Bonjour,
Ce tuto a d'abord été publié sur le Forum Synology, d'où la référence aux NAS de cette marque.
A votre disposition pour tout éclaircissement.
Cordialement.
Michel.
Comment établir un VPN entre deux Livebox Inventel
Remarque préliminaire : ce qui suit a été testé avec deux Livebox Inventel mais est sans doute applicable à la Livebox Sagem ou à d’autres Box. L’application devrait aussi être possible sous une forme simplifiée avec les modems non routeur type Numéricable.
Le principe : On souhaite réaliser un VPN permanent entre deux réseaux locaux LAN1 et LAN2, chaque réseau est connecté à l’internet par une liaison ADSL établie à l’aide d’une Livebox Inventel.
Chacun des sites a donc une adresse IP dynamique correspondant à un nom de domaine DynDNS :
Site1.dyndns.org et site2.dyndns.org
La liaison VPN est réalisée grâce à deux routeurs Netgear ProSafe VPN Firewall FVS114 4 ports LAN capables de gérer simultanément jusqu’à 8 tunnels VPN. Personnellement j’ai acheté ces routeurs au Canada sur eBay pour environ 20€ pièce, frais de port en plus. Attention à les choisir en alimentation 220volts !!
Sur chaque site le routeur FVS114 est placé derrière la Livebox, l’entrée WAN du routeur étant connectée sur la prise rouge de la Livebox. L’adresse WAN du FVS114 correspond donc à l’adresse LAN de la Livebox !
Plan d’adressage IP : on doit utiliser 4 plages différentes d’adresses IP locales que j’ai choisies de la façon suivante :
192.168.2.0/255.255.255.0 pour la Livebox1
192.168.3.0/255.255.255.0 pour le Livebox2
192.168.0.0/255.255.255.0 pour le LAN1
192.168.1.0/255.255.255.0 pour le LAN2
La Livebox1 a une adresse LAN de 192.168.2.250
Le FVS114-1 a une adresse WAN de 192.168.2.1
La Livebox2 a une adresse LAN de 192.168.3.250
Le FVS114-2 a une adresse WAN de 192.168.3.1
Configuration des Livebox : dans ce qui va suivre je donnerai les paramètres correspond au site 1, il suffira de corriger pour le site 2 en tenant compte du plan d’adressage ci-dessus.
La Livebox doit être configurée en simple modem en laissant tout passer vers le routeur FVS114, on lui applique donc les paramètres suivants :
Sécurité –> Pare-feu : minimum
Configuration -> avancée -> réseau : DHCP : activé
Adresse IP : 192.168.2.250
Adresse de broadcast du LAN : 192.168.2.255
Masque de sous-réseau : 255.255.255.0
Début de la plage DHCP : 192.168.2.20
Fin de la plage DHCP : 192.168.2.200
(ces deux dernières valeurs ne sont pas impératives)
Configuration -> avancée -> Routeur : établir deux règles DMZ1_TCP et DMZ2_UDP renvoyant tous
Les ports de 1 à 65535 vers l’adresse WAN du FVS114 : 192.168.2.1 (on peut sophistiquer un peu pour protéger les ports sensibles du syno :23 telnet et 5000 administration… me demander des compléments si vous le souhaitez)
Configurer la DMZ pour le FVS114 : 192.168.2.1
Configuration des routeurs VPN FVS114 : vous devrez configurer à l’aide du VPN wizard et vous devrez trouver ensuite le paramétrage suivant :
Basic Settings -> Internet IP address -> IP address 192.168.2.1
IP Subnet Mask 255.255.255.0
Gateway IP address 192.168.2.250
Domain Name Server (DNS) address 192.168.2.250
WAN Setup -> MTU Size 1492
(impératif pour Orange, laisser 1500 ralentit drastiquement la liaison Internet)
LAN IP Setup -> IP Address 192.168.0.250
Subnet Mask 255.255.255.0
Use Routeur As DHCP Server
Starting IP Address 192.168.0.20
Ending IP Address 192.168.0.200
( vous pouvez modifier ces plages, c’est mon habitude de réserver les 20 premières addresses pour des adresses fixes, dans le cas de ce routeur vous pouvez réserver des adresses IP pour des adresses MAC définies)
IKE Policies -> Policy Name mapolice (à votre choix)
Direction/Type Both Directions
Exchange Mode Agressive mode
Local Identity Type Fully Qualified Domain Name
Local Identity Data site1.dyndns.org
Remote Identity Type Fully Qualified Domain Name
Remote Identity Data site2.dyndns.org
Encryption Algorithm SDES
Authentification Algorithm SHA-1
Authentification Method Pre-shared Key
(entrer la clé qui devra être identique sur les deux FVS114)
VPN Policies -> Policy Name mapolice
IKE Policy mapolice
IKE Keep Alive 192.168.1.250
Remote VPN Endpoint address type Fully Qualified Domain Name
address data site2.dyndns.org
Local IP -> Start IP address 192.168.0.0
Subnet Mask 255.255.255.0
Remote IP -> Start IP Address 192.168.1.0
Subnet Mask 255.255.255.0
Enable Encryption -> Encryption Algorithm SDES
Enable Authentification -> Authentification Algorithm SHA-1
Faire de même avec le deuxième FVS114 en utilisant les adresses IP du site 2 et en permutant "local" et "distant"
Et voila, bon courage, si vous avez juste la liaison VPN doit s’établir toute seule et du site 1 vous devoir pouvoir converser avec les ordinateurs du site 2.
A votre disposition pour rectifier les erreurs ou compléter.
Catimimi
Cela marche aussi avec un routeur VPN FVS336G
08-04-2010 : J'ajoute que le client VPN Shrew (freeware) permet de connecter sans problème un poste distant à l'un ou l'autre (ou les deux) des routeurs VPN. J'établis ainsi un VPN avec mon portable et ma clé 3G.
Si vous souhaitez un tuto de configuration du routeur et du client Shrew, demandez le moi ici.
09/04/2010 : Je viens de passer à la Livebox 2, cela marche sans problème
24/09/2011 : cela marche aussi entre une Box fibre 100Mbps Numéricable et une LiveBox 2
Dernière modification par catimimi (25-09-2011 09:28:37)
Hors ligne
Merci catimini.
J'ai épinglé et recommandé
Hors ligne
Bonjour,
J'ai modifié le tuto pour indiquer un client VPN compatible avec ma configuration.
Cordialement.
Michel.
Hors ligne
@JoeKer
Le tuto s'applique sans problème à une Livebox 2. Peut-être serait-il bon de modifier le titre de ce tuto.
Cordialement.
Michel.
Hors ligne
Salut Catimini.
Ok, je modifie ...
Hors ligne
Bonjour
je dois faire une installation equivalente avec des livebox Inventel DV4410-WA-PRO et des routeurs Netgear Prosafe FVS338 et FVS318G.
les 2 sites ont des adresse iP fixes
dans votre solution vous basculez la livebox en simple modem
cela veut il dire que la fonctionnalité WIFI de la livebox ne pourra pas etre exploité car elle sera la classe IP de la livebox et pas dans celle du routeur VPN
les stations du reseau devront etre dans la classe IP du routeur et la passerelle sur ces stations sera l'adresse IP du routeur?
merci d'avance pour vos eclaircissements
michel
Hors ligne
Bonjour,
La formulation utilisée n'est pas très juste, il est impossible de passer une livebox en simple modem.
Le but est de rendre la LB la plus transparente possible en créant une DMZ vers le routeur mis derrière.
Mais la fonction routeur est toujours active, le Wifi, la TV et le Téléphone fonctionnent toujours.
Hors ligne
Mon interrogation porte sur les portables qui se connectent en wifi sur la livebox
Quelles adresses IP vont ils récuperer?
Hors ligne
Bonjour Catimini,
Un grand merci pour ce tuto, j'ai réussi avec succès à créer un VPN entre deux box, c'est super.
Maintenant, si tu avais un bout de tuto pour accéder à ces VPN depuis un tiers endroit, ça m'intéresse, je nage un peu dans les configs.
Frédéric
Hors ligne
Bonjour,
Il est vieux ce TUTO, je l'avais oublié. Depuis, j'ai monté mon VPN entre une LiveBox 2 et un modem fibre 100 Mbps Numéricable en utilisant le même principe.
J'ai changé mes routeurs pour des FVS336G
En ce qui concerne l'accès à partir d'un portable, je n'ai pas encore fait de TUTO, mais c'est possible. J'utilise Shrew VPN.
Dès que je serai rentré chez moi (dans quelques jours), je te ferai un petit TUTO, je n'ai actuellement pas accès au poste client pour te donner la configuration.
Cordialement.
Michel.
Dernière modification par catimimi (25-09-2011 09:25:17)
Hors ligne