• [^] # Re: regles de NAT sur les machines CLIENT-X

    Posté par . En réponse au message Entrelacement de réseaux et VPN. Évalué à 1.

    J'ai donc testé la solution 1 qui me parait être la plus simple.

    Pour les tests j'ai remplacé l'IPBX par un Debian et j'ai donc ces adresses :
    - Server {tun0=10.64.0.1}
    - CLIENT-1 {tun0=10.64.0.100; eth0=192.168.138.16}
    - IPBX {eth0=192.168.138.12}

    L'IP 192.168.138.12 (IPBX) est translatée en 10.64.0.200.

    J'ai utilisé l'option client-nat d'OpenVPN pour pousser sur CLIENT-X la conf de NAT ci-dessous:

    ifconfig-push 10.64.0.100 255.255.255.0

    iroute 10.64.0.100
    iroute 10.64.0.200

    push "client-nat dnat 10.64.0.200 255.255.255.255 192.168.138.12"
    push "client-nat snat 10.64.0.1 255.255.255.255 192.168.138.16"
    push "client-nat snat 192.168.138.12 255.255.255.255 10.64.0.200"
    push "client-nat dnat 192.168.138.16 255.255.255.255 10.64.0.1"

    Avec cette configuration quand je lance un ping 10.64.0.200 depuis 10.64.0.1 (Server) :

    Server

    root@debian-supervisor:/etc/openvpn# ping 10.64.0.200
    PING 10.64.0.200 (10.64.0.200) 56(84) bytes of data.
    C
    --- 10.64.0.200 ping statistics ---
    4 packets transmitted, 0 received, 100% packet loss, time 3024ms

    CLIENT-1 (tcpdump)

    12:55:50.623757 IP 192.168.138.16 > 192.168.138.12: ICMP echo request, id 4212, seq 2, length 64
    12:55:50.623904 IP 192.168.138.12 > 192.168.138.16: ICMP echo reply, id 4212, seq 2, length 64
    12:55:51.631236 IP 192.168.138.16 > 192.168.138.12: ICMP echo request, id 4212, seq 3, length 64
    12:55:51.631406 IP 192.168.138.12 > 192.168.138.16: ICMP echo reply, id 4212, seq 3, length 64
    12:55:52.639972 IP 192.168.138.16 > 192.168.138.12: ICMP echo request, id 4212, seq 4, length 64
    12:55:52.640122 IP 192.168.138.12 > 192.168.138.16: ICMP echo reply, id 4212, seq 4, length 64

    IPBX (tcpdump)

    12:55:43.350550 IP 192.168.138.16 > 192.168.138.12: ICMP echo request, id 4212, seq 1, length 64
    12:55:43.350596 IP 192.168.138.12 > 192.168.138.16: ICMP echo reply, id 4212, seq 1, length 64
    12:55:44.359319 IP 192.168.138.16 > 192.168.138.12: ICMP echo request, id 4212, seq 2, length 64
    12:55:44.359354 IP 192.168.138.12 > 192.168.138.16: ICMP echo reply, id 4212, seq 2, length 64
    12:55:45.366772 IP 192.168.138.16 > 192.168.138.12: ICMP echo request, id 4212, seq 3, length 64
    12:55:45.366800 IP 192.168.138.12 > 192.168.138.16: ICMP echo reply, id 4212, seq 3, length 64
    12:55:46.375518 IP 192.168.138.16 > 192.168.138.12: ICMP echo request, id 4212, seq 4, length 64
    12:55:46.375549 IP 192.168.138.12 > 192.168.138.16: ICMP echo reply, id 4212, seq 4, length 64

    Donc en résumé on dirait qu'il manque quelque chose sur CLIENT-1 au niveau de la NAT pour translater 192.168.138.16 en 10.64.0.1 ?

    J'ai un peu du mal avec la NAT ^