• [^] # Re: Ça va être un beau bordel

    Posté par . En réponse à la dépêche IPv4 est mort, vive IPv6 !. Évalué à 2.

    Moi j'en ai installé (en IPv4 uniquement) et je n'ai pas trouvé ça terriblement plus casse-pieds qu'OpenVPN... pour peu qu'on s'entende bien à l'avance avec l'autre partie sur les chiffrements et hachages à utiliser. Autrement, gare aux déconvenues.
    Dans l'absolue non.
    Dans la pratique, une erreur de conf peut bloquer tout le traffic entre les deux machines, et le debug, d'après ce que j'ai vu, est loin d'être évident.

    Par rapport à openvpn, tu as juste a fournir la clé et le certificat du CA au client, et utiliser une fichier de conf standard au niveau d'openvpn.
    Et si tu te trompe dans la conf d'openvpn, pas de problème pour récupérer la main en ssh sur la machine par exemple.

    En fait, la gestion n'est pas « hasardeuse » à proprement parler (un peu spéciale tout au plus ; il faut laisser passer les protocoles ESP et AH en sus du port 500, c'est peu ou prou trois lignes dans ton ACL ou dans tes règles iptables)
    quand je disais hasardeuse c'était plus parce que certains firewall sont perdus dès que tu n'as plus de numéro de port sur un paquet et le drop alors (ie n'accepte que tcp/udp).
    Ou alors l'interface du firewall ne gère pas l'ipsec, même si la couche le gère (petit routeur soho etc...)

    Avec OpenS/WAN, [...]
    Le vrai problème (à mon avis) [...] les messages de déverminage sont longs comme un jour sans pain, et peu explicites [...]

    1°) voui tout à fait d'accord, c'est à ça que je faisais référence
    2°) et, suivant la configuration, si tu te trompes, tu bloque tout les flux (ie il n'acceptera que les flux ipsec "correctes", et aucun autre flux, et ipsec ne fonctionnant pas encore...".
    Donc pour reprendre la main et gérer le problème ...



    Là, je ne saisis pas très bien ce que tu veux faire. Pourrais-tu préciser ce à quoi tu fais référence ?
    Par exemple : tu utilises un serveur openvpn.
    Il est assez facile, de mémoire, de dire au niveau du serveur, "tu vas dire a tel et tel client que pour accéder à tel vpn, tu vas passer par chez moi" (ie annonce de routes et ainsi de suite).
    Ainsi permettre à un ordi sur le site A de pouvoir accéder à un ordi sur un site B.

    Sur de l'ipsec, tu es obligé de gérer ca client par client (enfin sauf erreur de ma part).
    Si tu rajoute un site, tu es obligé de revoir la conf de chaque client.