Projet

Général

Profil

Scénario #27353

Permettre d'utiliser une configuration générée avec Sphynx 2.5 ou 2.6 sur Amon 2.7

Ajouté par Laurent HAEFFELE il y a environ 5 ans. Mis à jour il y a plus de 4 ans.

Statut:
Terminé (Sprint)
Priorité:
Normal
Catégorie:
-
Début:
21/03/2019
Echéance:
12/04/2019
% réalisé:

100%

Temps estimé:
(Total: 15.00 h)
Temps passé:
(Total: 6.00 h)
Points de scénarios:
3.0
Restant à faire (heures):
0.00 heure
Estimation basée sur la vélocité:
Release:
Liens avec la release:
Auto

Description

La suppression du script /etc/ipsec.d/ip_xfrm_policy sur Amon 2.7 a nécessité la modification de la génération du fichier /etc/ipsec.conf dans la génération de configuration VPN d'ARV pour ajouter un include de /etc/ipsec.d/conf/*.

Le problème, c'est que cela devrait être effectué sur toutes les version de Sphynx (et pas seulement Sphynx 2.7) pour permettre l'utilisation de Amon 2.7 avec un concentrateur VPN plus ancien. L'autre problème, c'est que la configuration VPN générée sur Sphynx 2.7 ne fonctionne peut-être pas sur Amon 2.5 ou 2.6 (pas testé) si /etc/ipsec.d/conf/ n'existe pas ...

D'autre part, sur les premiers serveurs Amon 2.7.0 installés, l'accès au serveur amon depuis des machines de la zone admin n'était pas possible lorsque le tunnel VPN était démarré (même en ajoutant à la main le "include /etc/ipsec.d/conf/*" dans /etc/ipsec.conf). Il faut dire que le réseau admin est 172.29.Y.192/26 et qu'on envoie toute la plage 172.16.0.0/12 dans le VPN. Peut-être que la couche ipsec considère que les flux vers le Amon lui-même (172.29.Y.253) doivent aussi passer par le tunnel ?

Bref, pour débloquer la situation, j'ai pour le moment remis en place les règles ip xfrm policy dans le script /etc/ipsec.d/ipsec_updown ... peut-être ne suis-je pas le seul concerné par ce problème et que la solution ip xfrm policy n'était pas une si mauvaise solution.

ipsec_updown.patch Voir (4,51 ko) Laurent HAEFFELE, 21/03/2019 14:34


Sous-tâches

Tâche #27376: Gérer les exceptions réseaux locaux quand ils sont inclus dans la plage réseaux de destination d'un tunnel VPNFerméFabrice Barconnière

Tâche #27377: Vérifier la compatibilité Sphynx 2.7 vers Amon 2.5 et 2.6 surtout en ce qui concerne les xfrm policiesFerméFabrice Barconnière

Tâche #27378: Vérifier la compatibilité Sphynx 2.5/6 vers Amon 2.7 surtout en ce qui concerne les xfrm policiesFerméFabrice Barconnière

Historique

#1 Mis à jour par Luc Bourdot il y a environ 5 ans

  • Tracker changé de Demande à Scénario
  • Echéance mis à 12/04/2019
  • Version cible mis à sprint 2019 13-15 Equipe MENSR

A evaluer

#2 Mis à jour par Joël Cuissinat il y a environ 5 ans

  • Points de scénarios mis à 4.0

#3 Mis à jour par Joël Cuissinat il y a environ 5 ans

  • Points de scénarios changé de 4.0 à 3.0

#4 Mis à jour par Fabrice Barconnière il y a environ 5 ans

  • Assigné à mis à Fabrice Barconnière

#5 Mis à jour par Fabrice Barconnière il y a environ 5 ans

  • Restant à faire (heures) changé de 0.7 à 0.7000000029802322

Réponses données dans #27376, #27377 et #27378

#6 Mis à jour par Joël Cuissinat il y a environ 5 ans

  • Statut changé de Nouveau à Terminé (Sprint)

#7 Mis à jour par Joël Cuissinat il y a presque 5 ans

  • Release mis à EOLE 2.7.0

Formats disponibles : Atom PDF