Page 1 sur 1
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 13:10
par kalistyan
Pour certains de mes clients, j'ai monté un VPN ipsec afin de faciliter la gestion de leur parc. Mais voilà ! me suis aperçu, que le VPN ne fonctionne que dans le "bon" sens! (flèche rouge)
Je m'explique :
Dans l'autre sens, je n'arrive à rien

l'option NAT-T est bien activé dans la configuration des tunnels.
Une idée... du pourquoi ?

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 13:28
par Zedoune
Vire le NAT-T ça fou la merde
Mais je comprends pas trop ton problème
lan client ping pas lan support ? ils sont sur le même réseau ? les routes sont bonnes ?
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 14:09
par dsebire
la freebox n'est pas transparente en NAT-T (coté serveur)
http://forum.pfsense.org/index.php?topic=14530.0
donc normal que tu puisse te connecter en tant que client mais pas en tant que serveur
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 14:22
par kalistyan
Mais je comprends pas trop ton problème
A partir du LAN CLIENT aucun accès au LAN SUPPORT...
lan client ping pas lan support ?
non
ils sont sur le même réseau ?
Non, sinon le vpn ne monte pas...
les routes sont bonnes ?
Oui
Ah d'accord... merci pour l'info.
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 14:29
par dsebire
donc en clair:
ping de support vers client OK
ping de client vers support KO
t'as une merde dans tes routes, j'en ai fait l'experience ya 15 jours

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 14:38
par kalistyan
Ah! avais compris que c'était impossible à mettre en place vu que la Freebox ne gère pas le NAT-T
Bon bah reste à trouver les bonnes routes alors ?
S'agit de pfsense de chaque côté.
LAN SUPPORT / pfsense :
Virtualisé sous ESXi
Firewall off : Note: This converts pfSense into a routing only platform! Note: This will turn off NAT!
LAN CLIENT / pfsense :
Virtualisé sous VMware Server
Configuration classique...
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 14:57
par dsebire
mon precedent post signifiait que tu ne pouvais pas faire serveur IPsec coté freebox vu qu'elle n'est pas "transparente".
concernant ton problème:
si ça ping dans un sens, c'est que les routes sont en partie bonnes (les paquets vont bien dans un sens puis dans l'autre pour l'ACK)
ce qui doit te manquer ou que tu as de faux c'est uen route qui envoie vers la mauvaise gateway a partir de chez ton client.
faut pas oublier qu'un ping c'est uen trame qui part vers la destination et une qui repars vers toi avec la réponse
PS: wireshark est ton ami, perso ça m'a permis de savoir ou je buggais (trame ICMP qui passe mais pas le ACK dans mon cas car je routais vers internet au lieu de laisser passer dans le tunnel)
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 15:32
par kalistyan
Bon bah c'est parti! Wireshark en cours d'installation...
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 15:48
par kalistyan
De plus en plus étrange...
Source : LAN CLIENT / Serveur
Destination : LAN SUPPORT / Poste de travail
Réponse de ... ok
Mais erreur dans Wireshark
Code : Tout sélectionner
Header checksum: 0x0000 [incorrect, should be 0x98fc (maybe caused by "IP checksum offload"?)
Source : LAN CLIENT / Serveur
Destination : LAN SUPPORT / Serveur A
Délai d'attente de la demande dépassé.
Code : Tout sélectionner
Header checksum: 0x0000 [incorrect, should be 0x98fc (maybe caused by "IP checksum offload"?)
Même erreur, mais pas le même résultat...
Edit : l'erreur "IP checksum offload" peut être supprimée en désactivant l'option "Checksum Offload" de votre carte réseau.
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 16:27
par dsebire
c'est quoi l'OS sur ta station et ton serveur ?
http://support.microsoft.com/kb/885407
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 16:44
par kalistyan
Station : XP Pro SP3
Serveur : Serveur 2003 R2 SP2
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 20:26
par kalistyan
Résolu !
Pour que les sites distants puisse accéder aux ressources du LAN SUPPORT, côté LAN SUPPORT serveur, station,etc... doit avoir le pfsense en passerelle et non la freebox.
Au départ pourque cela fonctionne dans le sens SUPPORT vers CLIENT, ajoutais la route manuellement (route add).
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 21:11
par dsebire
ah Bah oui, evidament
Pour ceux qui auraient aussi un soucis un jour, tracert ou traceroute sont très utiles

[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : ven. 14 oct. 2011 21:24
par kalistyan
Sacré boulet te l'accorde [:akane:1]
[Résolu] [VPN NAT-T] Ne fonctionne que dans un seul sens...
Publié : sam. 15 oct. 2011 19:45
par Ryu_wm
Ah! avais compris que c'était impossible à mettre en place vu que la Freebox ne gère pas le NAT-T
Bon bah reste à trouver les bonnes routes alors ?
S'agit de pfsense de chaque côté.
LAN SUPPORT / pfsense :
Virtualisé sous ESXi
Firewall off : Note: This converts pfSense into a routing only platform! Note: This will turn off NAT!
LAN CLIENT / pfsense :
Virtualisé sous VMware Server
Configuration classique...
mince ta config des pfsense m'aurait intéressée du coup, mais sir firewall /off pas trop
