Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    IPSec traffic

    Scheduled Pinned Locked Moved Français
    4 Posts 2 Posters 549 Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • G
      GJ
      last edited by

      Bonjour, voici mes configurations.

      2 sites distant avec pfsense relié en IPSEC.
      Sur chaque pfsense, il y a snort et pfblockerng-devel.

      Le tunnel se monte sans soucis.
      Depuis le site B, je peux accéder aux ressources des serveurs web en http ou https sans soucis vers le site A.
      Depuis le site A, je n'accède qu'a pfsense en web. Impossible d'utiliser les ressources web. par contre je peux me connecter en ssh sans soucis, ou autre port comme par exemple rsync.
      Tout ce qui touche à une interface web impossible.

      Sur le pfsense du site A dans les states je vois ceci :
      IPsec tcp 192.168.1.99:55316 -> 192.168.0.3:80 ESTABLISHED:FIN_WAIT_2 12 / 11 2 KiB / 910 B

      Sur le site B, les serveurs ont bien le pfsense comme passerelle et DNS.

      Avez-vous une piste à étudier ?

      1 Reply Last reply Reply Quote 0
      • J
        jdh
        last edited by

        Le fil A LIRE EN PREMIER propose une présentation standardisée facilitant la lecture : merci de le lire.

        On comprend votre problème, on voit même que vous avez fait un test (est ce suffisant ?) ... mais vous ne fournissez AUCUNE info de configuration (Firewall > Rules > onglet IPsec) : il est donc impossible de vous aider

        De plus vous avez installer des packages : snort est généralement inutile (et pire est illusoire), pfblockng bloque-t-il ledit trafic ?

        Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

        1 Reply Last reply Reply Quote 0
        • G
          GJ
          last edited by GJ

          Bonjour.
          Schéma :

          WAN (modem/routeur/box) : 2 WAN. Wan1 : Fibre optique. Wan2 : ADSL en cas de panne Fibre pfsense bascule sur WAN2

          LAN : 1 LAN

          DMZ : Aucun

          Règles NAT :
          34e41895-1715-4219-ae2a-0c76dbf8b6b5-image.png

          Règles Firewall IPSEC :d23ee070-6d96-4efc-9243-ec57c67a81de-image.png
          Firewall WAN :
          6a1b1891-a9af-4759-b361-c92154e387e1-image.png

          Packages ajoutés : snort / pfblockerng-devel

          J'ai désinstaller pfblockerng sur le site A qui pose problème. Rien n'a changé.

          Phase 1 ipsec :
          26dfee43-cbe0-4e86-b4eb-b65b2375aca6-image.png

          Phase 2 :
          942a842b-352e-4017-868f-401a0b0dbe5c-image.png
          60e831be-8cf7-43b1-b21f-19b77109aab8-image.png

          Voilà mes configs

          1 Reply Last reply Reply Quote 0
          • J
            jdh
            last edited by

            Quelques remarques :

            • vous ne connaissez pas les alias, c'est (très) dommage car c'est très utile
            • vous parlez de 2 sites, mais pour schéma et règles, vous n'en décrivez qu'1 !
            • le problème est ipsec et je ne vois que FIREWALL > Rules > onglet Ipsec d'un seul côté (de plus mal configuré), pas d'info sur le tunnel Ipsec : est-il monté ? que disent les logs ?
            • le règles NAT et WAN n'ont pas beaucoup d'utilité pour un problème d'Ipsec, non ?

            Il manque d'informations.
            Utilisez des alias et mettez une description à chaque règle
            Soyez précis dans les règles : si dans une phase 2, il y a 2 réseaux reliés, il doit y avoir une règle avec les réseaux comme source et destination
            Parlez vous à vous : ce qui de conçoit bien, s'énonce clairement et les mots pour le dire viennent aisément (Nicolas BOILEAU)
            Une règle = un ou 2 tests qui correspondent,
            Etape par étape : si une étape ne fonctionne pas, pas la peine de passer à la suivante ...

            Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

            1 Reply Last reply Reply Quote 0
            • First post
              Last post
            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.