VPN et routteur

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar pepone2001 » 14 Mars 2003 17:07

Je suis chez Colt et j'ai l'impression que leur routeur ne laisse pas passer le VPN. Doit t'il y avoir des ports particulier a ouvrir vis a vis des VPN en général. Mon projet est de creer un VPN entre IPCOP et un Watchgard ( je sais ça n'a pas l'air facile :/ )
Avatar de l’utilisateur
pepone2001
Second Maître
Second Maître
 
Messages: 41
Inscrit le: 19 Fév 2003 01:00

Messagepar irl » 15 Mars 2003 18:33

Si tu as des infos là dessus ca m'intéresse car je suis en train de monter plus ou moins le même projet que toi. <BR>Nous avons 5 implantations connectées à l'ADSl par un CISCO 826. <BR>Derrière chaque cisco, il y a un SmoothWall. <BR>Notre siège central a un Watchguard Firebox. <BR>J'aimerais aussi connecter chaque SmoothWall par VPN au Watchguard. <BR>Le problème c'est que chaque Smoothwall se trouve derrière le CISCo qui fait du NAT et je sais pas quel port on doit ouvrir. <BR>J'ai galèré mais je crois que la solution serait d'ouvrir et de Forwarder le port TCP 50 ou 1723 vers l'interface externe su SmoothWall. <BR>J'ai demandé une aide auprès des techniciens de notre provider et je saurai quoi peut-être lundi. <BR>Mon email : <!-- BBcode auto-mailto start --><a href="mailto:remi.ledecq@galilee.be">remi.ledecq@galilee.be</a><!-- BBCode auto-mailto end --> <BR>Si tu as d'autres infos je serais heureux que tu me les communiques merci d'avance. <BR>Si tu as un mail communique le moi ce sera plus facile. <BR>Il y a peu d'infos sur les formum concernant l'utilisation d'un vpn smoothwall ou ipcop derrière un routeur NAT, c'est très dommage.
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar antolien » 15 Mars 2003 18:42

il y a un lien que louis à posté qui pourra peut être vous aider. <BR> <BR><!-- BBCode auto-link start --><a href="http://jixen.tripod.com/" target="_blank">http://jixen.tripod.com/</a><!-- BBCode auto-link end -->
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar irl » 16 Mars 2003 11:25

Merci beaucoup, Antolien. <BR>Pas évident car les exemples sont faits avec une installation complète de FreesWann et en plus dans sa config de réseau à réseau je me demande où il va chercher ses adresse ip 10.1.25.100 (adressse externe de son serveur vpn) et 10.1.25.1 (adresse interne de son routeur NAT).Cela ne me semble pas être des adresses privées ou je me trompe.Chez moi, j'ai 192.168.1.2 pour l'interface externe du Smoothwall et 192.168.1.1 pour l'interface interne du CISCO.L'adresse publique (une seule et qui est fixe) est sur l'interface externe du CISCO. <BR> <BR>internet <BR>| <BR>| <BR>193.191.141.x <BR>CISCO 826 (NAT) <BR>192.168.1.1 <BR>| <BR>| <BR>| <BR>192.168.1.2 (ip rouge du Smooth) <BR>Smooth <BR>192.168.10.2 (ip verte du smooth) <BR>| <BR>| <BR>| <BR>LAN (192.168.10.0/24) <BR> <BR>En considérant que l'autre site avec lequel je veux créer un VPN à les mêmes caractéristiques (sauf le lan 192.168.70.0/24 et l'ip publique fixe : 193.191.141.y) que dois je mettre comme gauche, droite prochain hôte de gauche etc..) <BR>Y a -t-il qqch à configurer sur le cisco ? Il parle du port udp 500 et du 50 ? <BR>Si on pouvait m'aider ce serait génial. <BR>Pour la connexion avec le WatchGuard, je verai plus tard. <BR>Si je pouvais déjà connecter 2 Smooth ou 2 IpCop ce serai fantastique. <BR>Au fait c'est mieux quoi pour le vpn, smooth ou ipcop ? <BR>Merci d'avance pour tous ceux qui se décarcassent pour aider les autres dans ce Forum, chapeau.! <BR>Si on pouvait m'aider ce serai <BR> <BR>
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar antolien » 16 Mars 2003 18:57

c'est louis qu'il faut remercier pour sont lien et sa doc MNF pour le VPN <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>De chaque côté tu as un firewall en façade et le ipcop derrière ? <BR> <BR>Les @ en 10.x.x.x sont bien des @ privées en classe A. <BR> <BR>ça parraît compliqué mais à ce que j'ai compris, tu dois ouvrir le 500 et le 50 en UDP sur le firewall. <BR> <BR>Et les config de gauche et droite sont différents... <BR> <BR>fais nous un shémas avec les 2 cotés du VPN svp et on va voir avec cette doc s'il y a moyen. je pense que les vpn ipcop et smoothwall sont identiques. <BR>et je crois que c'est basé sur freeswan.
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar irl » 16 Mars 2003 20:22

génial. <BR>Si tu as une adresse email je peux t'envoyer un schéma détaillé avec les adresses ip (via forum c pas évident). <BR>Si on trouve la solution, je pense que j'écrirai un petit How-to sur le VPN derrière un routeur NAT en francais car j'ai trouvé la dessus pas mal de questio ns sur le net mais sans réponses, donc je crois que ca peut aider pas mal de monde. <BR>mon email : <!-- BBcode auto-mailto start --><a href="mailto:remi.ledecq@galilee.be">remi.ledecq@galilee.be</a><!-- BBCode auto-mailto end --> <BR>Merci beaucoup. <BR>
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar irl » 16 Mars 2003 21:10

voilà la config que nous allons avoir : <BR> <BR><u>pour la partie gauche</u> <BR> <BR>internet(adsl 3Mb/S) <BR>| <BR>| <BR>193.191.141.x (ip rouge : ip fixe publique) <BR>CISCO 826 (NAT) <BR>192.168.1.1 (ip verte : ip privée) <BR>| <BR>| <BR>| <BR>192.168.1.2 (ip rouge du Smooth) <BR>Smooth (FIREWALL et VPN..du moins j'aimerais) <BR>192.168.10.2 (ip verte du smooth) <BR>| <BR>| <BR>| <BR>LAN (192.168.10.0/24) <BR> <BR><u>Pour la partie droite</u> <BR> <BR>internet(adsl 3Mb/S) <BR>| <BR>| <BR>193.191.141.y (ip rouge : ip fixe publique) <BR>CISCO 826 (NAT) <BR>192.168.1.1 (ip verte : ip privée) <BR>| <BR>| <BR>| <BR>192.168.1.2 (ip rouge du Smooth) <BR>Smooth <BR>192.168.170.2 (ip verte du smooth) <BR>| <BR>| <BR>| <BR>LAN (192.168.70.0/24) <BR> <BR><u>Conclusion et projet :</u> <BR> <BR>Le sous réseau de gauche et le sous réseau de droite sont connectés à l'adsl par un routeur cisco 826 (NAT + port forwarding) prêté et configuré par la communauté française de Belgique (nous sommes une école sup).Nous avons donc 1 adresse ip fixe de chaque côté sur le cisco (193.191.141.x et 193.191.141.y ).Derrière chaque routeur CISCO il y a un FW SmoothWall. <BR>J'aimerais utiliser les SmoothWall pour créer un VPN afin de faire communiquer les LAN 192.168.10.0/24 et 192.168.70.0/24. <BR> <BR>Questions : <BR> <BR>1) Y a-t-il qquch à tripatouiller sur le cisco (apparemment oui)?et Quoi ? <BR>2)Que dois-je mettre précisément dans la config de chaque vpn Smoothwall (gauche ,droite et brol et brol). <BR> <BR>Je n'ai trouvé sur le net aucun how-to relatant ma situation, qui doit pourtant être courante. <BR>Chaque fois qu'on propose un exemple de config VPN avec un Sous-réseau naté, l'autre côté du VPN ne l'est pas ... et on dit simplement et facilement (et hypocrytement ..grr) qu'il suffit d'adapter la config pour que ca marche avec 2 sous-réseau naté....facile à dire .. <BR>Je promet que si ca marche et que je trouve la solution, j'écrirai ce How-to avec plaisir (et en français dans le texte .. he oui on n'est pas tous flamands en belgique..LOL). <BR>Un américain m'a proposé une solution en créant un premier VPN direct entre les CISCO puis "encapsuler" le VPN smoothwall dans le premier. <BR>C pas con mais cele ne me satisfait pas et je trouve cela compliqué.De plus cela va ralentir considérablement le trafic (double cryptage/décryptage) <BR>Merci beaucoup à tous ceux qui veulent bien m'aider. <BR> <BR>
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar antolien » 16 Mars 2003 21:44

attend , mais si tu peux faire un VPN entre les cisco c'est bon tu n'as pas besoin d'en faire un autre ! <BR> <BR>il suffirai d'ajouter les routes sur les ipcop. <BR> <BR>par contre il y a un souci dans les @ entre les cisco et les smooth <BR>de chaque côté elle sont en 192.168.1.0/24 (il fau en changer 1 des 2) <BR> <BR>par exemple on va dire pour le coté droit 192.168.100.1 pour le cisco <BR> et 192.168.100.2 pour le smooth <BR> <BR>tu fais un vpn entre les 2 cisco <BR> <BR>puis du côté droit : <BR> tu ajoute la route 192.168.10.0/24 sur la smooth avec comme gateway ton cisco (192.168.100.1) <BR> <BR>et la route 192.168.70.0/24 sur la smooth avec comme passerelle ton autre cisco (192.168.1.1) <BR> <BR>comme ça c'est tout simple, et au pire il faudrait aussi ajouter une règle qui autorise en entrée les rézos vpn distants <BR> <BR>tu vois ce que je veux dire ?
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar irl » 16 Mars 2003 21:55

yes sir je pige très bien. <BR>C'est une très bonne idée. <BR>Je vais voir avec le technicien de mon provider s'il peut me configurer le vpn avec le cisco 826 (car c pas vraiment certain et comme il n'y a qu'eux qui peuvent touvher au cisco, g pas le choix). <BR>En tout cas merci du conseil et pour l'idée. <BR>Si il y a quand même moyen de le faire direct avec smooth...j'aimerais quand même savoir comment faire, car a mon avis tous les routeurs NAT ne font pas directement du VPN comme le cisco. <BR>Merci beaucoup antolien. <BR>Je vous tiens au courant.Bonne fin de soirée
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar pepone2001 » 17 Mars 2003 10:56

Merçi antolien et irl je vais déjas essayer de faire ouvrir les ports 50 et 500 et faire quelques test car pour ma part je prefere faire moi meme le vpn pour tout un tas de raison, en particulier par ce que le provider n'est pas le meme des 2 cotés et je veut pouvoir gerer des VPN roadwarrior par la suite ( a ce propos si qqun a des informations concrete sur ce type de config je suis preneur <IMG SRC="images/smiles/icon_wink.gif"> )
Avatar de l’utilisateur
pepone2001
Second Maître
Second Maître
 
Messages: 41
Inscrit le: 19 Fév 2003 01:00

Messagepar irl » 17 Mars 2003 12:01

Je viens de planifier la proposition d'antolien concernant le VPN entre les cisco et les routes à ajouter dans les smoothwall. <BR>J'ai l'impression qu'il y qqch qui cloche car sur le premier smooth de gauche je rentre : <BR>route add -net 192.168.70.0 netmask 255.255.255.0 gw192.168.1.1 <BR>Cela me ménera sur l'autre routeur cisco mais pas directement dans l'autre lan 192.168.70.0. <BR>Je suppose que l'autre SmoothWall va empêcher (par sa fonction de firewall) les machines de se contacter. <BR>Que voulais tu dire par "et au pire il faudrait aussi ajouter une règle qui autorise en entrée les rézos vpn distants" <BR>Car le VPN qui se ferait entre les 2 cisco est configuré pour faire communiquer les sousrezo 192.168.1.0/24 et 192.168.100.0/24 ??? (pas les sous-sous rezo) <BR>Je crois finalement que j'ai pas très bien compris. <BR>J'aimerais tout de même utiliser comme pepone le vpn de Smoothwall directement. <BR>Si tu as des infos en plus, pepone, cela m'intéresse toujours très fort. <BR>IDEm de mon côté car je cherche activement.
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar antolien » 17 Mars 2003 15:17

en fait dans le cas d'irl, il faudrait ajouter une règle ipchains(ou iptables quelle version de smooth tu as ?) qui autoriserai en entrée sur les smooth les sousrézos. il n'y auras pas de prob de sécurité car cela reste des addresses privées. <BR> <BR>sinon, pour le reste , dans l'exemple du lien, il n'y a un routeur NAT que d'un seul côté. dommage mais il va falloir jongler et pitetre c possible. J'ai vu aussi que le protocole d'exhange des clefs(IKE) est sur le port 51. <BR> <BR>a suivre...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar irl » 17 Mars 2003 16:13

c'est une smoothwall 1.0. <BR>Donc c'est du ipchains. <BR>Pas facile. <BR>J'ai envoyé un mail au gars qui a fait l'article dans le lien .. on peut toujours rêver qu'il réponde pour aider.
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar irl » 20 Mars 2003 11:26

Toujours pas nouvelles mais ca va venir.
ARQUENNES-BELGIQUE
Avatar de l’utilisateur
irl
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 209
Inscrit le: 12 Fév 2002 01:00

Messagepar pepone2001 » 20 Mars 2003 13:36

idem pour moi <BR>mais Colt m'a répondu qu'il devrait quand meme y avoir un port tcp a ouvrir mais demerdenSieSich <IMG SRC="images/smiles/icon_help.gif"> <BR>je cherche....
Avatar de l’utilisateur
pepone2001
Second Maître
Second Maître
 
Messages: 41
Inscrit le: 19 Fév 2003 01:00

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité