Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1427 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  [RESOLU] IPSEC Zywall VPN Client et Bintec

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[RESOLU] IPSEC Zywall VPN Client et Bintec

n°107874
ludo_conex​ys
Posté le 12-03-2013 à 10:39:09  profilanswer
 

Bonjour,
 
j'ai un soucis sur un réseau VPN IpSec entre un Zyxell firewall sur lequel les intervenants extérieurs se connectent via le client Zywall VPN Client Ipsec.
Il y a 115 utilisateurs qui se connectent d'un peu partout mais la ou je bloque c'est sur un site équipé de Bintec fournisseur Keyyo.  
Sur le poste en question, le tunnel se monte bien mais les ping ne passent pas..
 
J'ai changer la plage ip qui est passé de 192.168.1.x à 192.168.10.x, la plage distante est 192.168.50.x
 
J'ai tenté depuis plusieurs poste et rien ne passe.
 
J'arrive à ping l'ip publique distante mais pas les poste sur la plage 192.168.50.x
 
Je ne sais plus ou chercher, d'après le fournisseur Keyyo qui gère le routeur, il n'y aurai aucun blocage..
 
Avez-vous des pistes de réflexion à proposer?
 
Merci par avance.


Message édité par ludo_conexys le 13-03-2013 à 16:13:10
mood
Publicité
Posté le 12-03-2013 à 10:39:09  profilanswer
 

n°107876
Charon_
Posté le 12-03-2013 à 10:44:39  profilanswer
 

Hello,
 
De leur côté, vous avez les même réseaux déclarés, avec même type d'encryption phase 1 et 2, avec les même timing? il faut vraiment qu'il y ait la même chose de déclaré des 2 côtés, je pense que ce n'est pas un secret pour vous.. mais peut-être que de leur côté ce n'est pas le cas. s'il s'agit d'un problème de renégociation au niveau de la phase 1, peut-être regarder au niveau de l'activation du PFS(perfect forward secrecy)
Que disent les logs au niveau des SA?

n°107883
ludo_conex​ys
Posté le 12-03-2013 à 11:19:59  profilanswer
 

Je pense que tout ça colle, voici les logs:
 
[VPNCONF] TGBIKE_STARTED received
2013-03-11  13:06:35 Default (SA cnxVpnSousmontoit-P1) SEND phase 1 Main Mode  [SA] [VID] [VID] [VID] [VID] [VID]
2013-03-11  13:06:35 Default (SA cnxVpnSousmontoit-P1) RECV phase 1 Main Mode  [SA] [VID] [VID]
2013-03-11  13:06:35 Default (SA cnxVpnSousmontoit-P1) SEND phase 1 Main Mode  [KEY_EXCH] [NONCE]
2013-03-11  13:06:36 Default (SA cnxVpnSousmontoit-P1) RECV phase 1 Main Mode  [KEY_EXCH] [NONCE]
2013-03-11  13:06:36 Default (SA cnxVpnSousmontoit-P1) SEND phase 1 Main Mode  [HASH] [ID] [NOTIFY]
2013-03-11  13:06:36 Default (SA cnxVpnSousmontoit-P1) RECV phase 1 Main Mode  [HASH] [ID]
2013-03-11  13:06:36 Default phase 1 done: initiator id 192.168.10.100, responder id 109.x.x.x
2013-03-11  13:06:36 Default (SA cnxVpnSousmontoit-SMT-P2) SEND phase 2 Quick Mode  [HASH] [SA] [KEY_EXCH] [NONCE] [ID] [ID]
2013-03-11  13:06:36 Default (SA cnxVpnSousmontoit-SMT-P2) RECV phase 2 Quick Mode  [HASH] [SA] [KEY_EXCH] [NONCE] [ID] [ID]
2013-03-11  13:06:36 Default (SA cnxVpnSousmontoit-SMT-P2) SEND phase 2 Quick Mode  [HASH]
2013-03-11  13:07:05 Default (SA cnxVpnSousmontoit-P1) SEND Informational  [HASH] [NOTIFY] type DPD_R_U_THERE
2013-03-11  13:07:05 Default (SA cnxVpnSousmontoit-P1) RECV Informational  [HASH] [NOTIFY] type DPD_R_U_THERE_ACK

n°107895
Charon_
Posté le 12-03-2013 à 11:56:25  profilanswer
 

Effectivement, de votre côté ça semble bien coller.
Avez-vous réussi à comparer vos configs et les réseaux déclarés suite au changement de la plage? je parle surtout de leur côté.
De leur côté, il accèdent correctement à votre LAN?

n°107896
ludo_conex​ys
Posté le 12-03-2013 à 11:58:04  profilanswer
 

Je leur ai transmis la demande, en attente. Merci.

n°108030
ludo_conex​ys
Posté le 13-03-2013 à 16:11:52  profilanswer
 

Bonjour, j'ai à nouveau contacté le support et nous avons trouvé la solution. Ils ont dû ouvrir le protocole ESP pour le flux de données crypté. Ceci explique que le tunnel montait bien, mais qu'aucune donnée ne passait.
 
Merci à vous charon_ pour l'intérêt porté à ce post.

n°108045
Charon_
Posté le 14-03-2013 à 08:43:29  profilanswer
 

Mais de rien :)


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  [RESOLU] IPSEC Zywall VPN Client et Bintec

 

Sujets relatifs
Configuration VPN Routeur Cisco SA520VPN client to site
telechargement Oracle Net Client (11.2.0.3.0)Proxy + VPN
VPN Cisco Pix515eClient FTP permettant couper coller et suivi des actions
[Domaine 2008] copier des fichiers sur postes client depuis un serveur[résolu] montage imprimante depuis client 2008 SP2 (Accès refusé)
Plus de sujets relatifs à : [RESOLU] IPSEC Zywall VPN Client et Bintec


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR