[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Envie de tchacher, n'hésitez pas !
Répondre
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

:hello:

Pour certains de mes clients, j'ai monté un VPN ipsec afin de faciliter la gestion de leur parc. Mais voilà ! me suis aperçu, que le VPN ne fonctionne que dans le "bon" sens! (flèche rouge) :ange:

Je m'explique :

Image

Dans l'autre sens, je n'arrive à rien :o l'option NAT-T est bien activé dans la configuration des tunnels.

Une idée... du pourquoi ? :jap:
Avatar de l’utilisateur
Zedoune
Messages : 15343
Inscription : ven. 12 janv. 2018 17:44

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par Zedoune »

Vire le NAT-T ça fou la merde :o

Mais je comprends pas trop ton problème

lan client ping pas lan support ? ils sont sur le même réseau ? les routes sont bonnes ?
Avatar de l’utilisateur
dsebire
Messages : 13191
Inscription : ven. 12 janv. 2018 17:44
Localisation : Loiret - entre la ville et les champs

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par dsebire »

la freebox n'est pas transparente en NAT-T (coté serveur)
http://forum.pfsense.org/index.php?topic=14530.0

donc normal que tu puisse te connecter en tant que client mais pas en tant que serveur
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

Mais je comprends pas trop ton problème
A partir du LAN CLIENT aucun accès au LAN SUPPORT...
lan client ping pas lan support ?
non
ils sont sur le même réseau ?
Non, sinon le vpn ne monte pas...
les routes sont bonnes ?
Oui
la freebox n'est pas transparente en NAT-T (coté serveur)
http://forum.pfsense.org/index.php?topic=14530.0
donc normal que tu puisse te connecter en tant que client mais pas en tant que serveur
Ah d'accord... merci pour l'info. :jap:



Avatar de l’utilisateur
dsebire
Messages : 13191
Inscription : ven. 12 janv. 2018 17:44
Localisation : Loiret - entre la ville et les champs

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par dsebire »

donc en clair:
ping de support vers client OK
ping de client vers support KO

t'as une merde dans tes routes, j'en ai fait l'experience ya 15 jours :D
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

Ah! avais compris que c'était impossible à mettre en place vu que la Freebox ne gère pas le NAT-T

Bon bah reste à trouver les bonnes routes alors ?

S'agit de pfsense de chaque côté.

LAN SUPPORT / pfsense :

Virtualisé sous ESXi
Firewall off : Note: This converts pfSense into a routing only platform! Note: This will turn off NAT!

LAN CLIENT / pfsense :

Virtualisé sous VMware Server
Configuration classique...


Avatar de l’utilisateur
dsebire
Messages : 13191
Inscription : ven. 12 janv. 2018 17:44
Localisation : Loiret - entre la ville et les champs

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par dsebire »

mon precedent post signifiait que tu ne pouvais pas faire serveur IPsec coté freebox vu qu'elle n'est pas "transparente".

concernant ton problème:
si ça ping dans un sens, c'est que les routes sont en partie bonnes (les paquets vont bien dans un sens puis dans l'autre pour l'ACK)
ce qui doit te manquer ou que tu as de faux c'est uen route qui envoie vers la mauvaise gateway a partir de chez ton client.

faut pas oublier qu'un ping c'est uen trame qui part vers la destination et une qui repars vers toi avec la réponse ;)

PS: wireshark est ton ami, perso ça m'a permis de savoir ou je buggais (trame ICMP qui passe mais pas le ACK dans mon cas car je routais vers internet au lieu de laisser passer dans le tunnel)
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

Bon bah c'est parti! Wireshark en cours d'installation...
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

De plus en plus étrange... :heink:

Source : LAN CLIENT / Serveur
Destination : LAN SUPPORT / Poste de travail

Réponse de ... ok

Mais erreur dans Wireshark

Code : Tout sélectionner

Header checksum: 0x0000 [incorrect, should be 0x98fc (maybe caused by "IP checksum offload"?)
Source : LAN CLIENT / Serveur
Destination : LAN SUPPORT / Serveur A

Délai d'attente de la demande dépassé.

Code : Tout sélectionner

Header checksum: 0x0000 [incorrect, should be 0x98fc (maybe caused by "IP checksum offload"?)
Même erreur, mais pas le même résultat... :heink:

Edit : l'erreur "IP checksum offload" peut être supprimée en désactivant l'option "Checksum Offload" de votre carte réseau.
Avatar de l’utilisateur
dsebire
Messages : 13191
Inscription : ven. 12 janv. 2018 17:44
Localisation : Loiret - entre la ville et les champs

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par dsebire »

c'est quoi l'OS sur ta station et ton serveur ?
http://support.microsoft.com/kb/885407
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

Station : XP Pro SP3
Serveur : Serveur 2003 R2 SP2
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

Résolu ! :sol:

Pour que les sites distants puisse accéder aux ressources du LAN SUPPORT, côté LAN SUPPORT serveur, station,etc... doit avoir le pfsense en passerelle et non la freebox.

Au départ pourque cela fonctionne dans le sens SUPPORT vers CLIENT, ajoutais la route manuellement (route add).

Avatar de l’utilisateur
dsebire
Messages : 13191
Inscription : ven. 12 janv. 2018 17:44
Localisation : Loiret - entre la ville et les champs

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par dsebire »

ah Bah oui, evidament :D

Pour ceux qui auraient aussi un soucis un jour, tracert ou traceroute sont très utiles ;)
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par kalistyan »

Sacré boulet te l'accorde [:akane:1]
Avatar de l’utilisateur
Ryu_wm
Messages : 8245
Inscription : ven. 12 janv. 2018 17:44

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...

Message par Ryu_wm »

Ah! avais compris que c'était impossible à mettre en place vu que la Freebox ne gère pas le NAT-T

Bon bah reste à trouver les bonnes routes alors ?

S'agit de pfsense de chaque côté.

LAN SUPPORT / pfsense :

Virtualisé sous ESXi
Firewall off : Note: This converts pfSense into a routing only platform! Note: This will turn off NAT!

LAN CLIENT / pfsense :

Virtualisé sous VMware Server
Configuration classique...


mince ta config des pfsense m'aurait intéressée du coup, mais sir firewall /off pas trop :(
Répondre