VPN IPsec entre 2 sites (Zywall USG20 To Zywall USG20-VPN)

Fermé
Neiv91 Messages postés 3 Date d'inscription lundi 18 février 2019 Statut Membre Dernière intervention 19 février 2019 - 18 févr. 2019 à 11:51
brupala Messages postés 109453 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 25 avril 2024 - 19 févr. 2019 à 10:35
Bonjour,

Je suis actuellement stagiaire en conseiller technique PC-Réseau et je suis en charge, entre autres, du réseau inter-sites de mon entreprise.

Il m'a été demandé de créer un VPN IPsec entre le site de Belgique et celui du Luxembourg pour permettre la mise en place de backups croisés sur 2 NAS.

Les routeurs sont:
-Un zyxell Zywall USG20 pour la Belgique
-Un Zywell Zywall USG20-VPN pour le Luxembourg.

Les deux connexions derrières les deux routeurs possèdent une IP fixe.

J'ai suivi la doc que j'ai trouvé sur le net mais je n'arrive pas à à monter le tunnel VPN et je suis là dessus depuis presque deux semaines.


J'ai compris qu'il me fallait:

-La WAN publique deux deux connexions
-2 subnet différents (192.168.2.0 pour la Belgique et 192.168.4.0 pour le Luxembourg)
-Une clé identique sur la config du VPN Ipsec des deux routeurs
-Une config d'encryption identique sur les deux routeurs

Je ne vois donc pas vraiment où cela coince...

Merci d'avance pour ceux qui tenteront de m'aider ou m'informer!



Configuration: Windows / Firefox 65.0
A voir également:

1 réponse

brupala Messages postés 109453 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 25 avril 2024 13 623
Modifié le 18 févr. 2019 à 19:17
Salut,
les deux parefeu sont connectés directement à l'internet ou bien ils sont derrière des routeurs nat ?
Attention aux CGN aujourd'hui en ipv4, si tu avais des adresses publiques ipv6, ce serait mieux probablement.
Si ils sont derrière des routeurs nat, il faut les passer en pont ou bien configurer de l'ipsec passthrough dans ces routeurs.
tu peux aussi mettre l'adresse locale du parefeu en adresse DMZ, ça devrait fonctionner.

1
Neiv91 Messages postés 3 Date d'inscription lundi 18 février 2019 Statut Membre Dernière intervention 19 février 2019
19 févr. 2019 à 09:54
Merci pour ta réponse!

Aucune idée pour les parefeux... Les anciens techniciens ne sont plus là et donc je me retrouve un peu seul et sans doc pour gérer le réseau..
Comment puis-je vérifier cela?

Pas d'IPv6 à ma connaissance pour les routeurs, juste les adresses WAN que j'ai trouvé en passant par whatismyip.com

Je ne sais pas non plus comment configurer l'ipsec passthrough...

Encore merci!
0
brupala Messages postés 109453 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 25 avril 2024 13 623 > Neiv91 Messages postés 3 Date d'inscription lundi 18 février 2019 Statut Membre Dernière intervention 19 février 2019
19 févr. 2019 à 10:14
Bon, déjà,
sur quel équipement les zywall sont-ils connectés côté wan , avec quel FAI, as tu contacté ce FAI ou cet opérateur ?
les zywall prennent une adresse wan publique ou bien privée ?
Il faut secouer ton responsable pour qu'il te donne des billes, il a certainement des infos qu'il garde cachées, ou alors il faut qu'il explique qu'il est là juste pour pourrir la vie des stagiaires, ça c'est vu bien trop de fois.
0
Neiv91 Messages postés 3 Date d'inscription lundi 18 février 2019 Statut Membre Dernière intervention 19 février 2019
19 févr. 2019 à 10:30
En Belgique (où je me trouve), le Zywall est sur une box technicolor VOO mais je ne sais pas trop pour le Luxembourg (je configure le routeur à distance en passant par du RDP..), je sais juste que le fournisseur est Crossing Telecom.

Je n'ai encore contacté aucun FAI puisque, d'après le patron, l'ancien technicien n'en a pas eu besoin lorsqu'il a configuré un VPN entre deux autres routeurs (sur deux autres connexions internet).

L'adresse WAN du VOO est publique (parce que j'arrive à passer dessus de l'extérieur) mais pas pour la Crossing.

Le souci est que mon responsable est développeur et très peut versé dans le technique donc bon... Je ramasse un peu la mauvaise gestion des anciens techniciens :/

Merci à toi.
0
brupala Messages postés 109453 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 25 avril 2024 13 623 > Neiv91 Messages postés 3 Date d'inscription lundi 18 février 2019 Statut Membre Dernière intervention 19 février 2019
Modifié le 19 févr. 2019 à 10:44
Non, c'est la mauvaise gestion du responsable.
il aurait dû leur imposer de laisser des documents avant leur départ.
Surtout si il ne maîtrise pas,
on ne demande pas à un stagiaire qui arrive de réinventer l'administration du SI .
pour les adresses wan, je te parlais de celles des zywall sur le port wan.
0