oula, ca c'est quelqu'un qui n'a jamais installé ipsec...
Moi j'en ai installé (en IPv4 uniquement) et je n'ai pas trouvé ça terriblement plus casse-pieds qu'OpenVPN... pour peu qu'on s'entende bien à l'avance avec l'autre partie sur les chiffrements et hachages à utiliser. Autrement, gare aux déconvenues.
- gestion hasardeuse au niveau des pare feu (pas de numéros de ports!)
En fait, la gestion n'est pas « hasardeuse » à proprement parler (un peu spéciale tout au plus ; il faut laisser passer les protocoles ESP et AH en sus du port 500, c'est peu ou prou trois lignes dans ton ACL ou dans tes règles iptables) mais là où ça se complique c'est lorsque, sur le chemin, se trouve un pare-feu que l'on ne contrôle pas. Auquel cas, ben évidemment ça va marcher beaucoup moins bien, et ça va être coton à résoudre. Sans compter les cas où le pare-feu en question est spécifiquement là pour vous empêcher d'utiliser IPsec ou un VPN quelconque (l'Internet mobile d'un certain opérateur aux arômes fruités est un cas d'école).
- configuration relativement compliqué (tu te trompe, t'es mort pour refaire la conf en ssh)
Avec OpenS/WAN, ce n'est pas la mer à boire (la doc' est un peu brouillonne, mais on y arrive). Avec un Cisco, c'est très long parce qu'il y a des tonnes de commandes à taper entre la policy, les ACL et la crypto map, mais ça reste faisable. Le plus souvent, les problèmes arrivent quand on ne s'est pas suffisamment assuré que les deux extrémités ont les mêmes politiques de chiffrement, et essayent bien de négocier un tunnel avec les mêmes caracs.
Le vrai problème (à mon avis) est surtout que, le protocole étant complexe, les messages de déverminage sont longs comme un jour sans pain, et peu explicites (ceux qui ont eu à se taper la sortie d'un debug crypto isakmp + debug crypto ipsec ne me contrediront pas).
- pas de gestion de vpn à vpn
Là, je ne saisis pas très bien ce que tu veux faire. Pourrais-tu préciser ce à quoi tu fais référence ?
[^] # Re: Ça va être un beau bordel
Posté par William Steve Applegate . En réponse à la dépêche IPv4 est mort, vive IPv6 !. Évalué à 2.
Moi j'en ai installé (en IPv4 uniquement) et je n'ai pas trouvé ça terriblement plus casse-pieds qu'OpenVPN... pour peu qu'on s'entende bien à l'avance avec l'autre partie sur les chiffrements et hachages à utiliser. Autrement, gare aux déconvenues.
- gestion hasardeuse au niveau des pare feu (pas de numéros de ports!)
En fait, la gestion n'est pas « hasardeuse » à proprement parler (un peu spéciale tout au plus ; il faut laisser passer les protocoles ESP et AH en sus du port 500, c'est peu ou prou trois lignes dans ton ACL ou dans tes règles iptables) mais là où ça se complique c'est lorsque, sur le chemin, se trouve un pare-feu que l'on ne contrôle pas. Auquel cas, ben évidemment ça va marcher beaucoup moins bien, et ça va être coton à résoudre. Sans compter les cas où le pare-feu en question est spécifiquement là pour vous empêcher d'utiliser IPsec ou un VPN quelconque (l'Internet mobile d'un certain opérateur aux arômes fruités est un cas d'école).
- configuration relativement compliqué (tu te trompe, t'es mort pour refaire la conf en ssh)
Avec OpenS/WAN, ce n'est pas la mer à boire (la doc' est un peu brouillonne, mais on y arrive). Avec un Cisco, c'est très long parce qu'il y a des tonnes de commandes à taper entre la policy, les ACL et la crypto map, mais ça reste faisable. Le plus souvent, les problèmes arrivent quand on ne s'est pas suffisamment assuré que les deux extrémités ont les mêmes politiques de chiffrement, et essayent bien de négocier un tunnel avec les mêmes caracs.
Le vrai problème (à mon avis) est surtout que, le protocole étant complexe, les messages de déverminage sont longs comme un jour sans pain, et peu explicites (ceux qui ont eu à se taper la sortie d'un debug crypto isakmp + debug crypto ipsec ne me contrediront pas).
- pas de gestion de vpn à vpn
Là, je ne saisis pas très bien ce que tu veux faire. Pourrais-tu préciser ce à quoi tu fais référence ?
Envoyé depuis mon PDP 11/70