La Fibre

Fournisseurs d'accès à Internet fixe en France métropolitaine => Orange / Sosh => Orange fibre Débit fibre => Discussion démarrée par: Solidus le 05 février 2024 à 19:49:05

Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 05 février 2024 à 19:49:05
Bonjour lafibre.

N'ayant pas trouvé de section adéquate chez sosh. Je poste ici.

Je souhaite monter un tunnel ipsec entre ma box et un site distant qui possede un fortigate.


Probleme sur l'interface de la livebox5 sosh je ne vois aucune trace de tunnel vpn dans les paramètres avances.

Vous avez une idée ? Merci
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 05 février 2024 à 20:18:46
C'est une livebox5 pardon.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: zoc le 05 février 2024 à 20:35:40
Il faut un abonnement Orange Pro pour pouvoir faire un VPN avec la Livebox. Impossible chez Sosh donc.

Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 05 février 2024 à 20:38:54
Ha dommage....

Tu as une autre solution de contournement ?
J'ai entendu parler de open vpn.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Steph le 06 février 2024 à 10:35:20
Les nas Synology implémentent des serveurs VPN (PPTP, OpenVPN et L2TP/IPSEC).
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 06 février 2024 à 11:32:34
Merci pour votre retour, et quelle est la solution la moins couteuse ?
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: PDuke le 06 février 2024 à 15:30:10
Que pensez-vous de ça ?

https://www.amazon.fr/dp/B0BFVQK2ZD/?coliid=ID7G2WGA82TKJ&colid=2SWJKOGWYPSW6&psc=1&ref_=list_c_wl_lv_ov_lig_dp_it (https://www.amazon.fr/dp/B0BFVQK2ZD/?coliid=ID7G2WGA82TKJ&colid=2SWJKOGWYPSW6&psc=1&ref_=list_c_wl_lv_ov_lig_dp_it)
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Nh3xus le 06 février 2024 à 16:12:00
Salut,

Si tu as des connaissances en Linux, tu peux faire un forward du port UDP 4500 vers une machine Linux.

Puis configurer un tunnel IPSec avec NAT-Traversal avec LibreSwan / Strongswan.

Ou bien utiliser du Wireguard, qui est un poil plus simple à utiliser.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 06 février 2024 à 16:13:30
Intéressant le Cudy routeur je connaissais pas... merci !


Donc concrètement, avec ce petit routeur, je peux le mettre derriere ma Livebox5, et pouvoir monter un tunnel IPSEC entre mon PC à la maison et un site distant qui possède un firewall fortigate ?
Je dois obligatoirement passer la livebox en bridge ou c'est pas nécessaire ?

C'est pour un Lab que je veux monter un tunnel IPSEC


Je suis pas calé en linux j'avais déja essayé de m'y mettre, mais je garde en tete cette possibilité.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 06 février 2024 à 16:30:00
Et sur mon PC, je peux pas juste installer le client OPENVPN, et depuis ce client, monter le tunnel IPSEC avec le Firewall distant ?
Ou il faut obligatoirement une machine linux ?
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Nh3xus le 06 février 2024 à 17:56:37
ça dépends ce que tu veux faire.

En IPSec, tu as deux choix :

- Road Warrior pour les clients qui bougent souvent et doivent contacter un point central
- Site to Site pour interconnecter des sous-réseaux entre eux
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 06 février 2024 à 17:59:56
C'est très simple.

Jai un pc sous Windows à la maison avec une box sosh
Je souhaite monter un tunnel ipsec entre mon pc et un fortigate entreprise en maquette afin de faire des tests de Labs à la maison.


Rien de plus. Rien de moins.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Nh3xus le 06 février 2024 à 18:02:39
Dans ce cas, tu prends un routeur que tu mets derrière la box, tu fais la redirection des ports UDP pour IKE / NAT-Traversal vers l'IP de ce routeur, puis tu configures les Phases 1 et 2 de ton tunnel IPSec des deux côtés : Routeur et Fortigate.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: zoc le 07 février 2024 à 08:52:39
je peux pas juste installer le client OPENVPN, et depuis ce client, monter le tunnel IPSEC avec le Firewall distant ?
OPENVPN ce n'est justement pas de l'IPSEC.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 07 février 2024 à 11:35:20
je pensais justement qu'on pouvait monter un tunnel IPSEC avec OPENVPN, je voyais ca comme un client VPN
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: zoc le 07 février 2024 à 12:35:16
Avec un client OPENVPN on monte des tunnels openvpn ;)
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Steph le 07 février 2024 à 13:19:57
Avec un client OPENVPN on monte des tunnels openvpn ;)
J'aime quand c'est simple : Je comprends tout.  ;)
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 07 février 2024 à 14:03:43
merci à tous pour les réponses en tout cas je dormirai moins con ce soir.
Me reste plus qu'à monter un tunnel IPSEC avec un routeur derrière ma box vers le fortigate.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 09 février 2024 à 16:59:52
Dans ce cas, tu prends un routeur que tu mets derrière la box, tu fais la redirection des ports UDP pour IKE / NAT-Traversal vers l'IP de ce routeur, puis tu configures les Phases 1 et 2 de ton tunnel IPSec des deux côtés : Routeur et Fortigate.


Voici ce que je veux mettre en place

Livebox >> Routeur IPSEC (je branche le routeur sur le switch de ma livebox, et je mets le port du routeur en IP DHCP afin qu'il recup une IP du POOL DHCP de ma livebox)
Et j'ouvre sur mon interface de ma livebox les ports UDP 400+ 4500 qui vont bien vers l'ip de mon routeur

C'est possible ? je ne veux pas mettre ma livebox en mode bridge, ou alors je dois passer ma livebox en Bridge obligatoirement ?
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Kana-chan le 09 février 2024 à 17:14:05
Bonjour,
La Livebox ne fait pas bridge, en GP.
Sinon, il serait intéressant de faire un bail statique pour l'adresse MAC de votre Routeur IPSEC pour le DHCP de la Livebox.
Comme cela, il aurait tout le temps la même adresse IP.
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 09 février 2024 à 21:51:10
Une personne pour m'aider svp ? mon routeur c'est un cisco je suis en CLI.

Voici la conf

interface FastEthernet4
 ip address dhcp
 duplex auto
 speed auto

ip nat inside source list 100 interface FastEthernet4 overload
ip route 0.0.0.0 0.0.0.0 IP "PUBLIQUE FORTIGATE"
!
ip access-list extended TRAFFIC
 permit ip 192.168.1.0 0.0.0.255 172.16.131.0 0.0.0.255
 permit ip 172.16.131.0 0.0.0.255 192.168.1.0 0.0.0.255

access-list 100 permit ip 192.168.1.0 0.0.0.255 any

ip nat inside source list 100 interface FastEthernet4 overload
ip route 0.0.0.0 0.0.0.0 "PUBLIQUE FORTIGATE"
!

crypto isakmp policy 1
 authentication pre-share
 group 14
crypto isakmp key XXX address "IP PUBLIQUE FORTIGATE"
!
!
crypto ipsec transform-set FORTIGATE esp-3des esp-sha256-hmac
 mode tunnel
!
!
!
crypto map Y 1 ipsec-isakmp
 set peer "IP PUBLIQUE FORTIGATE"
 set transform-set FORTIGATE
 match address TRAFFIC

Pour info, le routeur cisco recupere bien une IP privé derriere ma livebox en 192.168.1.13 ( je l'ai fixe dans le bail DHCP)





Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 09 février 2024 à 22:53:59
Voici le schema.

Mais comme ma box n'est pas en bridge, je ne sais pas comment le gerer sur mon cisco et ainsi permettre de monter le tunnel avec le forti.

(https://image.noelshack.com/fichiers/2024/06/5/1707515551-sans-titre.png)
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: zoc le 10 février 2024 à 09:52:15
Est-ce que le Cisco est bien dans la DMZ de la Livebox ?
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 10 février 2024 à 11:38:30
Non je ne l'ai pas mise en dmz.
Je pensais que juste l'ouverture des ports sur la livebox5 ike et esp à destination de l'ip 192.168.1.13 de mon Cisco suffit
Titre: Monter tunnel ipsec entre ma box et un site distant.
Posté par: Solidus le 10 février 2024 à 15:22:06
C'est monté merci à tous, pour info pas nécessaire de mettre le routeur cisco dans la dmz, mais bien ouvrir les ports ESP IKE et AH sur la livebox vers l'ip du routeur cisco