Rechercher : dans
Par :

VPN client sur Cisco 877

Dernière réponse le 16 nov 2009 à 20:22:59 Scouby64, le 21 nov 2008 à 16:23:22 
 Signaler ce message aux modérateurs

Bonjour,

J'aimerais créer pour mon entreprise, une connexion VPN entre deux sites distants. L'un (le siège) comportant un routeur NETGEAR ProSafe VPN Firewall FVX538, là ou est créé mon VPN passerelle, là un tunnel VPN est configuré pour recevoir les connexion de mon autre site. Et l'autre (un des autres site de l'entreprise) constitué d'un routeur Cisco 877. Sur ce dernier est configuré un accès VPN client pointant vers l'adresse public du siège. Et aussi configuré le firewall pour un accès dans les deux sens pour le port 4723 et le protocole IP GRE.

Lors des tests, mon Cisco est incapable de détecter le VPN distant, et donc de s'y connecter. Lors du "debugging" de ce dernier, le tunnel apparait "down" (normal), l'interface est OK, configuration OK, routing OKn peer connectivity OK, firewall OK.

Que faire ??

Merci pour d'éventuelles réponses !

Meilleures réponses pour « VPN client sur Cisco 877 » dans :
GMail - Compatibilité avec les clients de messagerie VoirC'est quoi, GMail ? GMail (Google mail) est un webmail, c'est à dire une boîte mail que l'on peut consulter avec un simple navigateur, tout comme Hotmail, Caramail ou Yahoo! Mail. Pourquoi GMail ? GMail a été créé par Google. Il a divers...
Installer un serveur VPN sous Windows XP VoirIntérêt d'un VPN La mise en place d'un réseau privé virtuel permet de connecter de façon sécurisée des ordinateurs distants au travers d'une liaison non fiable (Internet), comme s'ils étaient sur le même réseau local. Ce procédé est utilisé par de...
VPN - Réseaux Privés Virtuels (RPV) VoirLe concept de réseau privé virtuel Les réseaux locaux d'entreprise (LAN ou RLE) sont des réseaux internes à une organisation, c'est-à-dire que les liaisons entre machines appartiennent à l'organisation. Ces réseaux sont de plus en plus souvent...

1

Makss, le 21 nov 2008 à 16:35:14

Bonjour,

"le tunnel apparait "down" (normal)"

Pourquoi c'est normal que le tunnel apparaisse "DOWN"??? No amount of magic knobs will save a sopply designated network...

Répondre à Makss

2

Scouby64, le 21 nov 2008 à 17:19:17

Parque sinon je ne serais pas en train de t'écrire et en train de demander de l'aide...

Répondre à Scouby64

3

Scouby64, le 24 nov 2008 à 11:34:22

Aide svp !!!

Répondre à Scouby64

4

Makss, le 25 nov 2008 à 11:57:32

Du calme!
J'ai pas compris pourquoi tu a mis "(normal)" à coté de "down"... Est ce que c'était une affirmation ou une question??!!
Ensuite, le plus simple pour le VPN site à site c'est d'utiliser les mêmes routeurs, ça évite pas mal de soucis!!
Sinon comment est sécurisé ton VPN?! No amount of magic knobs will save a sopply designated network...

Répondre à Makss

5

Scouby64, le 25 nov 2008 à 14:56:47

Eh oui ca m'aurait bien simplifié la vie d'avoir deux mêmes routeurs... faut que je fasse avec.

Concernant la sécurité, je te laisse jeter un coup d'œil à la config des deux routeurs, sachant que j'ai été incapable de régler la sécurité du routeur Cisco à part pour régler le firewall :

NETGEAR :
IKE policies :
_Name : vpn_toulouse
_Direction/Type : responder
_Echange mode : aggressive
_Local FQDN : fvl_local
_Remote FQDN : fvl_remote
_Encryption Algo : 3DES
_Authentification Algo : SHA-1
_Preshared Key : ********
_DH Group : 2 (1024bit)
_SA lifetime : 86400
_Enable dead peer detection : NO
_XAUTH configuration : NONE

VPN policies :
_Police type : Auto policy
_Local Gateway : WAN1
_Remote endpoint : fvl_remote
_Local IP : 192.168.2.0
_Local SM : 255.255.255.0
_Remote IP : ANY
_SA lifetime : 3600
_Encryption Algo : 3DES
_Entigrity Algo : DH Group2 1024bits
_IKE policy : vpn_toulouse

VPN user :
_username : vpn_toulouse
_Password : *******


CISCO :
_Connection name : vpn_toulouse
_VPN Server 1 : 78.XX.XX.XX (gateway du siege de l'entreprise et donc du routeur Netgear)
_Mode of operation : Client
_Authentification : Pre-Shared key
_User Group : vpn_toulouse (je ne sais pas quoi mettre d'autre)
_Key : ******** (la même que sous Netgear)
_XAuth : vpn_toulouse
_Password : ****** (le même que vpn user sous NetGear)
_Interface to local network : vlan1 (connexion internet)
_Interface to internet : Dialer0
_Remote conection client : Automatically

Répondre à Scouby64

6

Makss, le 26 nov 2008 à 13:59:50

Salut,

Tes VPN sont sécurisé par clef partagé aparement (si je me trompe pas!), ce qui est moin le bordel que les certificats (mais moins sécurisé).
Tu remarquera que tu n'as pas de XAUTH configuré sur ton routeur netgear (_XAUTH configuration : NONE), pour quoi en attribuer sur le routeur cisco?! A moins que celle ci ne corresponde pas aux paramètres IKE.
Avec quoi fais tu ta config de ton routeur CISCO?!
Fais le avec le SDM, dans celui ci tu peu règler tes paramètre IKE, tes règles VPN... Et les mettres idem à celle de ton Netgear (notament pour l'algorythme de cryptage..)
No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss

7

Scouby64, le 26 nov 2008 à 14:21:48

Merci pour ta réponse Makss !

A vrai dire j'utilise SDM pour config mon routeur Cisco.
Je viens de supprimer XAUTH authentification du Cisco.

Serais tu quels sont les réglages à effectuer sur le Firewall des deux routeurs afin que celà passe?

merci

Répondre à Scouby64

8

Makss, le 26 nov 2008 à 15:27:19

De ton réseau local vers le web, autorise tout, tu restreindra selon le besoin.
De ton réseau web (dialer 0) vers ton réseau local :
-Autorise le trafic IP de ton réseau local distant en destination du réseau local derière le routeur que tu configure.

A ce niveau, moi j'ai des VPN configuré comme ce ci utilisés pour la téléphonie IP. J'ai voulu y toucher pour faire du VPN site à site, j'ai fais sauter le téléphone!!!
Je suppose qu'il faut autoriser le traffic UDP et TCPdu même style que ci dessus...
Je me renseigne de mon coté et te tiens au courant.
Si t'as du neuf et que tu avance, merci de me mettre au parfum!!!


No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss

9

Scouby64, le 26 nov 2008 à 17:21:04

Merci pour ton aide Makss !!

Oui j'essaye d'avancer de mon côté... mais avec peu de résultats. Enfin quand même, voici le log du VPN coté Netgear :

2008 Nov 26 16:55:08 [FVX538] [IKE] Adding IPSec configuration with identifier "TOULOUSE"_
2008 Nov 26 16:55:08 [FVX538] [IKE] Adding IKE configuration with identifer "TOULOUSE"_
2008 Nov 26 16:55:08 [FVX538] [IKE] Using IPsec SA configuration: 192.168.2.0/24<->10.10.10.0/24_
2008 Nov 26 16:55:08 [FVX538] [IKE] Configuration found for 80.xx.xx.xx._
2008 Nov 26 16:55:08 [FVX538] [IKE] Initiating new phase 1 negotiation: 78.xx.xx.xx[500]<=>80.xx.xx.xx[500]_
2008 Nov 26 16:55:08 [FVX538] [IKE] Beginning Identity Protection mode._
2008 Nov 26 16:55:12 [FVX538] [IKE] Received Vendor ID: CISCO-UNITY_
2008 Nov 26 16:55:12 [FVX538] [IKE] Received unknown Vendor ID_
                - Last output repeated twice -
2008 Nov 26 16:55:12 [FVX538] [IKE] Received Vendor ID: draft-ietf-ipsra-isakmp-xauth-06.txt_
2008 Nov 26 16:55:14 [FVX538] [IKE] ISAKMP-SA established for 78.xx.xx.xx[500]-80.xx.xx.xx[500] with spi:3acac3ccc885085a:7cda573f3d8b509a_
2008 Nov 26 16:55:14 [FVX538] [IKE] Sending Informational Exchange: notify payload[INITIAL-CONTACT]_
2008 Nov 26 16:55:15 [FVX538] [IKE] Initiating new phase 2 negotiation: 78.xx.xx.xx[0]<=>80.xx.xx.xx[0]_
2008 Nov 26 16:55:16 [FVX538] [IKE] Unknown notify message from 80.xx.xx.xx[500].No phase2 handle found._
2008 Nov 26 16:56:15 [FVX538] [IKE] Phase 2 negotiation failed due to time up. 3acac3ccc885085a:7cda573f3d8b509a:9cdfcc80_
2008 Nov 26 16:56:15 [FVX538] [IKE] an undead schedule has been deleted: 'quick_i1prep'._ 


Donc ça bloque à cette fameuse "Phase 2" pacque "Unknown notify message from 80.xx.xx.xx[500].No phase2 handle found"...
Comme dirait mon oncle Anatole espagnol : ?Qué passa?!!

Merci à toute aide éventuelle, et bien sur Makss je te tiens au courant si j'avance !

Répondre à Scouby64

10

Makss, le 27 nov 2008 à 08:10:02

Vérifie tes stratégies IKE sur tes deux routeurs, ils doivent avoir les mêmes algorythmes de cryptage, hachage, étre dans le même groupe...
No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss

11

Scouby64, le 27 nov 2008 à 09:34:13

"Même group" ? cad?!

Sinon, les stratégies sont identiques.

Répondre à Scouby64

12

Scouby64, le 27 nov 2008 à 11:15:12

Bon ça y est !
La connexion VPN est établie....

...
2008 Nov 27 10:38:58 [FVX538] [IKE] IPsec-SA established: ESP/Tunnel 80.xx.xx.xx->78.xx.xx.xx with spi=107693002(0x66b43ca)_
2008 Nov 27 10:38:58 [FVX538] [IKE] IPsec-SA established: ESP/Tunnel 78.xx.xx.xx->80.xx.xx.xx with spi=3190685695(0xbe2dffff)_

le problème maintenant est que je ne peux pas encore accéder au PC de l'autre côté. Savez vous à quoi cela est du?!

Merci

Répondre à Scouby64

13

Makss, le 27 nov 2008 à 11:20:43

Qu'as tu modifié pour que ta connexion soit établie ? Que tout le mode puisse comprendre!!!!
Pour tes PC, je ne sais pas, moi j'en suis là aussi...
Mes liaisons sont montées, mais je ne sais pas comment configurer les postes pour qu'ils puissent communiquer! No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss

14

Scouby64, le 27 nov 2008 à 11:34:07

Il s'agissait des réglages IPSec Rules, mal configurées... je m'étais trompé entre l'adresse publique et l'adresse de mon réseau...

Bref !

Concernant notre problème commun, je ne vois vraiment pas d'où cela puisse venir...

j'arrive même pas à pinger mes postes distants, ainsi que le routeur (avec son @IP local) !

Répondre à Scouby64

15

Makss, le 27 nov 2008 à 13:30:01

Si tu n'arrive pas a pinguer ton routeur avc son IP locale (depuis ton réseau local!!), vérifie que celui-ci ne refuse pas les requettes ICMP. Vérifie aussi qu'il soit dans le même réseau que ton réseau local. No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss

16

Scouby64, le 27 nov 2008 à 14:30:30

A vrai dire je le ping avec son adresse publique mais pas avec son adresse privé en étant placé de l'autre coté du VPN, comme je ne ping pas les autres pcs toujours situés de l'autre coté du VPN.



Répondre à Scouby64

17

Makss, le 27 nov 2008 à 15:30:44

Ton routeur doit refusé les requètes ping sur son interface publique, pour éviter d'être "découvert", regarde dans les paramètres de ton routeurs dans les option ACL et Pare feux si il y a des règles concernant les requètes ICMP.
Moi je peux pinguer les adresses de routeur de mes réseau distant (192.168.2.100 et 192.168.3.100) depuis mon réseau local (192.168.1.0). No amount of magic knobs will save a sopply designated network...

Répondre à Makss

18

Scouby64, le 27 nov 2008 à 15:34:53

Oui c'est ce que je dit... je le ping avec son adresse publique 80.xx.xx.xx pacque son firewall n'est pas encore activé mais pas avec son adresse privée 10.10.10.1 à partir de mon adresse privé 192.168.2.201...

Répondre à Scouby64

19

Makss, le 27 nov 2008 à 15:55:21

Ok Ok, j'avais pas compris ça comme ça!!! Bah écoute, tu dois encore avoir des soucis de paramètrage :s
Et dans l'autre sens ça marche ??!! No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss

20

Scouby64, le 27 nov 2008 à 15:56:18

Non :(

Répondre à Scouby64

21

Makss, le 27 nov 2008 à 16:09:43

Il a donc encore des soucis de config à mon avis ! Je peu t'envoyer la config d'un de mes routeur pour que tu t'en inspire si tu veux. No amount of magic knobs will save a sopply designated netwo­rk...

Répondre à Makss

22

Scouby64, le 27 nov 2008 à 16:26:24

Oui je veux bien stp.. ça pourra m'inspirer : charlie.aubert@2moro.fr

Répondre à Scouby64