galeres avec vpn mnf et CP

Le MNF (Multi Network Firewall) est un des produits pare-feu les plus richement pourvus en fonctionnalités du marché. Il est basé sur un kernel Linux 2.4 sécurisé. Ce forum est également destiné à accueillir tous les posts concernants les distributions Mandriva (anciennement Mandrake)

Modérateur: modos Ixus

Messagepar beuzz » 02 Déc 2003 19:50

Bonjour à tous .. <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>Malgre vos différents docs qui m'ont été bien utile je ne m'en sors tjs pas avec mon vpn sur ma mnf avec un client XP <BR> <BR>Pour commencer sur la mnf, au démarrage d'ipsce j'ai : <BR>déc 2 18:26:33 vpn ipsec_setup: WARNING: eth1 has route filtering turned on, KLIPS may not work <BR>déc 2 18:26:33 vpn ipsec_setup: (/proc/sys/net/ipv4/conf/eth1/rp_filter = `1', should be 0) <BR>déc 2 18:26:33 vpn ipsec_setup: ...FreeS/WAN IPsec started <BR> <BR>Cela peut il être à l'origine de mon problème ?? J'ai pourtant autorisé le traffic vpn à passer ! ,( .. <BR> <BR>Mes zones sont : <BR>1 lan eth0 detect <BR>2 wan eth1 detect <BR>3 dmz eth2 detect <BR>4 vpn ipsec0 detect <BR> <BR> <BR>Coté XP .. <BR>l'initialisation d'ipsec est Ok <BR>pi j'ai 180 lignes de logs incompréhensibles (j'ai mis le mode2) <BR>puis j'ai : <BR> <BR>12-02: 18:37:03:845:554 Adresse IP sourceXX.XX.XXX.XX(ipfixe du client : semble ok) <BR>Masque d'adresse IP source 255.255.255.255 (pas bon c 0 à la fin ..) <BR>Adresse IP de destination XX.XX.XX.XXX(ip fixe de la mnf : ok) <BR>Masque d'adresse IP de destination 255.255.255.255 (pas bon c 240 pour subnet public et 0 pour le subnet local) <BR>Protocole 0 <BR>Port source 0 <BR>Port de destination 0 <BR>Adresse locale IKE <BR>Adresse homologue IKE <BR> <BR>12-02: 18:37:03:845:554 <BR>12-02: 18:37:03:845:554 Moi <BR> <BR>12-02: 18:37:03:845:554 SA IKE supprimée avant que l'établissement ait été terminé <BR> <BR>12-02: 18:37:03:845:554 0x0 0x0 <BR>12-02: 18:37:03:845:554 isadb_set_status InitiateEvent 00000474: Setting Status 35f0 <BR>12-02: 18:37:03:845:554 Clearing sa 000EEA08 InitiateEvent 00000474 <BR>12-02: 18:37:03:845:554 constructing ISAKMP Header <BR>12-02: 18:37:03:845:554 constructing DELETE. MM 000EEA08 <BR>12-02: 18:37:03:845:554 <BR>12-02: 18:37:03:845:554 Sending: SA = 0x000EEA08 to XX.XX.XX.XX (IPPUBLIC MNF):Type 1 <BR>12-02: 18:37:03:845:554 ISAKMP Header: (V1.0), len = 56 <BR>12-02: 18:37:03:845:554 I-COOKIE 4516ed0bee3eede6 <BR>12-02: 18:37:03:845:554 R-COOKIE 0000000000000000 <BR>12-02: 18:37:03:845:554 exchange: ISAKMP Informational Exchange <BR>12-02: 18:37:03:845:554 flags: 0 <BR>12-02: 18:37:03:845:554 next payload: DELETE <BR>12-02: 18:37:03:845:554 message ID: d96c0aab <BR>12-02: 18:37:03:861:2c0 CloseNegHandle 00000474 <BR>12-02: 18:37:03:861:554 WSASendTo error 10061 <BR>12-02: 18:37:03:861:2c0 SE cookie 4516ed0bee3eede6 <BR>12-02: 18:37:03:877:a24 isadb_schedule_kill_oldPolicy_sas: f8b19a3a-e31b-4d76-bb055219b34721ef 4 <BR>12-02: 18:37:03:877:f0c isadb_schedule_kill_oldPolicy_sas: 7ce927f3-944d-43a4-9cc3c4ceb4b20ce1 3 <BR>12-02: 18:37:03:877:2c0 isadb_schedule_kill_oldPolicy_sas: a44a9e03-0876-48e3-8b24bf5ed78a6d07 2 <BR>12-02: 18:37:03:877:554 entered kill_old_policy_sas <BR>12-02: 18:37:03:877:554 entered kill_old_policy_sas <BR>12-02: 18:37:03:877:bc8 entered kill_old_policy_sas <BR>12-02: 18:37:03:892:a24 isadb_schedule_kill_oldPolicy_sas: 075bc9e4-c009-4d53-a1364a012f6fb19a 1 <BR>12-02: 18:37:03:892:bc8 entered kill_old_policy_sas <BR> <BR>si vous comprenez qqchose je veux bien votre avis éclairé ! .. <BR> <BR>Ma conf IPSEC coté XP : <BR>conn %default <BR> dial=Free ADSL <BR> <BR>conn fix <BR> right=%any <BR> left=XX.XX.XX.XX (IPPUBLIQUE MNF) <BR> leftsubnet=192.168.1.0/24 (SUBNET LAN) <BR> rightca="C=FR, S=France, L=Paris, ..." <BR> network=auto <BR> auto=start <BR> pfs=yes <BR> <BR>coté MNF : <BR> <BR>config setup <BR> interfaces=%defaultroute <BR> klipsdebug=none <BR> plutodebug=none <BR> plutoload=%search <BR> plutostart=%search <BR> uniqueids=yes <BR> <BR>conn %default <BR> keyingtries=1 <BR> compress=yes <BR> disablearrivalcheck=no <BR> authby=rsasig <BR> leftrsasigkey=%cert <BR> rightrsasigkey=%cert <BR> <BR>conn fix <BR> left=%defaultroute <BR> leftsubnet=192.168.1.0/24 <BR> right=%any <BR> leftcert=monvpn.pem <BR> auto=add <BR> pfs=yes <BR> <BR>Qu'en pensez vous paske moi <IMG SRC="images/smiles/icon_cussing.gif"> <BR> <BR>i need <IMG SRC="images/smiles/icon_help.gif"> <BR> <BR>
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 02 Déc 2003 22:40

g tout repris mes fichiers de conf à 0 ... <BR>g relu tous les différents docs ... <BR> <BR>l'ipsec de mon XP semble tourner <BR> <BR>C:VPN>ipsec <BR>IPSec Version 2.2.0 (c) 2001-2003 Marcus Mueller <BR>Getting running Config ... <BR>Microsoft's Windows XP identified <BR>Setting up IPSec ... <BR> <BR> Deactivating old policy... <BR> Removing old policy... <BR> <BR>Connection fix: <BR> MyTunnel : xx.xx.xx.xx <BR> MyNet : xx.xx.xx.xx/255.255.255.255 <BR> PartnerTunnel: aa.bb.cc.dd <BR> PartnerNet : 192.168.1.0/255.255.255.0 <BR> CA (ID) : C=FR, S=France, L=Paris, O=ENLIVE, OU=NOC, CN=VPN ... <BR> PFS : y <BR> Auto : start <BR> Auth.Mode : MD5 <BR> Rekeying : 3600S/50000K <BR> Activating policy... <BR> <BR>Sur la MNF : <BR>[root@localhost admin]# service ipsec status <BR>IPsec running <BR>pluto pid 13583 <BR> <BR>si on approffondit : <BR>[root@localhost admin]# ipsec verify <BR>Checking your system to see if IPsec got installed and started correctly <BR>Version check and ipsec on-path [OK] <BR>Checking for KLIPS support in kernel [OK] <BR>Checking for RSA private key (/etc/freeswan/ipsec.secrets) [OK] <BR>Checking that pluto is running [OK] <BR>DNS checks. <BR>Looking for forward key for localhost [OK] <BR>Does the machine have at least one non-private address [FAILED] <BR> <IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_confused.gif"> <BR>Est ce normal .?? <BR> <BR> <BR>IPsec look semble OK .. <BR> <BR>Et j'ai quand même une erreur 800 sur le pc sous XP ! ,;('** <BR> <BR> <BR> <BR> <IMG SRC="images/smiles/icon_cussing.gif"> de mnf <IMG SRC="images/smiles/icon_mad.gif">
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 02 Déc 2003 22:55

je li et je reli .. je réfléchi ... je cherche .. et je trouve rien .. ! ,( .. <BR> <BR>quand je ping une ip de mon réseau local distant j'ai bien la négo qui se met en place !! .. <BR> <BR>coté mnf je me vois arriver .. <BR>la route c'est bien ajoutée .. la passerelle est la même que la route 'default' <BR>mais toujours rien .. ! .. <BR> <BR>cela peut il venir de ma conf réseau ?? ou de mon routage :?N <BR> <BR>estination Passerelle Genmask Indic Metric Ref Use Iface <BR>IPFIXECLIENT ROUTEUR DISTANT 255.255.255.255 UGH 0 0 0 ipsec0 <BR>PASSDISTANT * 255.255.255.240 U 0 0 0 eth1 <BR>PASSDISTANT * 255.255.255.240 U 0 0 0 ipsec0 <BR>10.0.0.0 * 255.255.255.0 U 0 0 0 eth2 <BR>192.168.1.0 * 255.255.255.0 U 0 0 0 eth0 <BR>127.0.0.0 * 255.0.0.0 U 0 0 0 lo <BR>default ROUTEUR DISTANT 0.0.0.0 UG 0 0 0 eth1 <BR> <BR> <BR> <IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_confused.gif">
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar sebastien133 » 03 Déc 2003 14:40

tail - f /var/log/message <BR> <BR>Il faut absolument trouver le message d'erreur avant de déterminer de quoi il s'agit. <BR> <BR>Est-ce que ton firewall est bien paramètré? As-tu ouvert un tunnel sous shorewall, et ce tunnel est-il bon? (ca m'est déja arrivé une fois de me tromper en ouvrant mon tunnel...) <BR> <BR>As-tu fait ipsec auto --status? ipsec look ? <BR> <BR>sebastien133.
Avatar de l’utilisateur
sebastien133
Quartier Maître
Quartier Maître
 
Messages: 19
Inscrit le: 02 Déc 2003 01:00

Messagepar beuzz » 03 Déc 2003 15:07

je ne suis pas sur que mon firewall soit bien configuré ?? <BR>comment je vérifie le tunel shorewall ??
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 03 Déc 2003 16:17

voila les résultats de la commande status : <BR> <BR>[root@vpn freeswan]# ipsec auto --status <BR>000 interface ipsec0/eth1 XX.XX.XX.XX (IP PUB MNF) <BR>000 <BR>000 "fix-net": 192.168.1.0/24===XX.XX.XX.XX[C=FR, ST=France, L=Paris, ...]---YY.YY.YY.YY (passerelle de la MNF) ...ZZ.ZZ.ZZ.ZZ (IP PUB CLIENT) <BR>000 "fix-net": ike_life: 3600s; ipsec_life: 28800s; rekey_margin: 540s; rekey_fuzz: 100%; keyingtries: 1 <BR>000 "fix-net": policy: RSASIG+ENCRYPT+COMPRESS+TUNNEL+PFS; interface: eth1; unrouted <BR>000 "fix-net": newest ISAKMP SA: #0; newest IPsec SA: #0; eroute owner: #0 <BR>000 "fix": XX.XX.XX.XX[C=FR, ST=France, L=Paris,...]---YY.YY.YY.YY...ZZ.ZZ.ZZ.ZZ <BR>000 "fix": ike_life: 3600s; ipsec_life: 28800s; rekey_margin: 540s; rekey_fuzz: 100%; keyingtries: 1 <BR>000 "fix": policy: RSASIG+ENCRYPT+COMPRESS+TUNNEL+PFS; interface: eth1; unrouted <BR>000 "fix": newest ISAKMP SA: #0; newest IPsec SA: #0; eroute owner: #0 <BR> <BR>
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar sebastien133 » 03 Déc 2003 16:26

Dans /var/log/messages, tu peux voir si ton firewall filtre ou non les trames reçues. (tail - f /var/log/messages) <BR> <BR>Sinon, il suffit juste d'ouvrir un tunnel avec l'interface graphique de MNF. La documentation est claire. <BR> <BR>sebastien133.
Avatar de l’utilisateur
sebastien133
Quartier Maître
Quartier Maître
 
Messages: 19
Inscrit le: 02 Déc 2003 01:00

Messagepar beuzz » 03 Déc 2003 18:17

j'ai bien crée un tunnel comme marqué dans la doc par contre y'a un truc bizzarre mais peut être normal : j'ai mis 0.0.0.0 : <BR> <BR> Type Zone IP de la passerelle Gateway Zone(optionnal) <BR>1 ipsec vpn 0.0.0.0/0 vpn
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 03 Déc 2003 18:25

j'ai lors du tail -f /var/log messages <BR> <BR>Dec 3 17:24:35 vpn kernel: Shorewall:wan2all:DROP:IN=eth1 OUT= .... <BR> <BR>ça devrait pas être vpn2lan ?? !
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar sebastien133 » 03 Déc 2003 18:47

L'erreur est dans le tunnel... <BR> <BR>Tu as mis vpn to vpn alors que c'est WAN to vpn... <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <BR>Il ne regarde pas sur la carte réseau WAN pour le VPN. <BR> <BR>Sebastien133.
Avatar de l’utilisateur
sebastien133
Quartier Maître
Quartier Maître
 
Messages: 19
Inscrit le: 02 Déc 2003 01:00

Messagepar beuzz » 03 Déc 2003 19:59

effectivement ... <BR> <BR>j'ai mis : <BR> Type Zone IP de la passerelle Gateway Zone(optionnal) <BR>1 ipsec wan 0.0.0.0/0 vpn <BR> <BR>comme dans la doc .. <BR> <BR>g redémarré ipsec <BR>il démarre nikel tt comme dans la doc <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>g redémarré shorewall <BR>et c'est toujours pareil :!! ,( ,( <BR> <BR>
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 03 Déc 2003 20:39

lors d'un ipsec auto --status <BR> <BR>g <BR> <BR>000 "fix": policy: RSASIG+ENCRYPT+COMPRESS+TUNNEL+PFS; interface: eth1; unrout <BR>ed <BR> <BR>ça vous paraît normal ?? !
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 03 Déc 2003 20:40

[root@localhost root]# ipsec verify <BR>Checking your system to see if IPsec got installed and started correctly <BR>Version check and ipsec on-path [OK] <BR>Checking for KLIPS support in kernel [OK] <BR>Checking for RSA private key (/etc/freeswan/ipsec.secrets) [OK] <BR>Checking that pluto is running [OK] <BR>DNS checks. <BR>Looking for forward key for localhost [OK] <BR>Does the machine have at least one non-private address [FAILED] <BR> <BR>elle a fumé cette <IMG SRC="images/smiles/icon_cussing.gif"> de mnf elle a bien une ip publique !!
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 03 Déc 2003 20:43

o fait j'y pense <BR> <BR>État du serveur DHCP off <BR>État du serveur ProxyWeb off <BR>État du serveur cache DNS off <BR>État du serveur SDI Prelude off <BR>État du serveur SDI Snort off <BR> <BR>c important de les activer pour le vpn ??
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Messagepar beuzz » 03 Déc 2003 21:25

g toujours wan2all .. ! <BR>c 'est pas o niveau de mon XP qu'il peut y avoir un pb ?? :! <BR>le port 500 ne semble pas ouvert lorsque je fais un nmap sur mon ip , ( <BR> <BR>le port 500 est bien celui par défaut sur XP pour les connections VPN ?? <BR> <BR>Dans les docs, et je le comprends la partie XP est plutôt light .. <BR> <BR>y'a t il un process particulier sur le XP pour activer le tunnel et/ou se connecter ! ?? <BR>est ce que je peux param ce port qqpart ?? <BR> <BR>Merci à tous ! <BR> <BR>
Avatar de l’utilisateur
beuzz
Major
Major
 
Messages: 76
Inscrit le: 25 Nov 2003 01:00
Localisation: 75 France

Suivant

Retour vers Mandriva MNF & SNF

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)