• [^] # Re: stun, turn & turns

    Posté par . En réponse au message Nextcloud Talk. Évalué à 3. Dernière modification le 19 avril 2020 à 00:20.

    Pour la configuration tls, voici ce que j'ai, mais pour JITSI. Je la poste car peut être cela te sera utile pour talk ?

    Pour commencer j'ai ajouté quelques options au service systemd :

    ExecStart=/usr/bin/turnserver -o -n -f -z --syslog --no-multicast-peers --mobility --verbose --pidfile /run/coturn/turnserver.pid

    Ceci évite de s'occuper du fichier de conf, mais oblige à utiliser les noms pour les certificats ainsi :
    privkey.pem -> turn_server_pkey.pem
    cert.pem -> turn_server_cert.pem

    Et là il est tout content :

    Apr 18 18:33:11 fqdn turnserver: 0: SSL23: Private key file found: //etc/coturn/turn_server_pkey.pem
    Apr 18 18:33:11 fqdn turnserver: 0: TLS1.0: Private key file found: //etc/coturn/turn_server_pkey.pem
    Apr 18 18:33:11 fqdn turnserver: 0: TLS1.1: Private key file found: //etc/coturn/turn_server_pkey.pem
    Apr 18 18:33:11 fqdn turnserver: 0: TLS1.2: Private key file found: //etc/coturn/turn_server_pkey.pem
    Apr 18 18:33:11 fqdn turnserver: 0: DTLS: Private key file found: //etc/coturn/turn_server_pkey.pem
    Apr 18 18:33:11 fqdn turnserver: 0: DTLS1.2: Private key file found: //etc/coturn/turn_server_pkey.pem

    Cela c'était pour le serveur CoTurn secondaire, qui se trouve sur un bon gros dual xeon + 64g + 1t ssd

    Le primaire (sur Debian, qui se trouve sur un petit atom + 16g) est configuré par jitsi-meet et j'ai fait qu'ajouter la référence au secondaire :

    # jitsi-meet coturn config. Do not modify this line
    use-auth-secret
    keep-address-family
    static-auth-secret=mon_beau_mdp
    realm=mon_beau_fqdn
    no-tcp
    listening-port=4446
    tls-listening-port=4445
    external-ip=ma_belle_ip
    alternate-server=ma_belle_seconde_ip
    syslog

    Le tout discute et fonctionne nickel.

    *fqdn1* : handle_udp_packet: New UDP endpoint: local addr ip:4446, remote addr ip:49196
    *fqdn2* : session 002000000000000001: realm <> user <>: incoming packet ALLOCATE processed, success

    Comme tu le vois, c'est loin d'être bien (un -z sur le serveur secondaire, c'est openbar) et je suis également preneur de conseils ;-)