vpn entre ipcop 1.3fix7 et 1.4a10

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar babalou » 07 Fév 2004 16:33

Saluut tout le monde, <BR>Il m'arrive un soucis assez curieux et je viens donc demander de l'aide aux plus courageux d'entre vous... lol <BR>En fait j'ai monté 1 vpn entre 2 ipcop, l'un étant en version 1.3fix7 et l'autre en 1.4a10 <BR>les 2 arrivent à se pinguer sans problème, je suis donc passé à la création du vpn... <BR>pas de soucis là non plus, le vpn s'affiche comme étant ouvert des 2 cotés et l'interface ipsec0 est créée sur les 2 ipcop. <BR>donc jusqu'ici tout va bien...mais le problème (qui est tout de meme de taille) est que je n'arrive ni d'un coté ni de l'autre d'accèder au réseau distant... 192.168.1.0/24 pour le 1er et 172.16.41.0/24 pour le second. je ne pense pas que ce soit le problème de classe qui soit à remettre en cause mais peut etre qqun en sait il 1 peu + ?? <BR>Merci d'avance d'éclairer ma lanterne....ma bougie plutot....arf mon alumette jveu dire <IMG SRC="images/smiles/icon_lol.gif"> <BR>++ <BR>MOI
Avatar de l’utilisateur
babalou
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 21 Jan 2004 01:00

Messagepar babalou » 08 Fév 2004 13:27

<IMG SRC="images/smiles/icon_up.gif"> <BR>personne pour m'aider?????????????
Avatar de l’utilisateur
babalou
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 21 Jan 2004 01:00

Messagepar hyppo » 08 Fév 2004 13:30

Salut, <BR> <BR>decris nous la maniere que tu utilises pour accceder au réseau distant, les OS que tu utilises, en clair ta config complete. <BR> <BR>Merci <BR>@+
Ne crains pas d'aller lentement, redoute
seulement de t'arrêter!



Même le chemin de Mille Lieux commence par un Pas
Avatar de l’utilisateur
hyppo
Aspirant
Aspirant
 
Messages: 129
Inscrit le: 01 Oct 2002 00:00
Localisation: Penn-Ar-Bed (Brest, le bout du monde)

Messagepar hb » 08 Fév 2004 13:32

que dit la log ?? (journaux IPEC) <BR> <BR>sur ipcop130 tu peux aussi faire un <BR>tail -55 /var/log/secure
Avatar de l’utilisateur
hb
Amiral
Amiral
 
Messages: 1513
Inscrit le: 06 Juin 2002 00:00
Localisation: Nord Isere, 50kms Lyon

Messagepar babalou » 08 Fév 2004 19:31

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-02-08 12:30, hyppo a écrit: <BR>Salut, <BR> <BR>decris nous la maniere que tu utilises pour accceder au réseau distant, les OS que tu utilises, en clair ta config complete. <BR> <BR>Merci <BR>@+ <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>L'OS que j'utilise?? ipcop des 2 cotés..1.3f7 et 1.4a10, <BR>les machines sont quant à elles sous windows 2000 xp et redhat, mais du moment que c'est du tcp ip je vois pas quel rapport ca peut avoir avec mon probleme <IMG SRC="images/smiles/icon_bawling.gif"> <BR>pour vérifier si les acces fonctionne je me logue tout simplement en ssh sur l'ipcop distant et je fais 1 test de ping vers mon réseau...et là ca ne fonctionne pas aussi bien de mon coté que de l'autre...problème de routage? <BR>en fait comme les ipcop jouent eux meme le role de routeur et ne sont donc pas situés derriere du NAT je n'ai pas remplacé le %defaultroute dans les paramètres vpn..fallait il que je le fasse??? <BR> <BR>Merci de m'aider...passke chui vraiment dans la $%#&! avec le patron ki me casse les $%#&! du matin o soir sur cette histoire de vpn <IMG SRC="images/smiles/icon_bawling.gif">
Avatar de l’utilisateur
babalou
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 21 Jan 2004 01:00

Messagepar hb » 08 Fév 2004 20:19

t'as pas repondu à ça <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>que dit la log ?? (journaux IPEC) <BR> <BR>sur ipcop130 tu peux aussi faire un <BR>tail -55 /var/log/secure <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>de plus peut tu nous donner tes confs: <BR> <BR>/etc/ipsec.conf <BR>/etc/ipsec.secrets
Avatar de l’utilisateur
hb
Amiral
Amiral
 
Messages: 1513
Inscrit le: 06 Juin 2002 00:00
Localisation: Nord Isere, 50kms Lyon

Messagepar babalou » 08 Fév 2004 21:05

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-02-08 19:19, hb a écrit: <BR>t'as pas repondu à ça <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>que dit la log ?? (journaux IPEC) <BR> <BR>sur ipcop130 tu peux aussi faire un <BR>tail -55 /var/log/secure <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>de plus peut tu nous donner tes confs: <BR> <BR>/etc/ipsec.conf <BR>/etc/ipsec.secrets <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>OKI HB, <BR>JE VOUS ENVOIE CA DEMAIN MATIN...KAN JSERAI O BOULOT... <BR>MERCI A++
Avatar de l’utilisateur
babalou
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 21 Jan 2004 01:00

Messagepar pkaer » 08 Fév 2004 21:26

Salut, <BR> <BR>Je ne pense pas que cela soit un problème.... Moi non plus de mes serveursIPCop je ne peux pas pinger un réseau distant. <BR> <BR>Par contre essayes donc d'un pc de ton réseau local (autre que ton Ipcop) de pinger un PC de ton réseau distant (là aussi autre que ton Ipcop distant). <BR> <BR>@+
Avatar de l’utilisateur
pkaer
Vice-Amiral
Vice-Amiral
 
Messages: 624
Inscrit le: 28 Avr 2003 00:00
Localisation: Rennes - Bzh

Messagepar pkaer » 08 Fév 2004 21:26

Salut, <BR> <BR>Je ne pense pas que cela soit un problème.... Moi non plus de mes serveursIPCop je ne peux pas pinger un réseau distant. <BR> <BR>Par contre essayes donc d'un pc de ton réseau local (autre que ton Ipcop) de pinger un PC de ton réseau distant (là aussi autre que ton Ipcop distant). <BR> <BR>@+
Avatar de l’utilisateur
pkaer
Vice-Amiral
Vice-Amiral
 
Messages: 624
Inscrit le: 28 Avr 2003 00:00
Localisation: Rennes - Bzh

Messagepar babalou » 09 Fév 2004 12:22

j'arrive à pinguer ni depuis les machines ni depuis mon ipcop <BR>voici mon ipsec.conf coté serveur: <BR>pour info ya 2 réseaux: 172.16.41.X d'un coté et 192.168.1.X de l'autre <BR>les ipcop sont reliés par ip fixes et se pingue entre eux... <BR> <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> nat_traversal=yes <BR> virtual_private=%v4:10.0.0.0/8,%v4:172.16.0.0/12,%v4:192.168.0.0/16,%v4:!172.16.0.0/255.255.0.0,%v4:!10.0.0.0/255.0.0.0,%v4:!192.168.1.0/255.255.255.0 <BR> <BR>conn %default <BR> keyingtries=0 <BR> disablearrivalcheck=no <BR> <BR>conn blabla <BR> left=XXXXXXXXXXXXXXXXXX <BR> leftnexthop=%defaultroute <BR> leftsubnet=172.16.0.0/255.255.0.0 <BR> right=206.47.x.y <BR> rightsubnet=192.168.1.0/255.255.255.0 <BR> rightnexthop=%defaultroute <BR> dpddelay=30 <BR> dpdtimeout=120 <BR> dpdaction=hold <BR> authby=secret <BR> auto=start <BR> <BR>et mon ipsec.secrets: <BR> <BR>@gauche fixe 206.47.x.y : PSK "XXXXXXXXXXXXXXXXXXXXXXXXX" <BR> <BR>la connection vpn s'établit bien des 2 cotés... mais meme en faisant 1 traceroute je voit ke les paquets s'arretent à l'ipcop local. <BR>le résultat de mon netstat -r me donne des tables de routages pourtant cohérentes, ca c'est de mon coté, c'est à dire coté serveur, à gauche <BR>@gauche correspond à l'@ip fixe de l'ipcop...que je peut pas mettre en clair pour des raisons de sécurité <IMG SRC="images/smiles/icon_lol.gif"> <BR> <BR>Destination Gateway Genmask Flags MSS Window irtt Iface <BR>@gauche * 255.255.255.255 UH 0 0 0 ppp0 <BR>@gauche * 255.255.255.255 UH 0 0 0 ipsec0 <BR>192.168.1.0 @gauche 255.255.255.0 UG 0 0 0 ipsec0 <BR>1.1.1.0 * 255.255.255.0 U 0 0 0 eth2 <BR>172.16.0.0 * 255.255.0.0 U 0 0 0 eth0 <BR>10.0.0.0 * 255.0.0.0 U 0 0 0 eth1 <BR>default @gauche 0.0.0.0 UG 0 0 0 ppp0 <BR> <BR>desolé si c 1 peu dégueu <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>Merci de m'aider...et si ya besoin de + d'infos chui pret à donner....
Avatar de l’utilisateur
babalou
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 21 Jan 2004 01:00

Messagepar babalou » 09 Fév 2004 14:21

voila mes logs en + : <BR> <BR>13:12:40 pluto[23456] "blabla" #1: initiating Main Mode <BR>13:12:40 pluto[23456] "blabla" #1: transition from state STATE_MAIN_I1 to state STATE_MAIN_I2 <BR>13:12:40 pluto[23456] "blabla" #1: transition from state STATE_MAIN_I2 to state STATE_MAIN_I3 <BR>13:12:41 pluto[23456] "blabla" #1: Main mode peer ID is ID_IPV4_ADDR: '206.47.x.y' <BR>13:12:41 pluto[23456] "blabla" #1: transition from state STATE_MAIN_I3 to state STATE_MAIN_I4 <BR>13:12:41 pluto[23456] "blabla" #1: ISAKMP SA established <BR>13:12:41 pluto[23456] "blabla" #2: initiating Quick Mode PSK+ENCRYPT+TUNNEL+PFS <BR>13:12:41 pluto[23456] "blabla" #2: transition from state STATE_QUICK_I1 to state STATE_QUICK_I2 <BR>13:12:41 pluto[23456] "blabla" #2: sent QI2, IPsec SA established <BR>13:12:41 ipsec__plutorun: 104 "blabla" #1: STATE_MAIN_I1 initiate <BR>13:12:41 ipsec__plutorun: 106 "blabla" #1: STATE_MAIN_I2 sent MI2, expecting MR2 <BR>13:12:41 ipsec__plutorun: 108 "blabla" #1: STATE_MAIN_I3 sent MI3, expecting MR3 <BR>13:12:41 ipsec__plutorun: 004 "blabla" #1: STATE_MAIN_I4 ISAKMP SA established <BR>13:12:41 ipsec__plutorun: 122 "blabla" #2: STATE_QUICK_I1 initiate <BR>13:12:41 ipsec__plutorun: 004 "blabla" #2: STATE_QUICK_I2 sent QI2, IPsec SA established <BR>13:12:57 pluto[23456] "blabla" #1: ignoring Delete SA payload: IPSEC SA not found (maybe expired) <BR>13:12:57 pluto[23456] "blabla" #1: received and ignored informational message <BR> <BR> <IMG SRC="images/smiles/icon_up.gif"> a l'aideee!!!
Avatar de l’utilisateur
babalou
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 21 Jan 2004 01:00

Messagepar hb » 15 Fév 2004 00:51

desole, de ne pas etre revenu plus tot... <BR>tu nous donnes la conf de l'ipcop140 là, et l'autre ? <BR>c'est surtout pour le "auto=start" <BR>tu ne doit âs l'avoir des 2 cotés !!! <BR>l'autre ipcop doit absolument avoir "auto=add" <BR>de plus dans ipcop.secrets les adresses doivent etre inversées sur le 2eme ipcop <BR> <BR>
Avatar de l’utilisateur
hb
Amiral
Amiral
 
Messages: 1513
Inscrit le: 06 Juin 2002 00:00
Localisation: Nord Isere, 50kms Lyon


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron