Connexion VPN entre 2 routeurs CISCO impossible !

Connexion VPN entre 2 routeurs CISCO impossible ! - Réseaux - Systèmes & Réseaux Pro

Marsh Posté le 06-09-2013 à 15:58:05    

Bonjour à tous,
 
Nouveau sur ce site, j’espère que vous pourrez m'aider à comprendre et corriger mon problème.
Je suis responsable informatique d'une entreprise avec plusieurs site distant. Nous avons depuis peu changer les connexions internet ainsi que les routeurs.
Depuis 6 ans je n'ai pas configurer de routeur et encore moins de VPN. Après pas mal de recherche, j'ai réussi à configurer les connexions internet ainsi que le VPN en PPTP client. Mon problème restant est la configuration du VPN  de gateway à gateway.  
Ma configuration est la suivante.  
Sur notre site de tours nous avons une liaison SDSL avec un modem configurer et géré par l'entreprise extérieur. Nous avons donc installer un routeur CISCO Small Business RV042G.  
Voici sa configuration :
 
Tunnel No.  1
Tunnel Name : ---
Interface :  WAN1
Enable  
 
Local Group Setup
 
Local Security Gateway Type : IP ONLY
IP Address :  217.............
Local Security Group Type : Subnet
IP Address : 192.168.1.0  
Subnet Mask : 255.255.255.0
 
Remote Group Setup
 
Remote Security Gateway Type :  Ip Only
IP adresse : 85..........
Remote Security Group Type : Subnet
IP Address : 192.168.3.0
Subnet Mask : 255.255.255.0
IPSec Setup
 
Keying Mode : IKE with preshared key  
Phase 1 DH Group : Group1 - 768bit
Phase 1 Encryption : DES
Phase 1 Authentication : MD5
Phase 1 SA Life Time : 28800 seconds
Perfect Forward Secrecy : oui
 
Phase 2 DH Group : Group1 - 768bit
Phase 2 Encryption : DES
Phase 2 Authentication : MD5  
Phase 2 SA Life Time :  3600 seconds
Preshared Key :  blabla
 
 
Pour la connexion de Nantes, nous avons une connexion numéricable, leur modem/routeur est configuré en modem uniquement. Nous avons donc mis un routeur identique CISCO Small Business RV042G.
 
Voici sa configuration :
 
Tunnel No.  1
Tunnel Name : ---
Interface :  WAN1
Enable  
 
Local Group Setup
 
Local Security Gateway Type : IP ONLY
IP Address :  192.168.2.254 (adresse de la patte du modem numéricable)
Local Security Group Type : Subnet
IP Address : 192.168.3.0  
Subnet Mask : 255.255.255.0
 
Remote Group Setup
 
Remote Security Gateway Type :  Ip Only
IP adresse : 217..........
Remote Security Group Type : Subnet
IP Address : 192.168.1.0
Subnet Mask : 255.255.255.0
IPSec Setup
 
Keying Mode : IKE with preshared key  
Phase 1 DH Group : Group1 - 768bit
Phase 1 Encryption : DES
Phase 1 Authentication : MD5
Phase 1 SA Life Time : 28800 seconds
Perfect Forward Secrecy : oui
 
Phase 2 DH Group : Group1 - 768bit
Phase 2 Encryption : DES
Phase 2 Authentication : MD5  
Phase 2 SA Life Time :  3600 seconds
Preshared Key :  blabla
 
Voilà j'espère avoir été assez clair.
J'attend avec impatience vos idées et peut être solution.  
Merci d'avance.
 
JM

Reply

Marsh Posté le 06-09-2013 à 15:58:05   

Reply

Marsh Posté le 06-09-2013 à 17:20:43    

Bonjour,
Si ton routeur numéricable est en bridge(donc modem uniquement)
Pourquoi indiques-tu une adresse 192.168.2.254 ?

Reply

Marsh Posté le 07-09-2013 à 08:28:34    

Car je n'ai as le choix le routeur CISCO est configuré comme cela et on ne peut pas le modifier.

Reply

Marsh Posté le 09-09-2013 à 05:42:23    

donc il est pas en bridge mais en mode routeur.
 
Dans ce cas la faut que ca soit lui qui initialise la connexion.

Reply

Marsh Posté le 09-09-2013 à 10:11:51    

Je ne peux pas configurer la connexion sur mon modem numéricable puisque celui-ci ne fait pas VPN. De plus j'ai testé une connexion client VPN sur mon routeur à Tours ou à Nantes cela fonctionne. J'arrive à me connecter d'un poste vers chacun des routeur en VPN. Mais moi ce que je veux c'est une config permanente entre les 2 routeurs.

Reply

Marsh Posté le 09-09-2013 à 17:23:40    

Si la box de Numéricable est en mode routeur, il suffit de rediriger les ports adéquats sur le Cisco. Dans ton cas, UDP 500 (IKE).


---------------
StatsBOINC
Reply

Marsh Posté le 09-09-2013 à 17:36:58    

Si je veux rediriger mon port UDP 500 vers mon routeur CISCO, j'ai un problème car je ne peux le rediriger que vers des adresses IP en 192.168.2.... alors que mon routeur est en 192.168.3.0.
 
Tu as une idée ?

Reply

Marsh Posté le 09-09-2013 à 17:50:07    

C'est tout à fait normal. Ton Cisco utilise la patte WAN en 192.168.2.0 pour pouvoir accéder à la box Numéricable. Le réseau en 192.168.3.0 correspond à la patte LAN.


Message édité par fievel le 09-09-2013 à 17:50:19

---------------
StatsBOINC
Reply

Marsh Posté le 09-09-2013 à 17:53:28    

Oui j'avais bien compris mais comment contourner le problème?

Reply

Marsh Posté le 09-09-2013 à 18:06:07    

Bah y en à pas. A partir de la Box Numéricable, redirige le port 500 UDP vers la patte Wan de ton Cisco. Le reste se fera tout seul. ;)


---------------
StatsBOINC
Reply

Marsh Posté le 09-09-2013 à 18:06:07   

Reply

Marsh Posté le 09-09-2013 à 18:34:43    

Mais alors pourquoi ça fonctionne quand je me connecte avec une connexion nomade ?

Reply

Marsh Posté le 09-09-2013 à 18:35:43    

Pour contourner le probleme il suffit que ca soit le routeur cisco qui soit derriere la box numericable qui fait du NAT, ce routeur doit initier la connexion VPN avec un NAT-T.
 
C'est un setup assez courant. C'est ce que j'ai dit plus haut.

Reply

Marsh Posté le 09-09-2013 à 18:42:01    

Et avec ce genre de routeur tu pense que c'est possible de le configurer comme cela gilesss ?

Reply

Marsh Posté le 09-09-2013 à 18:42:45    

gillesss a écrit :

Pour contourner le problème il suffit que ça soit le routeur cisco qui soit derrière la box numericable qui fait du NAT


 
Euh... C'est bien le cas ou alors j'ai rien compris.
 
 


---------------
StatsBOINC
Reply

Marsh Posté le 09-09-2013 à 18:45:07    

Reply

Marsh Posté le 10-09-2013 à 11:10:32    

effectivement c'est déjà le cas ! Mon modem numéricable est celui qui fait le NAT. et le cisco est bien entre le modem et le réseau local.

Reply

Marsh Posté le 10-09-2013 à 11:17:06    

Rassuré. ;)
 
As tu réussi à rediriger le port ?


---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 13:55:53    

Non je ne sais pas trop ou allez ! tu as une idée ??

Reply

Marsh Posté le 10-09-2013 à 14:12:54    

A partir de ton navigateur préféré : http(s)://ip_local_box_numéricable
Une fois logué, reste à trouver où configurer la redirection du port.


Message édité par fievel le 10-09-2013 à 14:13:09

---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 14:18:00    

lol jusque là ça va ! J'ai vu un menu transfert de port pense tu que ça pourrait être ça ? champs à remplir !
Nom : Port de début : Port de fin : Protocole : UDP ou TCP adresse IP local : 192.168.2.?
 
A ton avis c'est ça ? Que mettre dedans ?

Reply

Marsh Posté le 10-09-2013 à 14:29:47    

Cela y ressemble :
 
Nom : te laisse choisir. ;)
Port début : 500
Port fin : ne rien saisir
Protocole : UDP
Adresse  IP local : adresse du Cisco 192.168.2.X (patte WAN).


---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 15:15:43    

Il me mets un message d'erreur !  
 
Error converting one or more entries:
 
Le port est en cours d'utilisation, sélectionnez l'une ou l'autre série.
TRY AGAIN

Reply

Marsh Posté le 10-09-2013 à 15:46:49    

L'on dirait qu'il a déjà une redirection... Possible de faire une capture d'écran ?

 

Quelle version la box numéricable ?


Message édité par fievel le 10-09-2013 à 15:47:42

---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 15:53:42    

tu veux un imprime ecran de quoi ? la box c'est une CBVG834G

Reply

Marsh Posté le 10-09-2013 à 16:01:10    

Une capture du menu transfert de port.


---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 16:21:39    

Je ne sais pas comment je peux t'envoyer une photo !

Reply

Marsh Posté le 10-09-2013 à 16:24:28    

Je viens de t'envoyer un MP avec mon mail. ;)


---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 16:36:26    

Reply

Marsh Posté le 10-09-2013 à 17:00:51    

J'avais oublié ce site. ;) Merci.
 
@jmdu37 Mail reçu, dans le menu déroulant Choisir un service prédéfini. Rien concernant ipsec, ike ?


---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 17:10:36    

non je te liste ce qu'il y a déjà !
AIM - BGP - BOOTP_CLIENT - BOOTP_SERVER - CU-SEEME - DNS - FINGER - FTP - H.323 - HTTP - HTTPS - ICQ - IRC - NEWS - NFS - NNTP - POP3 - PPTP - RCMD - REAL-AUDIO - REXEC - RLOGIN - RTELNET - RTSP - SFTP - SMTP - SNMPTRAPS - SQLNET - STRWORKS - TACACS - TFTP - VDOLIVE - SSH - TELNET

Reply

Marsh Posté le 10-09-2013 à 17:22:02    

Essaie avec port début : 500 / port fin : 500

 
Code :
  1. Error converting one or more entries


Pour info, tu n'es pas le seul avec cette erreur...

 

Un redémarrage de la box pourra p'être résoudre le problème...

 

Tu peux tjrs poster ici

 

Le doc officielle ici

 


Message édité par fievel le 10-09-2013 à 17:22:12

---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 17:30:19    

j'ai déjà essayé avec port début 500 et fin  500 de toute façon je suis obligé car sinon cela ne fonctionne pas du tout !

Reply

Marsh Posté le 10-09-2013 à 17:38:26    

Ah... Tu aurais dû le préciser. Dois je comprendre que la règle est créée ?


---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 17:41:36    

non elle n'est pas créée ! il me mets le message d'erreur quand je veux la créée en mettant 500 et 500 si je mets 500 et 0 ça ne fonctionne pas du tout il me mets que c'est impossible !

Reply

Marsh Posté le 10-09-2013 à 17:46:01    

D'accord.  
Essaye de créer ou modifier quelque chose, afin de voir si l'erreur se répète...


---------------
StatsBOINC
Reply

Marsh Posté le 10-09-2013 à 17:50:11    

Si je crée une règle avec ce qu'il y a les services définie ça fonctionne. Si j'en crée une avec 500 ça fonctionne pas. et si j’essaye de faire la même chose avec 499 ça fonctionne très bien !

Reply

Marsh Posté le 10-09-2013 à 17:57:04    

hmmm je pense que tu as l'ipsec passthrough activé sur le modem ce qui fait que tu n'as pas besoin de cette règle. C'est aussi du coup pour ça que tu peux pas créer la règle parce que en effet elle existe déjà de manière dynamique pour cette fonction

Reply

Marsh Posté le 10-09-2013 à 17:59:12    

effectivement le passage ipsec est activé je pense que c'est ce dont tu parle Je@nb !

Reply

Marsh Posté le 10-09-2013 à 18:00:17    

Mais alors pourquoi cela ne fonctionne pas ...

Reply

Marsh Posté le 10-09-2013 à 18:08:00    

Jette un œil aux logs.
 
Sur le Cisco, dans le menu VPN. As tu un VPN Passthrough ? Si oui, est il bien sur Enable ? :ange:


---------------
StatsBOINC
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed