Bonjour,
J'essaye de mettre en place un VPN L2TP/IPSec basé sur:
- xl2tp
- racoon
- ipsec-tools
Ma configuration est la suivante:
- VPN box: 10.15.2.7
- Gateway: 10.15.1.1
Le tout fonctionne pour le moment (même si je sais que niveau sécurité c'est pas top) mais il n'y a pas de route vers internet dans le VPN. De plus, tout commentaire est le bienvenu. La config pourra aussi sans doutes aider des gens.
racoon.conf:
path pre_shared_key "/etc/racoon/psk.txt"; # on va commencer par des clefs partagées
remote anonymous {
exchange_mode main,aggressive;
generate_policy on;
verify_cert off;
nat_traversal on; # use NAT traversal
ike_frag on; # use IKE fragmentation
passive on;
dpd_delay 20;
proposal {
# change to aes for CISCO IPSec, L2TP accepte que 3des pour le moment
encryption_algorithm 3des;
hash_algorithm sha1;
# to use for L2TP macosx
authentication_method pre_shared_key;
# to use for CISCO IPSec
#authentication_method xauth_psk_server;
dh_group 2;
}
}
sainfo anonymous {
#pfs_group 2;
lifetime time 3600 sec;
encryption_algorithm 3des;
authentication_algorithm hmac_sha1;
compression_algorithm deflate;
}
# je veux mettre les hosts VPN dans le range 10.15.10
# pam est utilisé pour l'authentification des utilistaures
mode_cfg {
conf_source local;
network4 10.15.10.100;
pool_size 10;
netmask4 255.255.0.0;
dns4 10.15.1.1;
auth_source pam;
#pfs_group 2;
}
xl2tpd.conf
[global]
port = 1701
access control = no
[lns default]
ip range = 10.15.10.101 - 10.15.10.200
local ip = 10.15.10.1
length bit = yes
refuse chap = yes
require pap = yes
require authentication = no
name = LinuxVPN
hostname = LinuxVPN
ppp debug = yes
pppoptfile = /etc/ppp/options.xl2tpd
options.xl2tpd
ipcp-accept-local
ipcp-accept-remote
noccp
noauth
crtscts
idle 1800
mtu 1200
mru 1200
nodefaultroute
debug
lock
proxyarp
connect-delay 5000
Toute idées ou suggestion est la bienvenue (surtout si ça m'aide à définir la route par défaut dans le VPN).
Merci d'avance,
# Un proxy
Posté par Simon Gillet (site web personnel) . Évalué à 1.
- un proxy (sur le même host que le serveur VPN dans mon cas) contourne en partie le problème.
[^] # Re: IP redirection
Posté par Simon Gillet (site web personnel) . Évalué à 1.
http://ipsec-tools.sourceforge.net/checklist.html
http://www.cyberciti.biz/tips/linux-as-router-for-dsl-t1-lin(...)
http://www.ducea.com/2006/08/01/how-to-enable-ip-forwarding-(...)
http://web.mit.edu/rhel-doc/4/RH-DOCS/rhel-sg-fr-4/s1-ipsec-(...)
Il faut activer l'IP redirection...logique.
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.