vpn derrière routeur nat

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

vpn derrière routeur nat

Messagepar drohou » 21 Juin 2006 12:04

Bonjour, après grosse lecture de forum et multiples correction de mes fichier de configuration, je n'arrive pas à debugger mon vpn avec ipcop1.9 et la configuration suivante. Si vous avez des idées, je suis preneur.
ma configuration

LAN1 (192.168.0.0/16)
--------------------------
|
|
192.168.1.1/16 (eth0)
--------------------------
IPCOP 1.4.9 (MAIRIE)
--------------------------
10.10.101.2/24 (eth1)
|
|
10.10.101.1/24 (Internal)
--------------------------
routeur OLEANE (NAT sur les ports udp/500,udp/tcp/9550,tcp/1723)
--------------------------
a.b.c.d (public IP)
|
|
internet
|
|
w.x.y.z (public IP)
--------------------------
IPCOP 1.4.2 (ROUDOUR)
--------------------------
10.10.2.1/24 (eth0)
|
|
--------------------------
LAN1 (10.10.2.0/24)

MAIRIE ipsec.conf
right=w.x.y.z
rightid=@roudour
rightsubnet=10.10.2.0/255.255.255.0
left=10.10.101.2
leftid=@mairie
leftnexthop=a.b.c.d
leftsubnet=192.168.0.0/255.255.0.0
authby=secret
auto=start

ROUDOUR ipsec.conf
right=w.x.y.z
rightid=@roudour
rightsubnet=10.10.2.0/255.255.255.0
rightnexthop=%defaultroute
left=a.b.c.d
leftid=@mairie
leftsubnet=192.168.0.0/255.255.0.0
authby=secret
auto=start

ipsec.secrets
@mairie @roudour a.b.c.d w.x.y.z: PSK "######"


mes logs:
15:44:03pluto[541]packet from w.x.y.z:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat -t-ike-03]
15:44:03pluto[541]packet from w.x.y.z:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat -t-ike-02]
15:44:03pluto[541]packet from w.x.y.z:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat -t-ike-00]
15:44:03pluto[541]packet from w.x.y.z:4500: received Vendor ID payload [Dead Peer Detection]
15:44:03pluto[541]packet from w.x.y.z:4500: initial Main Mode message received on 10.10.101. 2:4500 but no connection has been authorized with policy=PSK

merci pour votre aide
drohou
Matelot
Matelot
 
Messages: 1
Inscrit le: 21 Juin 2006 11:55

Messagepar Methos_Hi » 21 Juin 2006 22:14

C'est quoi ces ports de mort que tu as natté ?

C'est quoi ces @machin dans tes fichiers de conf? Surtout le secrets.
Avatar de l’utilisateur
Methos_Hi
Amiral
Amiral
 
Messages: 1520
Inscrit le: 07 Fév 2004 01:00
Localisation: Ile de France

Messagepar Franck78 » 21 Juin 2006 23:56

hi,


1) ipsec.secret spécifie les IP publiques (abcd, wxyz). Mais du coté mairie, l'IPCop n'a aucune chance de voir arriver un paquet avec cette IP destination puisqu'il est natté et/ou planqué derrière le routeur oléane.
=>message "... but no connection has been authorized ..."

2)je le repète inlassablement, il est plus facile de lire et relire les conf quand 'left*' est la machine (l)ocale et 'right' l'autre (r)emote

3)leftnexthop pour la mairie devrait plutôt être la patte interne du routeur oléane et non pas abcd.



bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron