quand je disais hasardeuse c'était plus parce que certains firewall sont perdus dès que tu n'as plus de numéro de port sur un paquet et le drop alors (ie n'accepte que tcp/udp).
J'ai déjà vu ce genre de trucs, mais uniquement sur du matos grand public (les petits routeurs SOHO que tu mentionnes, ou des box pourries). Et il est rare qu'il y ait besoin de VPN IPsec chez ce genre de client. Au pire, je raconte que le routeur « il est pas siquioure » et je leur fais prendre un matériel à moitié décent.
2°) et, suivant la configuration, si tu te trompes, tu bloque tout les flux (ie il n'acceptera que les flux ipsec "correctes", et aucun autre flux, et ipsec ne fonctionnant pas encore...".
Donc pour reprendre la main et gérer le problème ...
Ahem... C'est sur quel OS, ça ? Perso, je mets toujours un accès SSH direct (limité à l'adresse IP du bural), et les foirages dans la conf' IPsec n'impactent pas cet accès.
Il est assez facile, de mémoire, de dire au niveau du serveur, "tu vas dire a tel et tel client que pour accéder à tel vpn, tu vas passer par chez moi" (ie annonce de routes et ainsi de suite).
Ah oui, autrement dit, router des paquets sur le VPN plus loin que les réseaux juste derrière le concentrateur et annoncer les routes automatiquement au pair d'en face. Pour les VPN site-à-site, les solutions ne manquent pas (genre tu fais un tunnel GRE-over-IPsec et tu fais tes annonces en RIP ou OSPF par-dessus), mais évidemment ce n'est pas utilisable pour les « roadwarriors ». En fait, c'est que tu voudrais, je suppose, c'est un équivalent des « VTI IPsec dynamiques » des Cisco. Je ne sais hélas pas si ça existe (je ne pense pas qu'OpenS/WAN tout seul le permette ; peut-être avec un démon L2TP au-dessus y a-t-il moyen de faire quelque chose, mais je n'ai jamais essayé)...
[^] # Re: Ça va être un beau bordel
Posté par William Steve Applegate . En réponse à la dépêche IPv4 est mort, vive IPv6 !. Évalué à 1.
J'ai déjà vu ce genre de trucs, mais uniquement sur du matos grand public (les petits routeurs SOHO que tu mentionnes, ou des box pourries). Et il est rare qu'il y ait besoin de VPN IPsec chez ce genre de client. Au pire, je raconte que le routeur « il est pas siquioure » et je leur fais prendre un matériel à moitié décent.
2°) et, suivant la configuration, si tu te trompes, tu bloque tout les flux (ie il n'acceptera que les flux ipsec "correctes", et aucun autre flux, et ipsec ne fonctionnant pas encore...".
Donc pour reprendre la main et gérer le problème ...
Ahem... C'est sur quel OS, ça ? Perso, je mets toujours un accès SSH direct (limité à l'adresse IP du bural), et les foirages dans la conf' IPsec n'impactent pas cet accès.
Il est assez facile, de mémoire, de dire au niveau du serveur, "tu vas dire a tel et tel client que pour accéder à tel vpn, tu vas passer par chez moi" (ie annonce de routes et ainsi de suite).
Ah oui, autrement dit, router des paquets sur le VPN plus loin que les réseaux juste derrière le concentrateur et annoncer les routes automatiquement au pair d'en face. Pour les VPN site-à-site, les solutions ne manquent pas (genre tu fais un tunnel GRE-over-IPsec et tu fais tes annonces en RIP ou OSPF par-dessus), mais évidemment ce n'est pas utilisable pour les « roadwarriors ». En fait, c'est que tu voudrais, je suppose, c'est un équivalent des « VTI IPsec dynamiques » des Cisco. Je ne sais hélas pas si ça existe (je ne pense pas qu'OpenS/WAN tout seul le permette ; peut-être avec un démon L2TP au-dessus y a-t-il moyen de faire quelque chose, mais je n'ai jamais essayé)...
Envoyé depuis mon PDP 11/70