Debut de doc : vpn ip dyn entre 2 ipcop 1.3.0 ?

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar mdwax » 05 Fév 2004 03:46

Bonjour à tous, <BR> <BR>Apres avoir parcouru durant une soirée les archives des forums, et effectuer plusieurs tentatives non concluantes, il serait interessant de produire une doc sur le vpn entre 2 ipcop 1.3.0 en ip dynamique. <BR> <BR>La realisation de ce genre de vpn est source de nombreux messages. <BR>Les reponses sur le forum sont certe tres interessantes mais toutes "incompletes (pour faire office de doc ou d'exemple)" voir contradictoire si l'on remonte avec loin dans les archives. <BR> <BR> <BR> <BR>Voici mon debut de documentation tres incomplet ( a corriger et a commenter bien sure) <BR> <BR>--------------------------------- <BR>hypothese : vpn entre 2 ipcop 1.3.0 avec les maj (7 pour le moment) en pppoe via modem ethernet vers minidou. Changement ip toutes les 24h. nom de domaine dynamique chez dyndns maj via ipcop. Les deux ipcop sont synchro ntp. <BR> <BR>192.168.1.x/24--192.168.1.254(vert)-pppoe(red)--//--pppoe(red)-192.168.0.100(vert)--192.168.0.x/24 <BR> pppoe(red)- titi.dyndns.org --//-- pppoe(red)- toto.dyndns.org <BR> serveur vpn marcomdwax --//-- client vpn marcomdwax <BR> <BR>IPSEC.CONF du serveur VPN : <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> <BR>conn %default <BR> keyingtries=0 <BR> <BR>conn marcomdwax <BR> left= # %any ou toto.dyndns.org <BR> compress=no <BR> leftsubnet=192.168.0.100/24 <BR> leftnexthop=%defaultroute <BR> right= # titi.dyndns.net ou %any <BR> rightsubnet=192.168.1.254/24 <BR> rightnexthop=%defaultroute <BR> auto=add ou auto #pour l'ipcop etant le serveur <BR> <BR>IPSEC.SECRET du serveur vpn : <BR> <BR> left right #ou right left# : PSK "*****" <BR> <BR>++++++++++++++++++++++++++++++ <BR> <BR>IPSEC.CONF du client vpn : <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> <BR>conn %default <BR> keyingtries=0 <BR> <BR>conn marcomdwax <BR> left= # %any ou toto.dyndns.org ou faut il inverser left et right (avis contradistoire sur le forum) <BR> compress=no <BR> leftsubnet=192.168.0.100/24 <BR> leftnexthop=%defaultroute <BR> right= # titi.dyndns.net ou %any <BR> rightsubnet=192.168.1.254/24 <BR> rightnexthop=%defaultroute <BR> auto=start #pour l'ipcop etant le client <BR> <BR>IPSEC.SECRET du client vpn : <BR> <BR> left right #ou right left# : PSK "*****" <BR> <BR> <BR>Ensuite dans /etc/rc.d/rc.firewall les lignes : <BR>iptables -I INPUT -i ipsec0 -j ACCEPT <BR>iptables -I OUPUT -i ipsec0 -j ACCEPT # obligatoire ??? chez moi cela fonctionne sans <BR> <BR> <BR>Pour finir la gestion de la reconnection lors du changement d'ip : <BR>??? j'ai recupere plusieurs scripts mais quel politique adopter : <BR>- forcer l'arret du vpn la deconnection la reconnection pour la reouverture du vpn <BR>- gerer directement l'incident <BR>??? <BR> <BR> <BR>Plus tout ce que j'ai oublié. <BR> <BR><IMG SRC="images/smiles/icon_help.gif"> <IMG SRC="images/smiles/icon_help.gif"> <IMG SRC="images/smiles/icon_help.gif"> <IMG SRC="images/smiles/icon_help.gif"> <IMG SRC="images/smiles/icon_help.gif"> <BR> <BR>Cordialement. <BR>
MdwaX on Sid.
Avatar de l’utilisateur
mdwax
Major
Major
 
Messages: 74
Inscrit le: 30 Nov 2002 01:00
Localisation: Cayenne

Messagepar tun » 05 Fév 2004 07:28

En utilisant la config générée par le configurateur web, sans la modif du rc.firewall <BR>et en ayant un script qui scrute l'état du vpn (ipsec eroute) et exécute ipsecctrl R si nécessaire. Autrement en jouant avec les paramètres dans ipsec.conf , je n'ai jamais réussi à monter mon vpn à cause de ce message ipsecN <IMG SRC="images/smiles/icon_boxe2.gif"> . La seule solution etait <BR>de réinstaller . <IMG SRC="images/smiles/icon_bawling.gif">
Avatar de l’utilisateur
tun
Quartier Maître
Quartier Maître
 
Messages: 24
Inscrit le: 16 Avr 2003 00:00

Messagepar pkaer » 05 Fév 2004 08:04

Salut, <BR> <BR>Concernant la reconnexion, j'ai choisi de faire rebooter les serveurs pendant la nuit. Les deux étant synchro avec un serveur NNTP, je repars ainsi pour 24 heures tranquilles d'usage de VPN. <BR> <BR>Je sais que ce n'est pas la solution idéale mais au moins, je n'ai pas de rupture pendant la journée. cette solution ne vaut que dans la mesure ou je n'ai pas besoin de ce VPN la nuit (pour des sauvegardes entre sites par exemple) <BR> <BR>@+ <BR>PK
Avatar de l’utilisateur
pkaer
Vice-Amiral
Vice-Amiral
 
Messages: 624
Inscrit le: 28 Avr 2003 00:00
Localisation: Rennes - Bzh


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron