• [^] # Re: sans tunnel en Lan, avec Tunnel en WAN/Tor

    Posté par . En réponse au message [Tuto/HowTo] Accéder à son VPN depuis le réseau Tor via SSH Tunneling. Évalué à -2.

    le VPN entre 2 machines d'un LAN ne securise rien

    Avec ettercap je peux aisément récupérer le flux de données entre server Piwik http (ou https autosigné) et le client. Je n'ai pas encore testé, mais je ne pense pas pouvoir faire pareil quand la communication passe par le VPN (vu que les clés de crypto sont insérées directement dans le fichier de configuration .ovpn)

    mais le LAN c'est generalement TON reseau, donc TA securité,

    Dans mon cas ça ne l'est pas. C'est compliqué :)

    parce que "monter un tunnel SSH qui te permet de monter un tunnel VPN" juste pour simplifier ton usage des tunnels SSH c'est se simplifier la vie ?
    tu vas donc faire plusieurs tunnels VPN vers chacun de tes serveurs, donc autant de fichier de config à gerer, sans compter le tunnel SSH pour ouvrir le "serveur VPN" à ta machine local ?

    Pour les machines sur le même LAN, pas besoin de tunnels. Pour les messages hors LAN, j'ouvrirai probablement un port dans le NAT.
    Le tunneling SSH c'est surtout pour les machines mobiles qui parfois sont sur le même LAN, parfois pas (sachant que dans mon cas l'hairpinning n'est pas fonctionnel)

    pourquoi tu passes par un tunnel SSH pour acceder à un serveur local ?

    Alors en gros : dans le reverse proxy apache2 j'ai du lui ajouter un paramètre afin qu'apache2 ne vérifie pas le certificat TLS (= faille de sécurité) car certificat autosigné (le certificat trust étant géré par le frontend/reverse proxy).
    Comme j'avais pas envie que le premier MITM venu arrive à se taper entre le frontend et l'hébergeur => SSH Tunneling (maintenant remplacé par le VPN).

    de reverseproxy

    Je suis en IPv4 si je veux publier des sites sur plusieurs machines je suis obligé soit d'ouvrir plusieurs ports sur le NAT (méthode facile) soit passer par le reverse proxy. Sachant que les certificats TLS ne sont valide que pour les ports 80, 443, 8080 et 8443 (avant qu'on viennent encore me dire "meuh moi je l'utilise sur un autre port pour du XMPP" => testez avec un navigateur Web et pas avec un logiciel de XMPP, vous aurez une belle alerte de sécurité que Michu n'est pas capable de passer).
    Le VPN a ce niveau ne va rien changer :)

    Après je pense l'avoir mis dans le tuto mais les seuls intérêt de faire du tunneling SSH over Tor pour joindre un VPN c'est d'outrepasser l'hairpinning foireux sans modifier le NAT et/ou s'amuser à créer un tunnel de crypto monstrueux.
    Il va de soit que je déconseilles cette utilisation (complexe) à ceux qui ont de l'hairpinning fonctionnel.

    Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat