OVH Cloud OVH Cloud

Contruction Tunnel VPN

8 réponses
Avatar
dub_ced
Bonjour,

cela fait 1 semaine que je me prend la t=EAte sur mon VPN qui consiste
=E0 relier 2 sites en VPN par l'interm=E9diaire de 2 routeurs Linksys
WRV200. De chaque cot=E9 je poss=E8de un modem ADSL D-Link (en Bridge),
une adresse IP fixe et donc le routeur. J'ai un r=E9seau configur=E9 en
192.168.1.x/255.255.255.0 et l'autre en 192.168.2.x./255.255.255.0
Mon ping fonctionne sur la passerelle distante mais impossible de
cr=E9er le tunnel VPN (le statut est Try to connect to Remote Gateway).
Je vous mets les logs d'un de mes routeurs:
380 [MON 12:25:33] "TunnelA" #22: [WRV200 Response:] Please check
your Local Secure Group, Remote Secure Group, and PFS setting of this
tunnel
381 [MON 12:25:33] "TunnelA" #22: sending encrypted notification
INVALID_ID_INFORMATION to 193.x.x.x:500
382 [MON 12:25:43] "TunnelA" #22: Quick Mode I1 message is
unacceptable because it uses a previously used Message ID 0x89337c5a
(perhaps this is a duplicated packet)
383 [MON 12:25:43] "TunnelA" #22: sending encrypted notification
INVALID_MESSAGE_ID to 193.x.x.x:500
384 [MON 12:26:03] "TunnelA" #22: Quick Mode I1 message is
unacceptable because it uses a previously used Message ID 0x89337c5a
(perhaps this is a duplicated packet)
385 [MON 12:26:03] "TunnelA" #22: sending encrypted notification
INVALID_MESSAGE_ID to 193.x.x.x:500
386 [MON 12:26:43] "TunnelA" #22: [WRV200 Response:] Cannot respond
to IPsec SA request
387 [MON 12:26:43] "TunnelA" #22: [WRV200 Response:] No connection
is known for 192.168.1.0/32=3D=3D=3D217.x.x.x...193.x.x.x=3D=3D=3D192.168.2=
.0/32
388 [MON 12:26:43] "TunnelA" #22: [WRV200 Response:] Can't establish
IPSec SA. This might be the asymmetric Secure Group setting.
389 [MON 12:26:43] "TunnelA" #22: [WRV200 Response:] Please check
your Local Secure Group, Remote Secure Group, and PFS setting of this
tunnel
390 [MON 12:26:43] "TunnelA" #22: sending encrypted notification
INVALID_ID_INFORMATION to 193.x.x.x:500
391 [MON 12:26:52] "TunnelA" #22: Quick Mode I1 message is
unacceptable because it uses a previously used Message ID 0x8ad2738d
(perhaps this is a duplicated packet)
392 [MON 12:26:52] "TunnelA" #22: sending encrypted notification
INVALID_MESSAGE_ID to 193.x.x.x:500
393 [MON 12:27:13] "TunnelA" #22: Quick Mode I1 message is
unacceptable because it uses a previously used Message ID 0x8ad2738d
(perhaps this is a duplicated packet)
394 [MON 12:27:13] "TunnelA" #22: sending encrypted notification
INVALID_MESSAGE_ID to 193.x.x.x:500

Le NAT-Traversal et Global NAT-Traversal sont d=E9sactiv=E9s. Le PFS est
activ=E9. Je passe par Encryption: 3DES et
Key Exchange Method:Auto (que ce choix)
Authentication: MD5 (Phase 1 et 2).
ISAKMP Key Lifetime(s):28800
Operation Mode: Main
IPSec Key Lifetime(s):3600
DH Group: Group 2-1024-bits

Est ce que quelqu'un est en mesure de m'aider car je vois pas trop!!!

Merci d'avance

Bonne journ=E9e =E0 tous

8 réponses

Avatar
Dominique ROUSSEAU
Le lun, 15 jan 2007 at 12:22 GMT, a écrit :
Bonjour,

cela fait 1 semaine que je me prend la tête sur mon VPN qui consiste
à relier 2 sites en VPN par l'intermédiaire de 2 routeurs Linksys
WRV200. De chaque coté je possède un modem ADSL D-Link (en Bridge),
une adresse IP fixe et donc le routeur. J'ai un réseau configuré en
192.168.1.x/255.255.255.0 et l'autre en 192.168.2.x./255.255.255.0
Mon ping fonctionne sur la passerelle distante mais impossible de
créer le tunnel VPN (le statut est Try to connect to Remote Gateway).
[...]

Est ce que quelqu'un est en mesure de m'aider car je vois pas trop!!!


Un post sur fr.comp.reseaux.ip et/ou fr.comp.securite serait à mon avis
plus adapté que fcr.ethernet, ton problème n'ayant a priori rien à voir
avec la technologie Ethernet.

Avatar
Gwagwa
Bonjour

Je ne sais pas si tu connais ce site mais tu pourras surement y trouver ton
bonheur.
http://www.linksysinfo.org/

Par experience, Linksys n'est pas une tres bonne marque malgré son
appartenance au groupe CISCO.
J'en ai utilisé pas mal modem, modem-routeur, point d'acces Wifi, et je n'en
suis vraiment pas satisfait.

J'ai par exemple 4 WAG54??? avec lesquels je suis incapable de monter un VPN
ou meme de faire de l'administration distance par le Wan.
Impossible d'avoir de l'aide de Linksys.


Bon courage
Avatar
Eric Masson
"Gwagwa" writes:

'Lut,

Par experience, Linksys n'est pas une tres bonne marque malgré son
appartenance au groupe CISCO.


C'est quoi une bonne marque ?

Aucune marque ne dispose dans sa gamme que de très bons modèles (même
cisco a commis quelques bouses de premier ordre)

J'en ai utilisé pas mal modem, modem-routeur, point d'acces Wifi, et
je n'en suis vraiment pas satisfait.


Jette un oeil du coté des firmwares alternatifs comme OpenWRT, DD-WRT
and so on, ceux-ci règlent en général les problèmes posés par les
firmwares stock.

J'ai par exemple 4 WAG54??? avec lesquels je suis incapable de monter
un VPN ou meme de faire de l'administration distance par le Wan.


Les WAG54 ne sont pas forcément les engins les plus prisés des
développeurs de firmwares alternatifs, même si un WAG54G peut tourner
avec une version de développement d'OpenWRT :
http://wiki.openwrt.org/TableOfHardware

Impossible d'avoir de l'aide de Linksys.


Faut pas trop s'étonner non plus, Linksys est clairement positionné en
SOHO, et vu le prix demandé pour le matériel, il ne faut pas s'attendre
au même niveau de support qu'un contrat smartnet...

--
Que puis-je faire d'un spam avec 750 Ko de pièces jointes, outre
déposer plainte à ce qui a été fait.
Là il y a notoirement abus sans que pour autant le B.I. soit dépassé.

-+- LCA in : Guide du Neuneu Usenetien - Le neuneu, c'est dépassé -+-

Avatar
dub_ced
salut



merci de ta réponse mais en fait j'ai trouvé d'où venait mon
problème, c'était tout simplement une erreur d'adresse IP dans ma
config IPSEC, j'ai indiqué 192.168.2.0 et 192.168.1.0 et j'aivais mis
IP addr au lieu de Subnet au lieu de l'adresse de mes routeurs et
maintenant le tunnel et créé et mon ping fonctionne sur le site
distant par contre est ce normal que je ne vois pas mes postes distants
dans le voisinnage réseau (si par contre je recherche un ordinateur et
que je tape l'adresse IP là je le retrouve)?



Merci d'avance pour tes infos



Bonne journée



Bye




"Gwagwa" writes:

'Lut,

Par experience, Linksys n'est pas une tres bonne marque malgré son
appartenance au groupe CISCO.


C'est quoi une bonne marque ?

Aucune marque ne dispose dans sa gamme que de très bons modèles (mê me
cisco a commis quelques bouses de premier ordre)

J'en ai utilisé pas mal modem, modem-routeur, point d'acces Wifi, et
je n'en suis vraiment pas satisfait.


Jette un oeil du coté des firmwares alternatifs comme OpenWRT, DD-WRT
and so on, ceux-ci règlent en général les problèmes posés par l es
firmwares stock.

J'ai par exemple 4 WAG54??? avec lesquels je suis incapable de monter
un VPN ou meme de faire de l'administration distance par le Wan.


Les WAG54 ne sont pas forcément les engins les plus prisés des
développeurs de firmwares alternatifs, même si un WAG54G peut tourner
avec une version de développement d'OpenWRT :
http://wiki.openwrt.org/TableOfHardware

Impossible d'avoir de l'aide de Linksys.


Faut pas trop s'étonner non plus, Linksys est clairement positionné en
SOHO, et vu le prix demandé pour le matériel, il ne faut pas s'attend re
au même niveau de support qu'un contrat smartnet...

--
Que puis-je faire d'un spam avec 750 Ko de pièces jointes, outre
déposer plainte à ce qui a été fait.
Là il y a notoirement abus sans que pour autant le B.I. soit dépass é.

-+- LCA in : Guide du Neuneu Usenetien - Le neuneu, c'est dépassé -+-



Avatar
Eric Masson
writes:

'Lut,

par contre est ce normal que je ne vois pas mes postes distants dans
le voisinnage réseau (si par contre je recherche un ordinateur et que
je tape l'adresse IP là je le retrouve)?


Cela est tout à fait normal en l'absence de service de nommage commun à
toutes les machines sur les deux lans.

Voir la section suivante de la doc de Samba pour une explication
détaillée du fonctionnement du browsing :
http://us1.samba.org/samba/docs/man/Samba3-HOWTO/NetworkBrowsing.html

En présence d'un serveur type NT3.51/NT4/Samba 3, une solution à ce
problème sera la mise en place d'un service Wins sur les deux lans :
http://www.google.com/search?&q=wins+server
http://www.google.com/search?q=wins+samba

En présence d'un serveur type 2k/2k3, AD fournira le service de nommage
adapté.

Ces questions sont plus en rapport avec les groupes windows ou ip (dans
le cas ou Samba est utilisé comme serveur)

--
Je dirais, à voir sortir les noms de nouveaux groupes, que la
hiérarchie fr. est celle qui évolue le moins et le moins vite. Sans
doûte pour favoriser la pénétration d'Internet dans les foyers...
-+- ALG in: <http://www.le-gnu.net> - La stratégie fufer -+-

Avatar
Gwagwa
Je ne sais pas ce qu'est une bonne marque, j'en connais pas.

Je voulais juste faire part ici de mes nombreux deboires avec le materiel
Linksys.

Trouves tu normal de devoir utiliser un firmware alternatif pour pallier les
defaults du firmware d'origine ??? (Qui sera par la suite tres peu modifié
par Linksys)
(Certain firmware alternatif etant payant !!) [je parle pas ici d'utiliser
un firmware alternatif pour des fonctions supplementaire non prévus]
Trouves tu normal de ne pas avoir d'assistance sur un materiel NEUF qui ne
repond pas aux specifications précisés sur la boite d'emballage ??
(Il ne savait que me proposer que l'echange du matos. Le pb c'est que
j'avais deja 4 boitiers avec le meme default alors je ne voyais pas
l'interet d'un echange)

Pour ce qui concerne du prix, Il me semble que Linksys est plus cher que le
materiel equivalent chez d'autres constructeurs.

J'ai longtemps suivit le forum linksysinfo.com et je n'etais pas un cas
isolé.

Resumé :
WAG54G-X2 --> impossible de faire fonctionner l'administration distante par
le Wan
PA Wifi --> Deconnexion permanente des utilisateurs. (J'en ai 2 dont une qui
deconne enormement et l'autre un peu moins)
WRV54G --> plusieurs mois d'attente avant d'enfin avoir un firmware correct


PS : Merci pour les informations et si j'interviens c'est juste pour me
defouler un peu contre linksys :)
J'en ai tellement bavé avec certain de leur boitier ...
Je peu pas vraiment comparer avec d'autes marques que je n'ai pas
utiliser/tester.
Avatar
Eric Masson
"Gwagwa" writes:

'Lut,

Trouves tu normal de ne pas avoir d'assistance sur un materiel NEUF qui ne
repond pas aux specifications précisés sur la boite d'emballage ??


Pas spécialement non, c'est pour cela que je ne prends pas de matos de
ce type pour une installation en production, sauf conditions très
exceptionnelles...

Pour ce qui concerne du prix, Il me semble que Linksys est plus cher que le
materiel equivalent chez d'autres constructeurs.


Euh, c'est du matériel à tarif plancher, prévu pour un usage soho ou
hobbyiste, l'équivalent d'un WRV ou d'un WRT chez des constructeurs
comme cisco/symbol ne joue plus du tout dans la même gamme de prix.

WAG54G-X2 --> impossible de faire fonctionner l'administration
distante par le Wan
PA Wifi --> Deconnexion permanente des utilisateurs. (J'en ai 2 dont
une qui deconne enormement et l'autre un peu moins)
WRV54G --> plusieurs mois d'attente avant d'enfin avoir un firmware
correct


L'économie à l'achat a donc été bouffée par le temps perdu...

Le problème est que même les décideurs qui ne considèrent que le prix
d'achat oublient que sur ces appareils, c'est le support qui fait la
différence (ainsi que la construction mécanique, bien plus sérieuse sur
les gammes pro/industrielles)

--
CF : Tu vois l'intérêt d'en faire tourner une sous WinCE ?
PAD: L'écran bleu ?
SP : Voilà. Une sorte de "Game over" aléatoire, en fait...
+ SP in Guide du Macounet Pervers : Playstation II c plus fort que toi+

Avatar
Nina Popravka
On Mon, 22 Jan 2007 16:10:06 +0100, "Gwagwa"
wrote:

Je peu pas vraiment comparer avec d'autes marques que je n'ai pas
utiliser/tester.
Ben moi, j'ai à peu près tout eu entre les mains, et préfère très

nettement Linksys sous firmware DD-WRT.
Si jamais un jour vous voulez VRAIMENT vous pourrir la vie avec des
firmware propriétaires buggés et savoir ce qu'est un support
incompétent, prenez une borne Airport Apple.
--
Nina