par netspirit » 26 Nov 2003 23:29
Bon je sais que ces problèmes de VPN ont été maintes fois remis sur le tapis et je jure que j'ai bien lu tous les posts et autres documentations pour le faire dans les régles de l'art d'Ixus.net !
<BR>Donc j'ai une MNF qui tourne parfaitement, j'ai créé les régles du firewall pour le VPN. J'ai créé les certificats (deux fois déjà au cas où) et ils me semblent corrects, je n'ai pas d'anomalie à ce niveau.
<BR>J'ai récupéré le fichier .p12 pour le Win XP sur lequel j'ai tout installé selon la procèdure.
<BR>Voici ce que j'obtiens dans les logs oakley sur le poste Win XP (connection RTC par FREE) lorsque je lance un ping -t vers une adresse privée du LAN de ma MNF :
<BR>[Je n'ai mis que les lignes suspectes ou carrément pas bonnes]
<BR>
<BR>11-26: 21:06:40:29:e3c Receive: (get) SA = 0x000cdc18 from [IP public de MNF]
<BR>11-26: 21:06:40:29:e3c ISAKMP Header: (V1.0), len = 188
<BR>11-26: 21:06:40:29:e3c I-COOKIE ba739b3e736459fb
<BR>11-26: 21:06:40:29:e3c R-COOKIE d4bde674000a1c3f
<BR>11-26: 21:06:40:29:e3c exchange: Oakley Main Mode
<BR>11-26: 21:06:40:29:e3c flags: 0
<BR>11-26: 21:06:40:29:e3c next payload: KE
<BR>11-26: 21:06:40:29:e3c message ID: 00000000
<BR>11-26: 21:06:40:29:e3c processing payload KE
<BR>11-26: 21:06:40:39:e3c processing payload NONCE
<BR>11-26: 21:06:40:39:e3c processing payload CRP
<BR>11-26: 21:06:40:39:e3c constructing ISAKMP Header
<BR>11-26: 21:06:40:39:e3c constructing ID
<BR>11-26: 21:06:40:119:e3c Received no valid CRPs. Using all configured (EST-CE OK ?)
<BR>11-26: 21:06:40:119:e3c Looking for IPSec only cert
<BR>11-26: 21:06:40:209:e3c Cert Trustes. 0 100
<BR>11-26: 21:06:40:209:e3c CertFindExtenstion failed with 0
<BR>
<BR>Un peu plus loin :
<BR>11-26: 21:06:49:583:e3c Receive: (get) SA = 0x00000000 from [IP public de MNF]
<BR>11-26: 21:06:49:583:e3c ISAKMP Header: (V1.0), len = 84
<BR>11-26: 21:06:49:583:e3c I-COOKIE ba739b3e736459fb
<BR>11-26: 21:06:49:583:e3c R-COOKIE f149e1050fa59748
<BR>11-26: 21:06:49:583:e3c exchange: Oakley Main Mode
<BR>11-26: 21:06:49:583:e3c flags: 0
<BR>11-26: 21:06:49:583:e3c next payload: SA
<BR>11-26: 21:06:49:583:e3c message ID: 00000000
<BR>11-26: 21:06:49:583:e3c Responder received header with responder cookie non-zero
<BR>11-26: 21:06:49:583:e3c Responding with new SA 0
<BR>11-26: 21:06:49:583:e3c HandleFirstPacketResponder failed 3616 (ET CA ???)
<BR>11-26: 21:06:49:583:e3c constructing ISAKMP Header
<BR>11-26: 21:06:49:583:e3c constructing NOTIFY 4
<BR>11-26: 21:06:49:583:e3c ProcessFailure: sa:005BF968 centry:00000000 status:3616
<BR>11-26: 21:06:49:583:e3c Notify already constructed. Ignoring. Sa 005BF968
<BR>
<BR>Un peu plus loin :
<BR>11-26: 21:06:49:653:e3c Receive: (get) SA = 0x000cdc18 from [IP public de MNF]
<BR>11-26: 21:06:49:653:e3c ISAKMP Header: (V1.0), len = 188
<BR>11-26: 21:06:49:653:e3c I-COOKIE ba739b3e736459fb
<BR>11-26: 21:06:49:653:e3c R-COOKIE d4bde674000a1c3f
<BR>11-26: 21:06:49:653:e3c exchange: Oakley Main Mode
<BR>11-26: 21:06:49:653:e3c flags: 0
<BR>11-26: 21:06:49:653:e3c next payload: KE
<BR>11-26: 21:06:49:653:e3c message ID: 00000000
<BR>11-26: 21:06:49:653:e3c received an unencrypted packet when crypto active (???)
<BR>11-26: 21:06:49:653:e3c GetPacket failed 35ec
<BR>11-26: 21:06:55:321:77c retransmit: sa = 000CDC18 centry 00000000 , count = 4
<BR>
<BR>Et enfin :
<BR>11-26: 21:07:03:242:6d0 SA IKE supprimée par le pair avant que l'établissement ait été terminé
<BR>
<BR>11-26: 21:07:03:242:6d0 0x0 0x0
<BR>11-26: 21:07:03:242:6d0 AFter send_deletes
<BR>11-26: 21:07:03:242:778 ReceiveThread exiting
<BR>11-26: 21:07:03:242:6d0 Begin Wait. isadb_clean_socket 0
<BR>11-26: 21:07:03:242:6d0 End Wait. isadb_clean_socket
<BR>11-26: 21:07:03:242:6d0 Begin Wait. isadb_kill_old 0
<BR>11-26: 21:07:03:242:6d0 End Wait. isadb_kill_old
<BR>11-26: 21:07:03:242:6d0 Begin Wait. ActiveRpcCalls 1
<BR>11-26: 21:07:03:242:6d0 End Wait. ActiveRpcCalls
<BR>11-26: 21:07:03:242:6d0 Begin Wait. Outstanding Items 0
<BR>11-26: 21:07:03:242:6d0 End Wait. Outstanding Items
<BR>
<BR>Sur le firewall, si je regarde les logs de freeSwan (commande ipsec barf), tout semble ok sauf une ligne qui indique que le certificat attendu ne correspond pas !!!
<BR>Alors que le certificat est correct et je l'ai comparé depuis la console MMC sous Windows XP. Lorsque je lance ipsec sur le poste Win XP je n'ai aucune erreur non plus.
<BR>
<BR>Est-ce que ces logs parlent à quelqu'un car moi là je sature... <IMG SRC="images/smiles/icon_frown.gif">
<BR>Je serai demain sur le site pour de nouveaux essais en espérant que la nuit porte conseil <IMG SRC="images/smiles/icon_wink.gif">
<BR>@+ et merci à ceux qui prendront un peu de temps pour m'aiguiller.