OVH Cloud OVH Cloud

question route

41 réponses
Avatar
jean declercq
Bonjour,

Juste une petite question.
Je tente de mettre en place un tunnel vpn entre 2 routeurs (connexion
adsl, lan de chaque coté derrière les routeurs (192.168.1.0-réseau A et
192.168.60.0-réseau B).
D'après les status des 2 routeurs, le tunnel est bien établi, mais je
n'en fais rien, même pas un ping.
On m'a suggéré un tracert pour y voir plus clair.
Quand je le lance depuis le réseau A, ça s'arrête au routeur de A.
C'est normal ?
Je ne pense pas mais bon...

Merci d'avance.

--
Jean Declercq
message rédigé sur un spam 100% recyclé

10 réponses

1 2 3 4 5
Avatar
RAKOTOMALALA Renaud
Bonjour,

Juste une petite question.
Je tente de mettre en place un tunnel vpn entre 2 routeurs (connexion
adsl, lan de chaque coté derrière les routeurs (192.168.1.0-réseau A et
192.168.60.0-réseau B).
D'après les status des 2 routeurs, le tunnel est bien établi, mais je
n'en fais rien, même pas un ping.
On m'a suggéré un tracert pour y voir plus clair.
Quand je le lance depuis le réseau A, ça s'arrête au routeur de A.
C'est normal ?
Je ne pense pas mais bon...



Comme tu l'as indiqué dans le sujet il s'agit probablement d'un problème
de routage.

Peux-tu nous mettre les deux tables de routages des deux routeurs (A & B) ?

Qui plus est si les routeurs sont des unix, as-tu bien verifié que le
routage est bien activé ?

Autre chose, certain firewall très restrictif ne laisse passer les
communication que si elles sont autorisés, tes règles de firewall
prennent elles en compte ton tunel ?

Cordialement,
--
RAKOTOMALALA RENAUD
W-CONSULTING http://www.w-consulting.fr
VISP http://www.visp.fr
Librenet Network http://www.librenet.net

Avatar
jean declercq
jean declercq a écrit sur fr.comp.reseaux.ip le 13/09/2005 dans
:

On m'a suggéré un tracert pour y voir plus clair.
Quand je le lance depuis le réseau A, ça s'arrête au routeur de A.


Un tracert vers une adresse ip LAN du réseau B...

--
Jean Declercq
message rédigé sur un spam 100% recyclé

Avatar
jean declercq
RAKOTOMALALA Renaud a écrit sur fr.comp.reseaux.ip le 13/09/2005 dans
<dg6eb9$86o$ :

Bonjour,

Juste une petite question.
Je tente de mettre en place un tunnel vpn entre 2 routeurs (connexion adsl,
lan de chaque coté derrière les routeurs (192.168.1.0-réseau A et
192.168.60.0-réseau B).
D'après les status des 2 routeurs, le tunnel est bien établi, mais je n'en
fais rien, même pas un ping.
On m'a suggéré un tracert pour y voir plus clair.
Quand je le lance depuis le réseau A, ça s'arrête au routeur de A.
C'est normal ?
Je ne pense pas mais bon...


Comme tu l'as indiqué dans le sujet il s'agit probablement d'un problème de
routage.

Peux-tu nous mettre les deux tables de routages des deux routeurs (A & B) ?


Houlà !
Je n'avais pas précisé, il s'agit de boitiers routeurs, sur le réseau A
un Dlink Di804HV, sur le B un Bewan Lanbooster 2201.


Autre chose, certain firewall très restrictif ne laisse passer les
communication que si elles sont autorisés, tes règles de firewall prennent
elles en compte ton tunel ?

D'après ce que j'ai compris du mode de fonctionnement de ces 2

routeurs, la configuration du FW n'interfère pas avec le tunnel.
Mais je peux m'être trompé.

Merci

--
Jean Declercq
message rédigé sur un spam 100% recyclé


Avatar
ViC
jean declercq wrote:
Bonjour,

Juste une petite question.
Je tente de mettre en place un tunnel vpn entre 2 routeurs (connexion
adsl, lan de chaque coté derrière les routeurs (192.168.1.0-réseau A et
192.168.60.0-réseau B).
D'après les status des 2 routeurs, le tunnel est bien établi, mais je
n'en fais rien, même pas un ping.
On m'a suggéré un tracert pour y voir plus clair.
Quand je le lance depuis le réseau A, ça s'arrête au routeur de A.
C'est normal ?
Je ne pense pas mais bon...

Merci d'avance.



Bonjour,

Peux tu nous fournir le modèle de router utilisé svp ?

Si possible de nous exposer la configuration de A et B également.

Merci.

ViC

Avatar
jean declercq
ViC a écrit sur fr.comp.reseaux.ip le 13/09/2005 dans
<JyFVe.63556$ :

jean declercq wrote:
Je tente de mettre en place un tunnel vpn entre 2 routeurs (connexion adsl,
lan de chaque coté derrière les routeurs (192.168.1.0-réseau A et
192.168.60.0-réseau B).
D'après les status des 2 routeurs, le tunnel est bien établi, mais je n'en
fais rien, même pas un ping.
On m'a suggéré un tracert pour y voir plus clair.
Quand je le lance depuis le réseau A, ça s'arrête au routeur de A.
C'est normal ?



Peux tu nous fournir le modèle de router utilisé svp ?

Si possible de nous exposer la configuration de A et B également.

Merci.

Bonjour


C'est moi qui te remercie de te pencher sur mon problème.
J'ai pas mal bossé dessus hier, sans succès.

Sur le réseau A, en 192.168.1.0/24 (si je ne me trompe pas dans le
/24), le routeur est un Dlink Di804HV.
Sur le réseau B, en 192.168.60.0/24, c'est un Bewan Lanbooster 2201.

Après d'autres tentatives, il s'avère que le problème est identique de
B vers A.

Pour info, il s'agit d'un tunnel IPSec avec encrypt. 3DES et auth MD5.

J'ai passé pas mal de temps au tél avec les HL de Bewan et Dlink, sans
plus de résultat.
Je tente de me faire prêter un autre routeur Bewan pour faire des tests
à la place du Dlink, mais si tu as une piste...

Est-ce que ça pourrait venir de la config de mon/mes réseaux, et non
des routeurs ?
De chaque coté, j'ai un modem adsl (speedtouch 510 en mode bridge)
connecté sur le routeur, puis un réseau win assez classique avec
domaines.

--
Jean Declercq
message rédigé sur un spam 100% recyclé


Avatar
ViC
Bonjour,

Ton tunnel VPN est monté entre les deux ROUTER, c'est bien ça?
Ce ne sont pas des PC (ex:XP) sur les LAN qui servent de Serveur ?


Dans le DLINK, sous VPN et sous STATUS qu'à tu ?
Et l'équivalent du côté du Bewan ?


Merci.

ViC






jean declercq wrote:
ViC a écrit sur fr.comp.reseaux.ip le 13/09/2005 dans
<JyFVe.63556$ :

jean declercq wrote:

Je tente de mettre en place un tunnel vpn entre 2 routeurs (connexion
adsl, lan de chaque coté derrière les routeurs (192.168.1.0-réseau A
et 192.168.60.0-réseau B).
D'après les status des 2 routeurs, le tunnel est bien établi, mais je
n'en fais rien, même pas un ping.
On m'a suggéré un tracert pour y voir plus clair.
Quand je le lance depuis le réseau A, ça s'arrête au routeur de A.
C'est normal ?




Peux tu nous fournir le modèle de router utilisé svp ?

Si possible de nous exposer la configuration de A et B également.

Merci.

Bonjour


C'est moi qui te remercie de te pencher sur mon problème.
J'ai pas mal bossé dessus hier, sans succès.

Sur le réseau A, en 192.168.1.0/24 (si je ne me trompe pas dans le /24),
le routeur est un Dlink Di804HV.
Sur le réseau B, en 192.168.60.0/24, c'est un Bewan Lanbooster 2201.

Après d'autres tentatives, il s'avère que le problème est identique de B
vers A.

Pour info, il s'agit d'un tunnel IPSec avec encrypt. 3DES et auth MD5.

J'ai passé pas mal de temps au tél avec les HL de Bewan et Dlink, sans
plus de résultat.
Je tente de me faire prêter un autre routeur Bewan pour faire des tests
à la place du Dlink, mais si tu as une piste...

Est-ce que ça pourrait venir de la config de mon/mes réseaux, et non des
routeurs ?
De chaque coté, j'ai un modem adsl (speedtouch 510 en mode bridge)
connecté sur le routeur, puis un réseau win assez classique avec domaines.





Avatar
jean declercq
ViC a écrit sur fr.comp.reseaux.ip le 15/09/2005 dans
<9u2We.85191$ :

Bonjour,

Ton tunnel VPN est monté entre les deux ROUTER, c'est bien ça?
Ce ne sont pas des PC (ex:XP) sur les LAN qui servent de Serveur ?


Oui, c'est un tunnel routeur à routeur.


Dans le DLINK, sous VPN et sous STATUS qu'à tu ?
Et l'équivalent du côté du Bewan ?

Pour le Bewan:

http://cjoint.com/?jpj6GViYZ3
Pour le Dlink:
http://cjoint.com/?jpj7RSuRfB


--
Jean Declercq
message rédigé sur un spam 100% recyclé

Avatar
ViC
jean declercq wrote:
ViC a écrit sur fr.comp.reseaux.ip le 15/09/2005 dans
<9u2We.85191$ :

Bonjour,

Ton tunnel VPN est monté entre les deux ROUTER, c'est bien ça?
Ce ne sont pas des PC (ex:XP) sur les LAN qui servent de Serveur ?



Oui, c'est un tunnel routeur à routeur.


Dans le DLINK, sous VPN et sous STATUS qu'à tu ?
Et l'équivalent du côté du Bewan ?

Pour le Bewan:

http://cjoint.com/?jpj6GViYZ3
Pour le Dlink:
http://cjoint.com/?jpj7RSuRfB




Bonjour,

Tout d'abord dans la photo jointe du Bewan, on peut immédiatement voir
un problème.

Il n'y a aucun paquet transmis sur le VPN!

Très étrange.

Peux tu avoir le même genre de stats côté DLINK ?

Et je me pose une question (j'apprend avec toi dans cette histoire.)

Je me demande ou est prise la décision d'envoyer le traffique via VPN,
plutot que LAN ou plutot que sur INTERNET?


J'ai une idée qui vaux la peine d'essayer. C'est un essaie.


Tu as deux réseaux dans le même subnet (A et B), soit le 192.168.1.0/24,
autant au site A qu'au site B. D'apres moi, lorsqu'un VPN est monté
entre les 2 routers, le subnet DISTANT sera routé VERS L'INTERFACE
VIRTUEL du VPN.

Exemple pas rapport avec ton cas, cas typique je crois.

Réseau A : 10.10.10.0/24
Réseau B : 192.168.1.0/24

Lorsque vpn est mponté Dans la table de routage de A, il y aura en quelque par quelque chose
comme suit :

10.10.10.0/24 ---VIA---> INTERFACE ETHERNET LOCAL
192.168.1.0/24 ---VIA---> INTERFACE VIRTUELLE VPN
0.0.0.0 ---VIA---> INTERNET (ISP)

et dans le router B on retrouvera possiblement

192.168.1.0/24 ---VIA---> INTERFACE ETHERNET LOCAL
10.10.10.0/24 ---VIA---> INTERFACE VIRTUELLE VPN
0.0.0.0 ---VIA---> INTERNET (ISP)

(ceci n'est que théorie, j'essaie de comprendre)


PAR CONTRE, dans ton cas, tu as les deux même subnets, soit
192.168.1.0/24. Donc je me demande comment les tables de routes
régissent. J'ai l'impression que peut être que tout est redirigé vers
ton LAN. Ça expliquerait l'absence de traffique en sortie.


-=TEST À FAIRE=-

Change ton subnet lan distant, peu importe si c'est au router A ou B.
(ex: 192.168.100.0/24) Met quelque chose de totalement différent.

Comme je te dis, ceci est pure spéculation.
Dapres moi ces router fonctionnent comme suit :

Si ta destination est sur le subnet local, alors ça sort sur cet interface.

Si c'est le subnet sur réseau Distant VPN, alors ça sort pas l'interface
virtuel de ce VPN.

Pour le reste, default gateway vers internet.


SVP, si quelqu'un s'y connait en ce type de VPN, manifestez vous !

Reviens nous vite !

Bonne chance !

ViC

PS: es tu capable de nous fournir les tables de routage de ces routers ?
J'en doute.


Avatar
jean declercq
ViC a écrit sur fr.comp.reseaux.ip le 16/09/2005 dans
<fhnWe.16373$ :


Tout d'abord dans la photo jointe du Bewan, on peut immédiatement voir un
problème.

Il n'y a aucun paquet transmis sur le VPN!


Si j etente des ping depuis le réseau B (en 192.168.60.*), je vois bien
les paquets dans la colonne TX.
Quand j'ai fait la capture d'écran, je n'avais pas refait d'essais.

Peux tu avoir le même genre de stats côté DLINK ?


Hélas non.


Et je me pose une question (j'apprend avec toi dans cette histoire.)

Je me demande ou est prise la décision d'envoyer le traffique via VPN, plutot
que LAN ou plutot que sur INTERNET?


Ce que j'en comprend (je dis ça avec mes mots à moi que j'ai ;-):
quand je lance depuis le réseau A un ping vers B, comme la cible
n'appartient pas au subnet de A, la commande est redirigée vers le
routeur (ce que je vois bien avec un tracert).
En arrivant sur le routeur, celui-ci détecte (grâce aux infos indiquées
dans le paramétrage du tunnel) que la cible appartient au subnet de B,
et "envoie" la commande dans le tunnel.




PAR CONTRE, dans ton cas, tu as les deux même subnets, soit 192.168.1.0/24.


Ce n'est pas le cas:
réseau A (mon réseau, d'où je fais les essais): 192.168.1.0/24
réseau B (distant) : 192.168.60.0/24

Donc je me demande comment les tables de routes régissent. J'ai l'impression
que peut être que tout est redirigé vers ton LAN. Ça expliquerait l'absence
de traffique en sortie.


Et pourtant, quand je lance un ping vers une adresse du B, je vois les
paquets arriver (ou alors c'est une coincidence) dans la colonne RX de
la page de statut du Bewan.


-=TEST À FAIRE=-

Change ton subnet lan distant, peu importe si c'est au router A ou B. (ex:
192.168.100.0/24) Met quelque chose de totalement différent.


Euh... ça c'est pas simple (et j'y suis donc déjà en 192.168.60.0/24)


Comme je te dis, ceci est pure spéculation.


Non, je crois (d'après ce que j'ai compris du bazar) que tu as raison:
il ne faut pas que les deux lan soient dans le même subnet.


SVP, si quelqu'un s'y connait en ce type de VPN, manifestez vous !


Ca m'arrangerait bien ;-)

En fait j'ai l'impression que le tunnel fonctionne, mais que les deux
routeurs ont du mal à se "comprendre" quand il s'agit de transmettre
des données.
Je pourrais essayer de paramétrer ça sans cryptage, pour voir.


PS: es tu capable de nous fournir les tables de routage de ces routers ?
J'en doute.
Je ne vois pas trop comment faire, je vais voir.



--
Jean Declercq
message rédigé sur un spam 100% recyclé

Avatar
Gérard G
Bonjour,

jean declercq avait soumis l'idée :

-=TEST À FAIRE=-

Change ton subnet lan distant, peu importe si c'est au router A ou B. (ex:
192.168.100.0/24) Met quelque chose de totalement différent.


Euh... ça c'est pas simple (et j'y suis donc déjà en 192.168.60.0/24)

Comme je te dis, ceci est pure spéculation.


Non, je crois (d'après ce que j'ai compris du bazar) que tu as raison:
il ne faut pas que les deux lan soient dans le même subnet.


Au niveau des IP c'est bon.

SVP, si quelqu'un s'y connait en ce type de VPN, manifestez vous !


Ca m'arrangerait bien ;-)

En fait j'ai l'impression que le tunnel fonctionne, mais que les deux
routeurs ont du mal à se "comprendre" quand il s'agit de transmettre des
données.


Perso, je ne connais pas ces routeurs mais:
ton image du dlink me laisse perplexe =>IKE Etablished.

Normalement, le tunnel se monte en 2 phases:
Négociation de la clé (IKE) puis Encapsulation du tunnel

D'après ta copie d'écran , je pense que tu es bloqué sur la 1ere phase.
Sur les routeurs que j'ai l'habitude d'utiliser, c'est souvent du à un
problème d'authentification/cryptage.
En effet il est possible d'avoir du 3DES,MD5 sur la phase 1 et
totalement autre chose sur la phase2 (3DES,DES,SHA1,etc...)

Tu n'as pas de logs sur ces routeurs??

--
Gérard G


1 2 3 4 5