Outils pour utilisateurs

Outils du site


commun:vpn_wireguard

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

commun:vpn_wireguard [2026/09/27 09:03] – créée francoiscommun:vpn_wireguard [2026/09/27 09:05] (Version actuelle) – francois
Ligne 10: Ligne 10:
                      vpn.beafrancois.fr                      vpn.beafrancois.fr
                             |                             |
-                          [box]+                        [Freebox]
                             |                             |
                    +--------+---------+                    +--------+---------+
Ligne 21: Ligne 21:
 </code> </code>
  
-aiguilleur est placé derrière une box. On ne sait pas si cette box fonctionne en routeur ou en bridge, ni donc s'il y a un double NAT.+aiguilleur est placé derrière une Freebox en mode routeur, ce qui crée un double NAT. La Freebox désigne aiguilleur comme hôte DMZ : elle lui transmet tout le trafic entrant qu'elle ne traite pas elle-même, y compris les ports 51820/udp et 51821/udp. La DMZ a été choisie parce que c'était la seule configuration qui conservait la connexion wifi de l'interface télévision.
  
 ===== Adressage ===== ===== Adressage =====
Ligne 105: Ligne 105:
 La zone invite n'est pas isolée. Les forwardings ''invite → lan'' et ''lan → invite'' lui donnent le même accès que le LAN. C'est aussi la seule zone locale qui communique avec le site distant. La zone invite n'est pas isolée. Les forwardings ''invite → lan'' et ''lan → invite'' lui donnent le même accès que le LAN. C'est aussi la seule zone locale qui communique avec le site distant.
  
-Les forwardings ''wan → lan'' et ''wan → invite'' laissent passer tout paquet qui arrive par le WAN à destination de 192.168.1.0/24 ou 192.168.115.0/24, sans DNAT. Ces adresses privées ne sont pas routées sur Internet. Seule une machine située entre la box et aiguilleur, et disposant d'une route vers ces réseaux, peut les atteindre.+Les forwardings ''wan → lan'' et ''wan → invite'' laissent passer tout paquet qui arrive par le WAN à destination de 192.168.1.0/24 ou 192.168.115.0/24, sans DNAT. Ces adresses privées ne sont pas routées sur Internet. Seule une machine du LAN de la Freebox disposant d'une route vers ces réseaux peut les atteindre. La DMZ ne change rien à cette exposition : la Freebox redirige le trafic entrant vers l'adresse WAN d'aiguilleur, et non vers ces réseaux, et aiguilleur ne fait aucun DNAT.
  
 Le masquerade n'est actif que sur wan. Les paquets qui arrivent des tunnels gardent leur adresse source de tunnel sur le LAN et sur Invite. Les réponses reviennent correctement, car aiguilleur est la passerelle par défaut de ces réseaux. Le masquerade n'est actif que sur wan. Les paquets qui arrivent des tunnels gardent leur adresse source de tunnel sur le LAN et sur Invite. Les réponses reviennent correctement, car aiguilleur est la passerelle par défaut de ces réseaux.
Ligne 150: Ligne 150:
  
 NetworkManager donne aux connexions WireGuard une ''dns-priority'' de 50, contre 100 pour les autres connexions. Le DNS du tunnel devient donc prioritaire dès que le tunnel est actif. Il faut que l'adresse de ce serveur DNS soit couverte par les AllowedIPs du profil. Sinon, les requêtes partent hors du tunnel vers une adresse injoignable, la résolution de noms échoue et Internet semble coupé. C'est pour cette raison que Montriond utilise 10.1.99.1, couverte par ''10.1.99.0/24'', et que Maison utilise 192.168.1.90, couverte par ''192.168.1.0/24''. NetworkManager donne aux connexions WireGuard une ''dns-priority'' de 50, contre 100 pour les autres connexions. Le DNS du tunnel devient donc prioritaire dès que le tunnel est actif. Il faut que l'adresse de ce serveur DNS soit couverte par les AllowedIPs du profil. Sinon, les requêtes partent hors du tunnel vers une adresse injoignable, la résolution de noms échoue et Internet semble coupé. C'est pour cette raison que Montriond utilise 10.1.99.1, couverte par ''10.1.99.0/24'', et que Maison utilise 192.168.1.90, couverte par ''192.168.1.0/24''.
 +
commun/vpn_wireguard.txt · Dernière modification : de francois

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki