Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1273 connectés 

  FORUM HardWare.fr
  Windows & Software

  VPN derrière un routeur Oleane, comment ?

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Précédente
Auteur Sujet :

VPN derrière un routeur Oleane, comment ?

n°2450258
chapi
Downgradé
Posté le 28-06-2006 à 23:57:18  profilanswer
 

Bonjour,

 

J'ai une question un peu bête. Nous possédons une connexion sdsl 2mo oleane. Nous souhaitons monter un vpn sur cette connexion pour des sauvegardes (c'est un zywall derrière le routeur oleane)

 

Cependant, il y a des ports qui semblent bloquer la négociation du vpn.

 

Quels sont les ports dont il faut demander l'ouverture?

 

Merci d'avance (c't'un peu chiant les tests avec oleane...)


Message édité par chapi le 13-07-2006 à 14:07:30

---------------
I drive at 88mph ! Just in case...
mood
Publicité
Posté le 28-06-2006 à 23:57:18  profilanswer
 

n°2450265
Slyde
Lizard of the Coast
Posté le 29-06-2006 à 00:07:17  profilanswer
 

L2TP ? PPTP ? IPSEC en AH et/ou ESP ? [:petrus75]


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
n°2450266
chapi
Downgradé
Posté le 29-06-2006 à 00:09:35  profilanswer
 

IPSEC ESP-DES-SHA1  :)


Message édité par chapi le 29-06-2006 à 00:28:11

---------------
I drive at 88mph ! Just in case...
n°2450321
chapi
Downgradé
Posté le 29-06-2006 à 07:25:39  profilanswer
 

up :D


---------------
I drive at 88mph ! Just in case...
n°2450374
chapi
Downgradé
Posté le 29-06-2006 à 10:45:06  profilanswer
 


Help  :D

 


l'ike (500) ? bootp_client et serveur (67 et 68) ?

 

je ne sais pô...


Message édité par chapi le 29-06-2006 à 10:45:57
n°2450376
dreamer18
CDLM
Posté le 29-06-2006 à 10:47:50  profilanswer
 

UDP 500 dans les deux sens pour les négociations des SA, plus IP protocole 50

n°2450379
chapi
Downgradé
Posté le 29-06-2006 à 10:51:11  profilanswer
 

dreamer18 a écrit :

UDP 500 dans les deux sens pour les négociations des SA, plus IP protocole 50

  


  

Merci,

 

Je n'ai pas bien pigé ça     :sweat:   Je veux dire, il faut que je demande le protocole 50 sur le port 500 (et l'ouverture de ce dernier), c'est ça ?


Message édité par chapi le 29-06-2006 à 11:22:03
n°2450425
chapi
Downgradé
Posté le 29-06-2006 à 11:22:10  profilanswer
 

:)

n°2450452
dreamer18
CDLM
Posté le 29-06-2006 à 11:43:52  profilanswer
 

non. La négociation des SA se fait en UDP sur le port 500.
 
Mais ensuite les paquets cryptés du VPN sont en ESP. ESP est encapsulé dans IP directement, il faut donc juste vérifier que l'équipement laisse passer le protocole 50
http://www.iana.org/assignments/protocol-numbers

n°2450554
chapi
Downgradé
Posté le 29-06-2006 à 13:09:37  profilanswer
 

Oki, merci :)

mood
Publicité
Posté le 29-06-2006 à 13:09:37  profilanswer
 

n°2453616
chapi
Downgradé
Posté le 03-07-2006 à 14:10:16  profilanswer
 

Je reviens vous embêter :D
 
J'ai fait ouvrir le port 500 udp et le protocole 50. Cependant ça ne marche pas...et comme je n'ai aucune main sur le outeur oleane, difficile de savoir pourquoi.
 
Ce que je sais c'est que la phase 1 ne passe pas. Les transmissions de paquets IKE se succèdent sans reponse. Pourtant le port 500 semble bien ouvert lorsque je fais un nmap sur l'adresse.
 
si quelqu'un a une idée....

n°2461065
kierlyn
Posté le 13-07-2006 à 11:55:30  profilanswer
 

Bonjour,
 
J'ai le même problème : connexion oléane avec un parefeu entre mon lan et le routeur cisco de chez oléane.
Mon parefeu est monté sur une mandrake avec shorewall. Je vois les paquets quitter l'interface wan de mon linux mais après ils sont paumés dans la nature. Je n'ai aucune réception de l'autre côté où je veux me connecter par vpn :(
 
Des infos là dessus ?

n°2461150
chapi
Downgradé
Posté le 13-07-2006 à 13:08:34  profilanswer
 

Nope, j'ai tjs le même soucis.  
 
Il n'y a, à mon avis, qu'une solution. Faire ça en direct, avec un techos de oleane qui pourra voir le log du routeur. J'vais essayer de voir cela cet après-midi, je te tiens au jus si j'ai du nouveau

n°2537748
chapi
Downgradé
Posté le 06-10-2006 à 09:38:55  profilanswer
 

http://img135.imageshack.us/img135/4985/vpnhp4.jpg

 

Bonjour,

 

Je reviens sur mon problème...

 

Lors du montage du tunnel, le routeur A negocie avec le zywall en 80.15.40.40 (passe à travers du bintec par le port 500)
Le zywall reçoit comme remote 80.16.60.60, accepte et renvoie une transmission avec son adresse 192.168.1.2

 

Le routeur A reçoit cela, voit 192.168.1.2 en remote....qu'il ne connait pas et rejete la demande.

 


Si je mets dans le my address du zywall l'ip publique 80.15.40.40....ça ne passe pas
Si je mets 192.168.1.2 dans le remote du router A...ça ne passe pas, logique.

 


En un mot comme en cent.... HELP !  :D


---------------
I drive at 88mph ! Just in case...
n°2537758
gloubiboul​ga
-
Posté le 06-10-2006 à 09:55:09  profilanswer
 

je place un drapal et je te répondrai du taf, la j'ai pas le temps :)


---------------
-
n°2537759
chapi
Downgradé
Posté le 06-10-2006 à 09:58:42  profilanswer
 

Ok :D


---------------
I drive at 88mph ! Just in case...
n°2537765
Pims
Posté le 06-10-2006 à 10:05:01  profilanswer
 

Pour que l'ESP soit encapsulé dans de l'UDP 500 (afin de permettre le NAT) il faut activer l'option : NAT TRAVERSAL.
 
tu as fais ca?
 
Edit: après lecture plus approfondie tu as l'air de l'avoir fait :D ... je regarde mieux :D


Message édité par Pims le 06-10-2006 à 10:06:22

---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537767
chapi
Downgradé
Posté le 06-10-2006 à 10:06:38  profilanswer
 

Oui, c'est noté sur mon schema :)


---------------
I drive at 88mph ! Just in case...
n°2537769
Pims
Posté le 06-10-2006 à 10:09:19  profilanswer
 

chapi a écrit :

Oui, c'est noté sur mon schema :)


 
Ton Bintec Oleane ne fait pas du NAT? tu devrais arriver en 80.15.40.40 de l'autre coté !


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537770
chapi
Downgradé
Posté le 06-10-2006 à 10:10:01  profilanswer
 

MMMhhhh....en fait il faudrait que mon routeur oleane soit en mode bridge....me demande si ils sont okay pour cela chez oleane


---------------
I drive at 88mph ! Just in case...
n°2537775
Pims
Posté le 06-10-2006 à 10:12:34  profilanswer
 

Soit ton Bintec est en mode bridge et c'est ton FW qui l'adresse 80.15.40.40.
 
Soit il fait du nat et ca revient au même en sortie.
 
Pour info: Notre routeur Oléane est en mode routeur mais il redirige TOUT le trafic vers notre deuxième adresse IP publique qui est affecté à notre FW.
 
N'avez vous pas plusieur adresse IP public?


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537776
chapi
Downgradé
Posté le 06-10-2006 à 10:13:11  profilanswer
 

Pims a écrit :

Ton Bintec Oleane ne fait pas du NAT? tu devrais arriver en 80.15.40.40 de l'autre coté !


Yep, à mon avis il natte tout sur le 192.168.1.2


---------------
I drive at 88mph ! Just in case...
n°2537780
chapi
Downgradé
Posté le 06-10-2006 à 10:16:20  profilanswer
 

 


Pims a écrit :

Soit ton Bintec est en mode bridge et c'est ton FW qui l'adresse 80.15.40.40.

 

Soit il fait du nat et ca revient au même en sortie.

 

Pour info: Notre routeur Oléane est en mode routeur mais il redirige TOUT le trafic vers notre deuxième adresse IP publique qui est affecté à notre FW.

 

N'avez vous pas plusieur adresse IP public?

 


 

Je ne comprends pas ?

 

Il y a quoi derrière la deuxième adresse ?

   

Soit il fait du nat et ca revient au même en sortie.

  

En sortie peut-être mais dans la negociation l'adresse qui est renvoyée, c'est l'adresse du FW/VPn....c'est à dire 192.168.1.2[b][/b]


Message édité par chapi le 06-10-2006 à 10:17:53

---------------
I drive at 88mph ! Just in case...
n°2537807
Pims
Posté le 06-10-2006 à 10:37:35  profilanswer
 

Si ton bintec fait du NAT l'adresse visible sur ton Routeur A sera 80.15.40.40.
 
Si tu vas sur Internet par exemple ton Bintec fait bien du NAT pour pouvoir transmettre les réponse des serveurs web vers une adresse IP publique (donc routable)


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537810
Pims
Posté le 06-10-2006 à 10:39:58  profilanswer
 

Dans ta topologie réseau il y a 4 adresses:
 
LAN1 (ou adresse unique1) - passerelle VPN1   ---------------------- passerelle VPN 2 - LAN2 (ou adresse unique2)
 
donc:
 
192.168.1.0 - 80.16.60.60 ------------ 80.15.40.40 - 192.168.2.0
ou
192.168.1.10 - 80.16.60.60 ------------ 80.15.40.40 - 192.168.2.20


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537813
chapi
Downgradé
Posté le 06-10-2006 à 10:41:04  profilanswer
 

Pims a écrit :

Si ton bintec fait du NAT l'adresse visible sur ton Routeur A sera 80.15.40.40.

 

Si tu vas sur Internet par exemple ton Bintec fait bien du NAT pour pouvoir transmettre les réponse des serveurs web vers une adresse IP publique (donc routable)


Nous sommes d'accord,

 

dans la negociation le routeur A reçoi bien un message de 80.15.40.40
Seulement, l'ip contenue dans le message c'est 192.168.1.2 (le myaddress du zywall qui gère le vpn)

 



---------------
I drive at 88mph ! Just in case...
n°2537815
chapi
Downgradé
Posté le 06-10-2006 à 10:42:07  profilanswer
 

Pims a écrit :

Dans ta topologie réseau il y a 4 adresses:

 

LAN1 (ou adresse unique1) - passerelle VPN1   ---------------------- passerelle VPN 2 - LAN2 (ou adresse unique2)

 

donc:

 

192.168.1.0 - 80.16.60.60 ------------ 80.15.40.40 - 192.168.2.0
ou
192.168.1.10 - 80.16.60.60 ------------ 80.15.40.40 - 192.168.1.2 - 192.168.2.20


[:aloy]


---------------
I drive at 88mph ! Just in case...
n°2537868
Pims
Posté le 06-10-2006 à 11:19:40  profilanswer
 

Bon, c'est quoi comme VPN que tu veux monter?
 
C'est le Poste A (192.168.1.0) qui monte un VPN Client to LAN sur le Zywall?


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537881
chapi
Downgradé
Posté le 06-10-2006 à 11:29:33  profilanswer
 

Pims a écrit :

Bon, c'est quoi comme VPN que tu veux monter?

 

C'est le Poste A (192.168.1.0) qui monte un VPN Client to LAN sur le Zywall?

En fait ce sont les deux :D

 


Je veux monter un tunnel de la becane 192.168.1.10 à la 192.168.2.20.

 

Ca fonctionne très bien, si il n'y a pas cette addition Bintec + firewall...et je pense que le fait qu'ils nattent tous les deux est redhibitoire

 


---------------
I drive at 88mph ! Just in case...
n°2537887
Pims
Posté le 06-10-2006 à 11:34:16  profilanswer
 

Alors il ne faut pas faire de NAT sur le BINTEC il faut donc avoir une IP publique sur le Zywall.
 
Avec ton SDSL oleane tu dois avoir un pack d'adresse IP publique donc tu en attribues une au Zywall.


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537888
Pims
Posté le 06-10-2006 à 11:35:15  profilanswer
 

Sinon il ne faut pas faire de NAT sur le Zywall car dans ce cas il ne sert à rien.


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537893
chapi
Downgradé
Posté le 06-10-2006 à 11:37:21  profilanswer
 

Pims a écrit :

Alors il ne faut pas faire de NAT sur le BINTEC il faut donc avoir une IP publique sur le Zywall.

 

Avec ton SDSL oleane tu dois avoir un pack d'adresse IP publique donc tu en attribues une au Zywall.

 

Pourquoi un pack d'adresses IP ?

 

Si j'ai une iP publique, et que le bintec est en bridge, c'est le zywall qui recupère l'ip publique (comme s'il etait relié à un modem classique), non ? pourquoi il en faudrait deux ?

 

'suis neuenu, j'pige vraiment pas la  :pt1cable:

 


---------------
I drive at 88mph ! Just in case...
n°2537895
Pims
Posté le 06-10-2006 à 11:39:33  profilanswer
 

Ton bintec aura 80.15.40.40 et ton zywall 80.15.40.41 par exemple...
 
Le bintec fait office de routeur (Pas NAT) c'est tout.
 
Ton Zywall est donc accessible en direct du net.
 


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537896
chapi
Downgradé
Posté le 06-10-2006 à 11:39:33  profilanswer
 

Pims a écrit :

Sinon il ne faut pas faire de NAT sur le Zywall car dans ce cas il ne sert à rien.


Je n'ai pas la main sur le bintec....c'est oleane.

 

Je vois pas mal d'utilité au zywall derrière, notamment le fait qu'il gère la qos et l'aggregation de lignes.

 

Sans compter qu'une fois un port ouvert par oleane, il faut les rappeler pour le verouiller même si ce n'est que pour 24h...avec un zywall derrière je rebloque ce que je veux.

 

L'ideal serait que le bintec se comporte comme un modem classique :)


---------------
I drive at 88mph ! Just in case...
n°2537897
chapi
Downgradé
Posté le 06-10-2006 à 11:40:43  profilanswer
 

Pims a écrit :

Ton bintec aura 80.15.40.40 et ton zywall 80.15.40.41 par exemple...

 

Le bintec fait office de routeur (Pas NAT) c'est tout.

 

Ton Zywall est donc accessible en direct du net.


et donc mon Ip publique "utile" sera le 80.15.40.41 ?


---------------
I drive at 88mph ! Just in case...
n°2537899
Pims
Posté le 06-10-2006 à 11:41:53  profilanswer
 

chapi a écrit :

Je n'ai pas la main sur le bintec....c'est oleane.
 
Je vois pas mal d'utilité au zywall derrière, notamment le fait qu'il gère la qos et l'aggregation de lignes.
 
Sans compter qu'une fois un port ouvert par oleane, il faut les rappeler pour le verouiller même si ce n'est que pour 24h...avec un zywall derrière je rebloque ce que je veux.
 
L'ideal serait que le bintec se comporte comme un modem classique :)


 
Je te parlais pas de le supprimer, juste ne pas faire de NAT en sortie dans ce cas précis. Tu ne peux pas créer des règles spécifiques?
 
Bon alors ta solution c'est de demander à Oléane d'avoir ton adresse publique sur ton Zywall. comme je te l'ai dis juste au dessus :)


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537908
chapi
Downgradé
Posté le 06-10-2006 à 11:46:57  profilanswer
 

Un truc dans le genre ?

 


http://img135.imageshack.us/img135/8975/vpn2pj6.jpg


---------------
I drive at 88mph ! Just in case...
n°2537917
Pims
Posté le 06-10-2006 à 11:51:26  profilanswer
 

Yes, le bintec route tout ce qui arrive sur le 80.15.40.40 vers le 80.15.40.41.
 
Après tu peux leur demander de router que certains protocoles pour avoir un peu moins d'attaques sur le Zywall en direct.
 


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2537944
Elessar777
Tripatt' Faux-reveur.
Posté le 06-10-2006 à 12:06:51  profilanswer
 

bon, je viens de tout lire :)
 
alors, j'ai fais la meme chose a ma bouate :D
 
sauf qu'a la place d'un bintec oleane, c'est un modem adsl alcatel que j'ai (et un autre... mais c'est pas le sujet), et franchement, cascader des routeurs (bintec/zywall, ou alcatel/zywall dans mon cas), c'est la chiotte pour le VPN.... surtout quand, comme dans ce cas la, tu ne peux exposer ton adresse LAN sinon le routeur modem A ne capte plus rien.....
 
donc, Routeur alcatel (bintec pour toi) en bridge... du coup, c'est plus qu'un modem, et c'est le zywall qui s'occupe de tout.
 
sinon pour les ports....
 
si tu fais du GRE tunneling (souvent commun dans les VPN), faut ouvrir le port 1723 pour le protocole 47 (GRE).... :)


---------------
Cassoulet, again !
n°2538002
chapi
Downgradé
Posté le 06-10-2006 à 12:49:32  profilanswer
 

Je vais les appeler pour voir ce qu'ils peuvent faire :)
 
Une fois bintec en bridge, la connexion wan du zywall vous la comment ? En ethernet avec obtention auto de l'ip par l'isp je suppute...


---------------
I drive at 88mph ! Just in case...
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Précédente

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software

  VPN derrière un routeur Oleane, comment ?

 

Sujets relatifs
creer des liste de mails avec oleaneModem/Routeur urgent
Routeur / modem ADSLbloquer acces site avec routeur linksys
Déconnecter modem sur un modem / routeur wifiRouteur à 5 pattes
Mode routeur Freebox[ routeur CISCO série 800 ] Les logs relatifs au NAT ?
PB acces reseau local apres pose d'un AP WIFI sur routeurRouteur ADSL tester sur AOL
Plus de sujets relatifs à : VPN derrière un routeur Oleane, comment ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR