IpCop + client VPN Checkpoint

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

IpCop + client VPN Checkpoint

Messagepar Pit_Bull » 23 Avr 2004 18:58

Bonjour,

J'ai vu plusieurs posts passés concernant Checkpoint mais pas de solution concrète à mon problème.
J'ai un Ipcop 1.3 et un utilisateur doit utiliser Checkpoint VPN-1 secureclient pour se connecter à un VPN Checkpoint externe.

Plusieurs indications m'ont été données pour aboutir à la connection.
Les forwards suivants doivent être appliqués :
500/UDP IKE
500/TCP IKE over TCP
2746/UDP UDP encapsulation
18233/UDP FW1_scv_keep_alive
18231/TCP FW1_pslogon_NG
18232/TCP FW1_sds_logon

J'ai donc appliqué ces forwards de l'ip default (ip du firewall ipcop - un forward sur une autre ip n'aboutit pas !) vers la machine interne.

J'ai aussi, comme c'est indiqué dans plusieurs posts, paramétré le client checkpoint avec :
force udp et support ike over tcp.

Seulement, il me faut aussi forwarder les protocoles 50 et 51 (je parle de n° de protocole, pas de n° de port !!) qui correspondent respectivement à ESP (Encap Security Payload) et AH (Authentication Header).

J'ai passé quelques temps avec l'admin du VPN checkpoint et d'après ses logs, le client checkpoint se connecte mais l'échange de clés ipsec ne se fait pas à cause de l'absence de ces protocoles.

J'ai donc tenté dans le rc.firewall d'IpCop :
/sbin/iptables -A INPUT -p 50 -j ACCEPT
/sbin/iptables -A INPUT -p 51 -j ACCEPT

Mais ca ne marche pas et je ne suis sûr de rien. En fait, peut-on forwarder un protocole ?
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Messagepar Pit_Bull » 25 Avr 2004 12:05

Personnes n'a une idée ?
Il y a bien un expert iptables dans le coin !!

Merci...
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Messagepar guiguid » 25 Avr 2004 18:55

sbin/iptables -I FORWARD -p 50 -j ACCEPT
/sbin/iptables -I FORWARD -p 51 -j ACCEPT
Avatar de l’utilisateur
guiguid
Vice-Amiral
Vice-Amiral
 
Messages: 636
Inscrit le: 10 Avr 2003 00:00
Localisation: 66

Messagepar Pit_Bull » 26 Avr 2004 11:52

J'avais testé cette solution mais sans résultat.

Malgrè tout, il me semble que c'est la bonne solution.
Voilà ce que j'obtiens dans les règle iptables :

Chain RED (1 references)
pkts bytes target prot opt in out source destination
1 112 ACCEPT esp -- eth1 * 0.0.0.0/0 0.0.0.0/0
0 0 ACCEPT ah -- eth1 * 0.0.0.0/0 0.0.0.0/0

Donc j'ai bien le protocole esp et ah d'autorisé mais je ne sais pas si cela suffit.

Malheureusement, j'ai constaté un autre problème lors de mes tests. Lorsque je fais des changements dans le rc.firewall et que je le relance par un restart, tous les forwards que j'ai mis en place sont inopérants. La seule solution que j'ai trouvé pour le moment c'est de redémarré complètement Ipcop et c'est pas cool pour mes utilisateurs.

:cry: Help-me, please...
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Messagepar belugha » 26 Avr 2004 11:57

Et toi qu'as-tu dans tes logs du coté VPN ? :?:

Tes fichiers ipsec.conf et ipsec.secrets se presentent de quelles facons ?

Avant de mettre tes regles dans le rc.firewall, il faut les tester simplement en ligne de commande comme cela pas besoin de rebooter Ipcop :wink:
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar Pit_Bull » 26 Avr 2004 12:07

Je n'ai rien du côté VPN puisque pour cette connexion je ne me sert pas du tout du VPN Ipcop.
Il s'agit bien de faire passé un client VPN de mon réseau vers un VPN checkpoint externe.

En fait, lorsque la machine est directement sur internet par un modem rtc ou adsl. Il n'y a pas de problème. Par contre, à travers ipcop, c'est plus problématique. C'est pourquoi les transfert de port précédent sont indispensable ainsi que le transfert des protocole esp et ah.

J'ai peut-être mal compris où tu veux en venir. Tu peux préciser ?
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Messagepar belugha » 26 Avr 2004 12:52

Euh , tu veux faire passer du VPN dans ton réseau au travers d'Ipcop sans l'activer .


J'ai pas tout compris moi :?:

Peux-tu nous donner ton schéma réseau ?
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar Pit_Bull » 26 Avr 2004 15:46

Comme je l'ai expliqué plus haut, il ne s'agit que d'un client VPN qui doit se connecter sur un serveur VPN Checkpoint externe :

clientVPN sur Green
|
Ipcop
|
internet
|
Serveur VPN Checkpoint

Pour cela, voici les contraintes apportées par l'admin du serveur VPN Checkpoint :

- Forward de ces ports :
500/UDP IKE
500/TCP IKE over TCP
2746/UDP UDP encapsulation
18233/UDP FW1_scv_keep_alive
18231/TCP FW1_pslogon_NG
18232/TCP FW1_sds_logon

- Forward de ces protocoles :
50 Ipsec ESP
51 Ipsec AH
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Messagepar belugha » 26 Avr 2004 16:05

Il faut donc bien configurer le client VPN, car comment veux-tu creer une liaison Ipsec ? Et ton client VPN passe par Ipcop puis le net pour s'accrocher sur le checkpoint .
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar Pit_Bull » 26 Avr 2004 17:05

Il s'agit d'un client VPN CheckPoint dit "roadwarrior".

J'ai bien 2 VPNs déjà installé mais il s'agit de réseaux interconnectés. Or dans ce cas, il s'agit non pas d'un réseau mais d'un client.

Il me semble que ce n'est pas possible avec Ipcop, non ?
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Messagepar Pifou » 26 Avr 2004 23:17

Bonsoir Pit_Bull

J'utilise occasionnellement un client VPN RoadWarrior (SafeNet) vers un Firewall VPN Netasq F50 au travers de mon IPcop et je n'ai aucun souci, ni eu aucune manip à faire sur IPcop. Testé avec les version 1.3.xxx et 1.4.0b3.

Ca ne solutionne pas ton problème, mais ça te rassurera peut-être...

Bon courage,

++
Pifou
Avatar de l’utilisateur
Pifou
Second Maître
Second Maître
 
Messages: 41
Inscrit le: 24 Mai 2003 00:00
Localisation: 77 Champagne sur Seine

Messagepar pkaer » 27 Avr 2004 06:18

Salut,

Si ton client VPN est dans ton GREEN et si c'est ton client qui a l'initiative de la connexion, normalement tu n'as rien à faire car du GREEN vers Internet, tout est ouvert.

@+
PK
Avatar de l’utilisateur
pkaer
Vice-Amiral
Vice-Amiral
 
Messages: 624
Inscrit le: 28 Avr 2003 00:00
Localisation: Rennes - Bzh

Messagepar Pit_Bull » 27 Avr 2004 11:14

Bonjour,

Je suis bien d'accord avec vous. Normalement rien à faire.
Il ne s'agit que d'un client, Ipcop doit accepter toutes connexions établies.
Donc les forward ne sont pas nécessaires.

[-o< Quelqu'un a-t-il déjà fait fonctionné un Client VPN Checkpoint dans un réseau protégé par Ipcop ?

:marre: Bouhou , je désespère...
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Chez moi ca marche

Messagepar keraden » 27 Avr 2004 17:12

Salut à tous, je confirme, il n'y a rien à faire sur l'IPCOP.
Je me connecte tous les soirs à mon réseau d'entreprise avec un client remote checkpoint vers un serveur VPN Checkpoint et je n'ai rien touché dans mon IPCOP 1.30.

Essaie de te connecter au travers d'un autre accès Internet (ligne RTC par exemple)

Bon courage ......
Avatar de l’utilisateur
keraden
Premier-Maître
Premier-Maître
 
Messages: 62
Inscrit le: 24 Nov 2003 01:00

Messagepar Pit_Bull » 28 Avr 2004 18:06

Vu que ca ne marche pas derrière Ipcop, j'ai voulu revérifier que la config du client VPN checkpoint était correcte.

Je me suis donc connecté à internet avec un modem RTC et ca fonctionne :(

Keraden, as-tu essayé en activant un VPN sur IPCOP ?
J'ai effectivement 2 VPNs qui sont définis sur Ipcop. Cela peut-il jouer ?
Nul n'est trop bon et peu le sont assez.
Avatar de l’utilisateur
Pit_Bull
Aspirant
Aspirant
 
Messages: 131
Inscrit le: 19 Sep 2002 00:00
Localisation: Paris

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité