <BR>ipcop 1.3 avec modem ethernet et ip fixe <BR>coté client c'est un win XP SP2, avec les tools winxp support et le package vpn ebootis.de <BR> <BR>Voici la tête de ma conf coté IPCOP : <BR> <BR>-- ipsec.conf : <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> <BR>conn %default <BR> keyingtries=1 <BR> <BR>conn renaudxp <BR> compress=no <BR> left=@IPFIXE-RED <BR> leftsubnet=@.RZO.GREEN/24 <BR> leftnexthop=%defaultroute <BR> type=tunnel <BR> authby=secret <BR> pfs=yes <BR> right=%any <BR> rightsubnet=@IPLAN-PORTABLE/24 (j'ai essayé /32 c pareil) <BR> rightnexthop=%defaultroute <BR> auto=add <BR> <BR>-- ipsec.secret : <BR>@IPFIXE-RED 0.0.0.0 : PSK "test" <BR>@IPFIXE-RED %any : PSK "test" <BR> <BR> <BR>Et Coté WinXP : <BR>ipsec.conf : <BR> <BR>conn LANVPN <BR>left=IPFIXE-RED <BR>leftsubnet=@.RZO.GREEN/24 <BR>right=%any <BR>presharedkey=test <BR>network=auto <BR>auto=start <BR>pfs=yes <BR> <BR> <BR>Je lance ipsec sur ipcop par l'interface Web <BR>Je connecte mon portable en rtc <BR>Je lance ipsec sur le portable <BR>je pingue l'interface green ipcop : Négociation de la sécurité IP ... <BR> <BR>même au bout de 10 minutes c'est pareil. <BR> <BR>>>> Voici les traces de ces tentatives de ping sur l'ipcop : <BR> <BR> <BR><!-- BBCode Start --><I>Nov 7 18:12:45 aircop ipsec__plutorun: Starting Pluto subsystem... <BR>Nov 7 18:12:45 aircop pluto[2072]: Starting Pluto (FreeS/WAN Version super-freeswan-1.99.<IMG SRC="images/smiles/icon_cool.gif"> <BR>Nov 7 18:12:45 aircop pluto[2072]: including X.509 patch with traffic selectors (Version 0.9.32) <BR>Nov 7 18:12:45 aircop pluto[2072]: including NAT-Traversal patch (Version 0.6) [disabled] <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_enc(): Activating OAKLEY_AES_CBC: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_enc(): Activating OAKLEY_BLOWFISH_CBC: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_enc(): Activating OAKLEY_CAST_CBC: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_enc(): Activating OAKLEY_SERPENT_CBC: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_hash(): Activating OAKLEY_SHA2_256: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_hash(): Activating OAKLEY_SHA2_512: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_enc(): Activating OAKLEY_TWOFISH_CBC: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: ike_alg_register_enc(): Activating OAKLEY_SSH_PRIVATE_65289: Ok (ret=0) <BR>Nov 7 18:12:45 aircop pluto[2072]: Changing to directory '/etc/ipsec.d/cacerts' <BR>Nov 7 18:12:45 aircop pluto[2072]: Warning: empty directory <BR>Nov 7 18:12:45 aircop pluto[2072]: Changing to directory '/etc/ipsec.d/crls' <BR>Nov 7 18:12:45 aircop pluto[2072]: Warning: empty directory <BR>Nov 7 18:12:45 aircop pluto[2072]: OpenPGP certificate file '/etc/pgpcert.pgp' not found <BR>Nov 7 18:12:45 aircop pluto[2072]: | from whack: got --esp=3des <BR>Nov 7 18:12:45 aircop pluto[2072]: | from whack: got --ike=3des <BR>Nov 7 18:12:45 aircop pluto[2072]: added connection description "renaudxp" <BR>Nov 7 18:12:45 aircop pluto[2072]: listening for IKE messages <BR>Nov 7 18:12:45 aircop pluto[2072]: adding interface ipsec0/ppp0 @.IP.RED.FIXE <BR>Nov 7 18:12:45 aircop pluto[2072]: loading secrets from "/etc/ipsec.secrets"</I><!-- BBCode End --> <BR> <BR> <BR>jusque là tout va bien c'est normal c'est le lancement de freeswan, mais alors après je comprends pas : <BR> <BR> <BR> <BR><!-- BBCode Start --><I>Nov 7 18:13:13 aircop pluto[2072]: packet from @.IPDYN.WAN.PORTABLE:500: ignoring Vendor ID payload [MS NT5 ISAKMPOAKLEY 00000003] <BR>Nov 7 18:13:13 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #1: responding to Main Mode from unknown peer @.IPDYN.WAN.PORTABLE <BR>Nov 7 18:13:13 aircop pluto[2072]: packet from @.IPDYN.WAN.PORTABLE:500: ignoring Vendor ID payload [MS NT5 ISAKMPOAKLEY 00000003] <BR>Nov 7 18:13:13 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #2: responding to Main Mode from unknown peer @.IPDYN.WAN.PORTABLE <BR>Nov 7 18:13:15 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #2: ignoring informational payload, type INVALID_COOKIE <BR>Nov 7 18:13:15 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #2: received and ignored informational message <BR>Nov 7 18:13:15 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #1: discarding duplicate packet; already STATE_MAIN_R2 <BR>Nov 7 18:13:15 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #1: Main mode peer ID is ID_IPV4_ADDR: '@.IPDYN.WAN.PORTABLE' <BR>Nov 7 18:13:15 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #1: sent MR3, ISAKMP SA established <BR>Nov 7 18:13:16 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #1: retransmitting in response to duplicate packet; already STATE_MAIN_R3 <BR><!-- BBCode Start --><B>Nov 7 18:13:17 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #1: cannot respond to IPsec SA request because no connection is known for @.RZO.GREEN/24===@.IP.RED.FIXE...@.IPDYN.WAN.PORTABLE</B><!-- BBCode End --> <BR>Nov 7 18:13:17 aircop pluto[2072]: "renaudxp"[1] @.IPDYN.WAN.PORTABLE #1: sending encrypted notification INVALID_ID_INFORMATION to @.IPDYN.WAN.PORTABLE:500</I><!-- BBCode End --> <BR> <BR>j'ai remplacé l'adresse dynamique fournie par l'opérateur rtc sur le portable par @.IPDYN.WAN.PORTABLE, et mon adresse IP Fixe coté ipcop par ===@.IP.RED.FIXE <BR> <BR>svp aidez moi j'en peux plus <IMG SRC="images/smiles/icon_help.gif">
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar belugha » 06 Nov 2003 09:30

Bon coté Ipcop ton ipsec.conf doit ressembler à: <BR> <BR>conn VPN <BR> left= ip_red_fixe <BR> compress=no <BR> leftsubnet=10.1.0.0/24 <BR> leftnexthop=%defaultroute <BR> right=%any <BR> rightsubnet= 10.1.0.0/16 <BR> rightnexthop=%defaultroute <BR> auto=start <BR> <BR>ton ipsec.secrets: <BR>-- ipsec.secret : <BR>@IPFIXE-RED %any : PSK "test" <BR> <BR> <BR>Coté XP: <BR>conn VPN <BR>left=ip_red_fixe <BR>leftsubnet=10.1.0.0/24 <BR>right=%any <BR>presharedkey=test <BR>network=auto <BR>auto=start <BR>pfs=yes <BR> <BR>Ensuite pour demarrer le vpn sur ipcop, tu te mets en mode console et tu tapes: <BR># ipsec setup --restart <BR> <BR>Sur XP: <BR>en mode commande, tu lance ipsec. <BR> <BR> <BR> <BR> <BR> <IMG SRC="images/smiles/icon_wink.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar El Poulpe » 06 Nov 2003 10:02

sinon, sans faire de la pub, j'ai trouvé un client vpn pour windows( logiciel français ) pas tres cher avec pas mal d'option (virtual ip, ....): <BR><!-- BBCode u2 Start --><A HREF="http://www.thegreenbow.fr" TARGET="_blank">greenbow vpn</A><!-- BBCode u2 End --> <BR>bien pratique. <BR>(ps, version d'essai complete limité a 30 jours ) <BR>voili voilou ...
"Tant que l'humain sera mortel, il ne pourras jamais vraimment être décontracté"
Avatar de l’utilisateur
El Poulpe
Aspirant
Aspirant
 
Messages: 110
Inscrit le: 15 Jan 2002 01:00
Localisation: grenoble

Messagepar Renaud » 06 Nov 2003 10:53

belugha dans le ipsec.conf de ipcop tu mets : <BR> <BR>10.1.0.0/24 en left subnet <BR>10.1.0.0/16 en right subnet <BR> <BR>si je mets 192.168.10.0/24 en left subnet et 192.168.20.0/24 en right subnet ça pose pas de pb normalement non ?
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar Renaud » 06 Nov 2003 11:01

bon j'ai mis tout comme t'as dit belugha avec mes rightsubnet et leftsubnet, mais voilà toujours les traces que j'ai : <BR> <BR>Nov 8 09:56:06 aircop pluto[6420]: packet from 62.147.117.15:500: ignoring Vendor ID payload [MS NT5 ISAKMPOAKLEY 00000003] <BR>Nov 8 09:56:06 aircop pluto[6420]: "renaudxp"[1] 62.147.117.15 #1: responding to Main Mode from unknown peer 62.147.117.15 <BR>Nov 8 09:56:08 aircop pluto[6420]: "renaudxp"[1] 62.147.117.15 #1: Main mode peer ID is ID_IPV4_ADDR: '62.147.117.15' <BR>Nov 8 09:56:08 aircop pluto[6420]: "renaudxp"[1] 62.147.117.15 #1: sent MR3, ISAKMP SA established <BR>Nov 8 09:56:08 aircop pluto[6420]: "renaudxp"[1] 62.147.117.15 #1: cannot respond to IPsec SA request because no connection is known for 192.168.1.0/24===62.212.97.223...62.147.117.15 <BR>Nov 8 09:56:08 aircop pluto[6420]: "renaudxp"[1] 62.147.117.15 #1: sending encrypted notification INVALID_ID_INFORMATION to 62.147.117.15:500 <BR>Nov 8 09:56:09 aircop pluto[6420]: "renaudxp"[1] 62.147.117.15 #1: Quick Mode I1 message is unacceptable because it uses a previously used Message ID 0xe2666519 (perhaps this is a duplicated packet) <BR>Nov 8 09:56:09 aircop pluto[6420]: "renaudxp"[1] 62.147.117.15 #1: sending encrypted notification INVALID_MESSAGE_ID to 62.147.117.15:500 <BR>
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar cakay » 07 Nov 2003 13:36

y'a pas une histoire où il faut des guillemets pour un et pas pour l'autre ?
kimbé rèd pa moli ;)
Avatar de l’utilisateur
cakay
Premier-Maître
Premier-Maître
 
Messages: 49
Inscrit le: 18 Mai 2002 00:00
Localisation: 83

Messagepar carbone » 12 Nov 2003 12:42

<IMG SRC="images/smiles/icon_up.gif"> <IMG SRC="images/smiles/icon_up.gif"> <IMG SRC="images/smiles/icon_up.gif"> <BR>Toujours pas de solutions? <BR>j'ai moi aussi ce problème avec un vpn XP: <BR>le log secure me dis ignoring Vendor ID payload <BR>et les ping ne passent pas, ...
Big Brother is watching you!
G. Orwell, 1984
Avatar de l’utilisateur
carbone
Contre-Amiral
Contre-Amiral
 
Messages: 490
Inscrit le: 11 Sep 2002 00:00
Localisation: Wavre (Be)

Messagepar Renaud » 12 Nov 2003 15:07

héhé bienvenue au club, je me sens moins seul du coup <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
Renaud
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 17 Avr 2003 00:00

Messagepar jerz » 09 Juin 2005 17:15

Salut,


Comment avez vous solutionne votre probleme ?

pour ma part j'ai le meme message d'erreur a savoir

Code: Tout sélectionner
Jun  9 17:12:36 ipcop pluto[552]: "maxime"[7] x.x.x.x:15100 #13: Quick Mode I1 message is unacceptable because it uses a previously used Message ID 0x952cf1b7 (perhaps this is a duplicated packet)
Jun  9 17:12:36 ipcop pluto[552]: "maxime"[7] x.x.x.x:15100 #13: sending encrypted notification INVALID_MESSAGE_ID to x.x.x.x:15100


je bosse avec ipcop en ssh uniquement, vpn avec green bow avec echange de cle

merci bien
jerz
Quartier Maître
Quartier Maître
 
Messages: 14
Inscrit le: 23 Août 2004 16:02

Messagepar Mister-Magoo » 10 Juin 2005 07:15

Juste une chose complètement idiote et débile ....

Dans le pare-feu -> Accés externes, vous avez bien validé les ports 500 UDP et 4500 UDP comme ayant accés à IPCop ???????

Le 500 sert pour le cas où le client est connecté en direct, le 4500 via du NAT (un routeur à la maison par exemple).
De plus, pour tester, fais une liaison avec clé partagée. Tu pourra utiliser des certificats quand ta liaison fonctionnera. Par ailleurs, j'ai eu des problèmes avec Green Bow, aussi, tu peux utiliser TauVPN (le lien traine dans le forum, je l'ai pas sous la main), il fonctionne parfaitement sous XP dans tous les cas de figure.

Enfin, moi je dis ça pour aider :roll:
Dis-moi de quoi tu as besoin, va visiter le support technique de Mister Magoo et tu apprendras comment t'en passer
Avatar de l’utilisateur
Mister-Magoo
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 217
Inscrit le: 21 Avr 2005 11:31
Localisation: Leyrieu

Messagepar kinkey » 10 Juin 2005 08:21

Perso avec la version 1.3 j'ai jamais réussi à faire marché le vpn en client nomade. Au contraire en 1.4.x ça marche térriblement bien.
! Meme pas peur !
FAQ
Avatar de l’utilisateur
kinkey
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 292
Inscrit le: 09 Avr 2003 00:00
Localisation: Lyon

Messagepar jerz » 10 Juin 2005 09:20

kinkey a écrit:Perso avec la version 1.3 j'ai jamais réussi à faire marché le vpn en client nomade. Au contraire en 1.4.x ça marche térriblement bien.


J'essaye bien pour l'instant avec echange de cle uniquement. Le port 500 et 4500 (UDP) sont bien ouverts. DE tt facon je vois bien les paquets rejetes par iptables de ipcop, lorsque j'essaye le vpn rien n'est rejete.

Kinkey, peux tu mettre ton ipsec.conf en ligne ou d'autres fichiers servant a la config du vpnipsec sous ipcop ?

merci bien !
jerz
Quartier Maître
Quartier Maître
 
Messages: 14
Inscrit le: 23 Août 2004 16:02

Messagepar jerz » 13 Juin 2005 09:43

Probleme resolu grace a la tres bonne hotline thegreenbow.

Coté ipcop il fallait preciser ceci dans /etc/ipsec.conf :

Si le tunnel ne s'établit pas pouvez-vous replacer la même ligne par
rightsubnet=192.168.0.55/32


Or j'avais ceci :

Si le tunnel ne s'établit pas pouvez-vous replacer la même ligne par
rightsubnet=192.168.0.0/24


192.168.0.55 etant l'adress ip de la station qui cherche a ouvrir le vpn avec thegreenbow.

voilou !
jerz
Quartier Maître
Quartier Maître
 
Messages: 14
Inscrit le: 23 Août 2004 16:02


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron