OVH Cloud OVH Cloud

authentification VPN

17 réponses
Avatar
Methos
bonjour,
j'ai établit une connexion vpn, le serveur est derrière un routeur, naté
pour le port 1723. Quand je me connecte, il y a bien vérification du nom
d'utilisateur + mot de passe (cela arrive très vite), et puis "erreur 628,
connexion fermée par l'ordinateur distant avant de pouvoir être terminée".
De quoi peut-il s'agir ?

merci d'avance

7 réponses

1 2
Avatar
Pascal

Et en langage cisco tu écrirais ça comment


Désolé, je ne connais pas un traître mot d'IOS (trop cher). Par contre,
c'est quand tu veux en iptables. :-)

Avatar
Alni
Bonjour,

a exposé le 20/12/2005 :

Et en langage cisco tu écrirais ça comment


Désolé, je ne connais pas un traître mot d'IOS (trop cher). Par contre, c'est
quand tu veux en iptables. :-)


Envoie les iptables, j'avais un routeur linux sur un vieux 486 diskless
de l'époque du RTC, ça va peut être m'aider.

--
Alni


Avatar
Pascal

Désolé, je ne connais pas un traître mot d'IOS (trop cher). Par
contre, c'est quand tu veux en iptables. :-)


Envoie les iptables, j'avais un routeur linux sur un vieux 486 diskless
de l'époque du RTC, ça va peut être m'aider.


Argh, pourquoi j'ai écrit "quand tu veux" ?

Soit un routeur avec :
- interface LAN eth0 192.168.0.254/24
- interface WAN eth1 d'adresse 1.2.3.4

* Le masquerading de base des adresses LAN en sortie WAN :

- en IP dynamique (marche aussi en statique mais plus lourd)

iptables -t nat -A POSTROUTING -o eth1 -s 192.168.0.0/24 -j MASQUERADE

- en IP statique

iptables -t nat -A POSTROUTING -o eth1 -s 192.168.0.0/24
-j SNAT --to-source 1.2.3.4

Avec ça, le réseau local peut sortir sur internet.

* Le port forwarding HTTP de l'adresse IP WAN vers 192.168.0.200 :

iptables -t nat -A PREROUTING -d 1.2.3.4 -p tcp --dport 80
-j DNAT --to-destination 192.168.0.200

Avec ça, le serveur est joignable depuis internet. L'interface n'est pas
spécifiée afin que la règle s'applique aussi depuis le LAN. En IP
dynamique, cette règle doit bien sûr être créée à l'établissement de la
connexion est supprimée à sa terminaison.

* Le NAT source pour que le port forwarding marche depuis le LAN :

iptables -t nat -A POSTROUTING -o eth0 -s 192.168.0.0/24
-d 192.168.0.200 -p tcp --dport 80 -j SNAT --to-source 192.168.0.254

Avec ça, le serveur est joignable depuis le LAN sur l'adresse IP WAN.
On peut rendre la règle plus générale pour n'importe quelle redirection
LAN -> LAN :

iptables -t nat -A POSTROUTING -o eth0 -s 192.168.0.0/24
-d 192.168.0.0/24 -j SNAT --to-source 192.168.0.254


Avatar
Alni
Bonjour,

Le 21/12/2005, a supposé :

Désolé, je ne connais pas un traître mot d'IOS (trop cher). Par contre,
c'est quand tu veux en iptables. :-)


Envoie les iptables, j'avais un routeur linux sur un vieux 486 diskless de
l'époque du RTC, ça va peut être m'aider.


Argh, pourquoi j'ai écrit "quand tu veux" ?


Bon je vais regarder ça.

En fait, je me souviens maintenant, c'était pas iptables mais ipchain à
l'époque.

Mais je devrais arriver à comprendre le principe et l'adapter (peut
être)...

Merci

--
Alni



Avatar
Pascal

En fait, je me souviens maintenant, c'était pas iptables mais ipchain à
l'époque.

Mais je devrais arriver à comprendre le principe et l'adapter (peut
être)...


Pas sûr, ipchains est beaucoup moins souple qu'iptables, et son NAT
beaucoup plus rudimentaire. Si je me souviens bien, le port forwarding
(DNAT) avec ipmasqadm court-circuite toute la chaîne, donc impossible de
faire du masquerading en sortie en même temps.

Avatar
Pat
Les gars vous me laissez pantois, j'aimerais bien comprendre tout ce que
vous écrivez, y a t-il un site qui explique tout ça sur les connexions
réseau ?
Merci d'avance

"" a écrit dans le message de
news: docs53$1id7$

En fait, je me souviens maintenant, c'était pas iptables mais ipchain à
l'époque.

Mais je devrais arriver à comprendre le principe et l'adapter (peut
être)...


Pas sûr, ipchains est beaucoup moins souple qu'iptables, et son NAT
beaucoup plus rudimentaire. Si je me souviens bien, le port forwarding
(DNAT) avec ipmasqadm court-circuite toute la chaîne, donc impossible de
faire du masquerading en sortie en même temps.



Avatar
Alni
Bonjour,

Pat a présenté l'énoncé suivant :
Les gars vous me laissez pantois, j'aimerais bien comprendre tout ce que vous
écrivez, y a t-il un site qui explique tout ça sur les connexions réseau ?


Recherche dans les messages de ce groupe à la date du 1er et le 15 de
chaque mois, les FAQ sont envoyées en même temps que la charte.
Ce mois ci c'est le 17/12 11h45
C'est un bon début, déjà.

--
Alni

1 2