Forum debian-fr.org

Rechercher:

* Connexion   * M’enregistrer

* FAQ    * Rechercher





Poster un nouveau sujet Répondre au sujet  [ 46 messages ]  Aller à la page Précédente  1, 2
Auteur Message
MessagePosté: 21 Déc 2008 21:28 
Hors ligne
Dieu du clavier.
Avatar de l’utilisateur

Inscription: 08 Sep 2004 23:53
Messages: 22412
Localisation: CAEN
je viens de voir que tu avais encore un bridge, en plus de faire des réflexes ifup, dans ta mise en oeuvre du mode routé. C'est pas bon: c'est soit le bridge en mode bridgé (et le tuto est bon, si effectivement les adresses de ton vpn ne sont pas celles utilisées à un bout ou l'autre du vpn), et pour le mode routé, pas de bridge du tout. Tu fais juste du forwarding entre tun0 et eth0 pour faire circuler les paquets dans ce cas.

_________________
«l'homme n'est pas une marchandise comme les autres»
Nikolaë Sarköcescu, 1955-, "Discours de campagne, St Etienne 9/11/2006"

PS: Je fais du referencement internet et sur notre blog, je traite de référencement sous linux.


Haut
 Profil  
 
MessagePosté: 21 Déc 2008 22:32 
Hors ligne
Très bavard(e)!
Avatar de l’utilisateur

Inscription: 01 Avr 2006 19:10
Messages: 728
Localisation: Belgique
mattotop a écrit:
je viens de voir que tu avais encore un bridge, en plus de faire des réflexes ifup, dans ta mise en oeuvre du mode routé. C'est pas bon: c'est soit le bridge en mode bridgé (et le tuto est bon, si effectivement les adresses de ton vpn ne sont pas celles utilisées à un bout ou l'autre du vpn), et pour le mode routé, pas de bridge du tout. Tu fais juste du forwarding entre tun0 et eth0 pour faire circuler les paquets dans ce cas.


Je n'ai décidemment pas compris la fonction de br0 et des bridge non? J'ai viré toute référence à br0 dans les fichiers interfaces et autres srcipts ovup et un network restart plus loin, ça me donne ceci:

Code:
eth0      Lien encap:Ethernet  HWaddr 00:0C:F1:CA:05:93 
          inet adr:192.168.0.158  Bcast:192.168.0.255  Masque:255.255.255.0
lo        Lien encap:Boucle locale 
          inet adr:127.0.0.1  Masque:255.0.0.0
tun0      Lien encap:UNSPEC  HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00 
          inet adr:10.8.0.1  P-t-P:10.8.0.2  Masque:255.255.255.255


C'est mieux? En tous les cas, ça marche. Et le forwarding entre tun0 et eth0, ça se passe comment? Où est-ce défini dans les fichiers des interfaces?

_________________
ripat
Jabber: ripat at im.apinc.org Image


Haut
 Profil  
 
MessagePosté: 21 Déc 2008 23:14 
Hors ligne
Dieu du clavier.
Avatar de l’utilisateur

Inscription: 08 Sep 2004 23:53
Messages: 22412
Localisation: CAEN
Alors en mode routé, maintenant, tu te retrouve comme si tu avais un lan composé de tes clients qui ont comme passerelle ton tun0, et que tu voulais leur donner accés à l'internet (le lan sur lequel est eth0).
Tu dois activer le forwarding (http://forum.webnetters.org/bar/activer ... -1755.html), et aprés, tu choisis avec iptables ce que tu transmet ou pas.

_________________
«l'homme n'est pas une marchandise comme les autres»
Nikolaë Sarköcescu, 1955-, "Discours de campagne, St Etienne 9/11/2006"

PS: Je fais du referencement internet et sur notre blog, je traite de référencement sous linux.


Haut
 Profil  
 
MessagePosté: 23 Déc 2008 15:58 
Hors ligne
Très bavard(e)!
Avatar de l’utilisateur

Inscription: 01 Avr 2006 19:10
Messages: 728
Localisation: Belgique
OK, ça roule. Merci.

_________________
ripat
Jabber: ripat at im.apinc.org Image


Haut
 Profil  
 
MessagePosté: 23 Déc 2008 18:35 
Hors ligne
Grand posteur

Inscription: 14 Juin 2007 16:48
Messages: 158
Localisation: Montreal
Je profite de ce sujet pour poser une question VPN. Quelqu'un connait-il une méthode pour se connecter à un VPN géré par Checkpoint sur lequel l'identification se fait par login + mot de passe + fob securID ? De ce que j'ai lu jusque là, OpenVPN semble être capable de le faire mais j'y comprend pas grand chose dans les certificats CA, PKCS 11 ( ou 12 ) et autres joyeusetés.
Donc si par hasard quelqu'un ici peut ne serait-ce que m'éclairer un peu sur la démarche globale, ça me permettrait de gland^W travailler depuis chez moi sous nunux, et sans plus passer par cette machine virtuelle windows que j'utilise actuellement.


Haut
 Profil  
 
MessagePosté: 23 Déc 2008 20:26 
Hors ligne
Dieu du clavier.
Avatar de l’utilisateur

Inscription: 08 Sep 2004 23:53
Messages: 22412
Localisation: CAEN
J'ai beau avoir écrit ce tuto, je ne suis pas top non plus. Et en cherchant checkpoint, ce que j'apprend ne me renseigne sur rien comme ça, donc bon. Désolé de n'avoir aucun moyen de t'aider.
Tu as essayé de faire tourner le client vpn sous wine ?

_________________
«l'homme n'est pas une marchandise comme les autres»
Nikolaë Sarköcescu, 1955-, "Discours de campagne, St Etienne 9/11/2006"

PS: Je fais du referencement internet et sur notre blog, je traite de référencement sous linux.


Haut
 Profil  
 
MessagePosté: 23 Déc 2008 21:10 
Hors ligne
Grand posteur

Inscription: 14 Juin 2007 16:48
Messages: 158
Localisation: Montreal
Non j'ai pas tenté encre avec wine, pour l'instant j'avais besoin que ça marche vite (donc machine virtuelle windows) et j'ai lu à côté deux trois trucs de ci de là pour voir comment je pourrait tenter de faire marcher la chose en natif.

Mais il existe plusieurs moyens de s'authentifier et autant de "technologies" et de dérivés. D'un côté on te parle de Racoon + Ike + Ipsec, de l'autre de vpnc + pam_securid.so obscur, de l'autres de openvpn et pouf ça marche... J'ai testé pour l'instant kvpnc ( que je trouve assez sympa comme interface de gestion de comptes client vpn ) avec vpnc et openvpn. J'ai presque cru avoir réussi avec openvpn mais il m'a planté une histoire de certificats qu'il avait pas.

Et bien entendu pour simplifier le tout je ne pense pas pouvoir obtenir la moindre information de la part de ma boite (35000 employés dans la boite, les gars en charge de la "sécurité" dans un environnement full MS risquent de pas être coopératifs... en plus d'être sûrement à 3000km de moi).


Haut
 Profil  
 
MessagePosté: 26 Déc 2008 18:04 
Hors ligne
Grand posteur

Inscription: 14 Juin 2007 16:48
Messages: 158
Localisation: Montreal
Sans surprise le client checkpoint ne marche pas sous wine. L'installation plante au moment de créer les interfaces réseau virtuelles, logique d'un autre côté puisque wine n'a aucune accès à la config réseau ou quoi que ce soit.

Je vais donc continuer de creuser du côté d'OpenVPN plutôt. Mais là tout de suite c'est boxing days, il est temps de faire chauffer la carte de crédit :p


Haut
 Profil  
 
MessagePosté: 24 Sep 2009 11:31 
Hors ligne

Inscription: 24 Sep 2009 11:18
Messages: 3
bonjour tout le monde,
j'aimerai savoir s'il vous plait si la configuration ennoncée dans ce sujet peut correspondre à l'architecture reseau ci-dessous
Image
ou alors me faudrait'il configurer mes deux serveurs à la fois client et serveur?
merci


Haut
 Profil  
 
MessagePosté: 24 Sep 2009 20:36 
Hors ligne
Administrateur du forum
Avatar de l’utilisateur

Inscription: 17 Fév 2006 12:20
Messages: 15345
Localisation: Ile de France
En l'occurrence le schéma n'est pas très clair, si le tunnel n'est qu'une communication entre les deux serveurs debian, il te suffit d'un VPN simple, pas la peine de mettre un bridge, l'un est serveur l'autre est client.

_________________
Debian Squeeze amd64 Linux version 2.6.30-1
Le Dell 1525N a pété après 19 mois, Toshiba A500D Intel Core 2 Duo 4G RAM
Carte Nvidia, XFCE avec compiz (ben si...)

2 mains de 5 doigts chacune, une tête plus options usuelles


Haut
 Profil  
 
MessagePosté: 25 Sep 2009 09:55 
Hors ligne

Inscription: 24 Sep 2009 11:18
Messages: 3
désolé pour le schéma :roll:
en fait je voudrais réaliser un bridge entre deux réseaux et je me demande si le client est le serveur 2 de mon schéma


Haut
 Profil  
 
MessagePosté: 25 Sep 2009 17:46 
Hors ligne
Administrateur du forum
Avatar de l’utilisateur

Inscription: 17 Fév 2006 12:20
Messages: 15345
Localisation: Ile de France
Je précise ma pensée, un bridge signifie que l'un des serveurs est sur le réseau de l'autre, je vois ici
Un groupe G1 de machines sur un réseau R1, attaché au serveur S1
Un groupe G2 de machines sur un réseau R2, attaché au serveur S2
S1 et S2 relié par VPN bridge.

Bon cela signifie-t-il
* S2 est intégré dans R1 (=> S1 serveur VPN, S2 client)
* S1 est intégré dans R2 (=> S2 serveur VPN, S1 client)
* S1 et S2 dans un réseau R3 (=> pas besoin de bridge, S1 serveur et S2 client ou l'inverse)
* Fusion de R1 et R2 (auquel cas S1 serveur, S2 et toutes les machines de R2 clientes)

_________________
Debian Squeeze amd64 Linux version 2.6.30-1
Le Dell 1525N a pété après 19 mois, Toshiba A500D Intel Core 2 Duo 4G RAM
Carte Nvidia, XFCE avec compiz (ben si...)

2 mains de 5 doigts chacune, une tête plus options usuelles


Haut
 Profil  
 
MessagePosté: 26 Sep 2009 10:15 
Hors ligne

Inscription: 24 Sep 2009 11:18
Messages: 3
Dacord, et merci de ton aide :smt006


Haut
 Profil  
 
MessagePosté: 04 Mar 2010 17:27 
Hors ligne

Inscription: 04 Mar 2010 17:17
Messages: 4
J'ai installé OpenVPN sur ma machine et je l'ai configuré en mode bridge et ca marche nickel. Merci pour l'aide sur le forum.

_________________
sur Debian Lenny 5.0.4
casino pour linux


Haut
 Profil  
 
MessagePosté: 06 Juil 2010 13:08 
Hors ligne
Administrateur du forum
Avatar de l’utilisateur

Inscription: 17 Fév 2006 12:20
Messages: 15345
Localisation: Ile de France
Quelques compléments:

1) Serveur avec juste une clef de cryptage pour connecter une machine à une autre:
serveur.conf:
Code:
secret local.key
port 1194
proto udp
dev tap
ifconfig 10.8.1.1 255.255.255.0p

client.conf
Code:
remote 192.168.1.251 1194
proto udp
dev tap
secret local.key
ifconfig 10.8.1.3 255.255.255.0
route-gateway  10.8.1.1

par exemple.

2) Serveur non bridge avec un DHCP:
serveur.conf
Code:
port 1194
proto udp
dev tap0
ca ca.crt
cert serveur.crt
key serveur.key
dh dh1024.pem
ifconfig-pool-persist ipp.txt
server 10.8.0.0 255.255.255.0
keepalive 10 120
user openvpn
group openvpn
comp-lzo
persist-key
persist-tun
status openvpn-status.log
verb 1

client.conf
Code:
client
dev tap0
proto udp
remote 192.168.1.251 14142
resolv-retry infinite
nobind
user francois
group francois
persist-key
persist-tun
ca serveur.crt
cert client.crt
key client.key
ns-cert-type server
comp-lzo
verb 6


3) Serveur avec des IPs fixes définies par les postes clients:
serveur.conf
Code:
port 1194
proto udp
dev tap
ca ca.crt
cert serveur.crt
key serveur.key
dh dh1024.pem
mode server
tls-server
ifconfig 192.168.0.6 255.255.255.0
keepalive 10 120
duplicate-cn
comp-lzo
persist-key
persist-tun
status openvpn-status.log
verb 1
l'IP du serveur est 192.168.0.6
duplicate-cn permet ici à plusieurs clients de se connecter avec le même certificat.
client.conf:
Code:
client
dev tap
proto udp
remote  172.16.41.100 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca serveur.crt
cert client.crt
key client.key
ifconfig 192.168.0.200 255.255.255.0
ns-cert-type server
comp-lzo
verb 6
la machine ici a été mise avec une IP à 192.168.0.200

Attention, les machines peuvent se connecter au serveur mais pas entre elles, si on le veut il faut modifier la table de routage.

_________________
Debian Squeeze amd64 Linux version 2.6.30-1
Le Dell 1525N a pété après 19 mois, Toshiba A500D Intel Core 2 Duo 4G RAM
Carte Nvidia, XFCE avec compiz (ben si...)

2 mains de 5 doigts chacune, une tête plus options usuelles


Haut
 Profil  
 
MessagePosté: 10 Juil 2010 21:10 
Hors ligne
Vraiment, particulièrement bavard(e)!
Avatar de l’utilisateur

Inscription: 20 Aoû 2006 05:50
Messages: 2231
Localisation: Nancy !!
Mmmm Merci Fran.b pour ces petits complements ;) Ils sont bien sympatiques...

_________________
# aptitude install anarchism
# iceweasel /usr/share/doc/anarchism/html/index.html
---
(- anargeek inside -)


Haut
 Profil  
 
MessagePosté: 06 Sep 2010 15:16 
Hors ligne

Inscription: 06 Sep 2010 15:08
Messages: 1
Bonjour,

J'ai eu une petite question : Est-ce possible de se connecter à un serveur OpenVpn sans client Openvpn?

Par exemple, est-ce possible de se connecter au serveur OpenVPN en utilisant l'assistant de connexion VPN d'Ubuntu sans avoir à installer de client Openvpn.

Une autre question , mon serveur Openvpn est configuré avec authentification PAM (authentification par Login / Mot de Passe) avec la directive "no-cert-required".

En tant que client, quand on tente de se connecter au serveur Openvpn, le fichier "ca.crt" est quand même requis.

Comment connecter le client VPN sans le fichier "ca.crt". Quelle configuration serveur à adapter pour ce type de connexion (uniquement par Login/mot de passe) sans avoir de certificats à manager...

Je vous remercie d'avance , en espérant que vous pourrez m'aider :roll:


Haut
 Profil  
 
MessagePosté: 06 Sep 2010 18:17 
Hors ligne
Administrateur du forum
Avatar de l’utilisateur

Inscription: 17 Fév 2006 12:20
Messages: 15345
Localisation: Ile de France
ca.crt est le certificat authentifiant le serveur.
Ubuntu doit utiliser openvpn je pense.
Je ne connais pas l'authentification par mot de passe.
L'option est client-cert-not-required et non no-cert-required.
Tu ne peux te passer du certificat serveur qu'avec une clef (cf ci dessus) mais tu perds beaucoup de possibilités.

_________________
Debian Squeeze amd64 Linux version 2.6.30-1
Le Dell 1525N a pété après 19 mois, Toshiba A500D Intel Core 2 Duo 4G RAM
Carte Nvidia, XFCE avec compiz (ben si...)

2 mains de 5 doigts chacune, une tête plus options usuelles


Haut
 Profil  
 
MessagePosté: 01 Déc 2010 01:33 
Hors ligne
Nouvel utilisateur

Inscription: 25 Fév 2010 15:04
Messages: 14
salut

j'ai ceci quand je commence à suivre ton tuto (génial celà dit ) :

Citation:
Couldn't find any package whose name or description matched "liblzo1"


Haut
 Profil  
 
MessagePosté: 01 Déc 2010 08:02 
Hors ligne
Administrateur du forum
Avatar de l’utilisateur

Inscription: 17 Fév 2006 12:20
Messages: 15345
Localisation: Ile de France
Désormais c'est liblzo2-2 mais ça a du s"installer d'office.

_________________
Debian Squeeze amd64 Linux version 2.6.30-1
Le Dell 1525N a pété après 19 mois, Toshiba A500D Intel Core 2 Duo 4G RAM
Carte Nvidia, XFCE avec compiz (ben si...)

2 mains de 5 doigts chacune, une tête plus options usuelles


Haut
 Profil  
 
MessagePosté: 31 Oct 2011 16:53 
Hors ligne

Inscription: 28 Oct 2011 12:14
Messages: 2
Bonjour,

Novice en linux, j'ai un VPS sous debian 5 (noyau 2.6.18)

J'ai installé opnvpn mais j'ai un message d'erreur.

Visiblement il s'agirait d'un problème de Tun (qui est introuvable sur mon VPS malgré l'intervention de l'hébergeur)
Je n'arrive pas à installer Tun et je n'ai pas accès à
Device Driver
-> Networking support
--> Networking Options
---> Universal Tun/Tap device driver support
---> 802.1d Ethernet Bridging

Comment puis je faire pour arriver déjà au device center ?

Le makeconfg ne fonctionne pas non plus.

Merci d'avance pour votre aide.


Haut
 Profil  
 
Afficher les messages postés depuis:  Trier par  
Poster un nouveau sujet Répondre au sujet  [ 46 messages ]  Aller à la page Précédente  1, 2

Index du forum » Forums d'aide » Trucs et Astuces


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités


Vous ne pouvez pas poster de nouveaux sujets
Vous ne pouvez pas répondre aux sujets
Vous ne pouvez pas éditer vos messages
Vous ne pouvez pas supprimer vos messages
Vous ne pouvez pas joindre des fichiers

Aller à:  
Flux RSS Flux RSS Liste des flux Liste des flux
Powered by phpBB® Forum Software © phpBB Group
Traduction par: phpBB-fr.com
SEO
[ Time : 0.495s | 11 Queries | GZIP : Off ]