le reseau 10.255.255.0/24 n'a pas besoin d'etre connu de tes machines dans les reseaux 192.168.x.0/24
elles ont juste besoin de savoir que pour joindre n'importe qui dans 192.168.1.0/24, il faut demander à 192.168.2.254 (le boitier VPN sur le reseau 2), et non plus à la box (192.168.2.1, route par defaut proposer par le DHCP de la box)
ton reseau 10.255.255.x/24 etant tes interfaces VPN dans le VPN, chaque client VPN connait ce reseau puisqu'il est connecté dessus.
par contre, sur les 2 clients (boitier VPN) il faut preciser que le reseau 192.168.x.0/24 opposé se trouve sur l'autre boitier VPN
ainsi sur ton boitier 192.168.1.x (VPN 10.255.255.1), tu lui diras donc que 192.168.2.0/24 se trouve derriere 10.255.255.2
=> ip a r 192.168.2.0/24 via 10.255.255.2
et vice-versa, sur le boitier 192.168.2.x (VPN 10.255.255.2) tu lui dira que 192.168.1.0/24 se trouve derriere le boitier 10.255.255.1
=> ip a r 192.168.1.0/24 via 10.255.255.1
pour la suite
Et soit dit en passant ca doit résoudre mon problème de sécurité... Quoi que ..le mieux est sûrement de n'autoriser les flux venant uniquement des machines autorisées, par exemple
src=192.168.2.11 dst=192.168.1.0/24 -> ok
src=192.168.2.0/24 dst=192.168.1.0/24 -> KO
ca se regle sur les boitiers VPN, en faisant des regles de filtrages (parefeu), tu as le choix des armes sous linux, depuis un simple iptables, jusqu'a des outils comme UFW, Firewalld...
[^] # Re: Les routes les routes les routes ...
Posté par NeoX . En réponse au message homelab - vpn site à site ko. Évalué à 3.
le reseau 10.255.255.0/24 n'a pas besoin d'etre connu de tes machines dans les reseaux 192.168.x.0/24
elles ont juste besoin de savoir que pour joindre n'importe qui dans 192.168.1.0/24, il faut demander à 192.168.2.254 (le boitier VPN sur le reseau 2), et non plus à la box (192.168.2.1, route par defaut proposer par le DHCP de la box)
ton reseau 10.255.255.x/24 etant tes interfaces VPN dans le VPN, chaque client VPN connait ce reseau puisqu'il est connecté dessus.
par contre, sur les 2 clients (boitier VPN) il faut preciser que le reseau 192.168.x.0/24 opposé se trouve sur l'autre boitier VPN
ainsi sur ton boitier 192.168.1.x (VPN 10.255.255.1), tu lui diras donc que 192.168.2.0/24 se trouve derriere 10.255.255.2
=> ip a r 192.168.2.0/24 via 10.255.255.2
et vice-versa, sur le boitier 192.168.2.x (VPN 10.255.255.2) tu lui dira que 192.168.1.0/24 se trouve derriere le boitier 10.255.255.1
=> ip a r 192.168.1.0/24 via 10.255.255.1
pour la suite
ca se regle sur les boitiers VPN, en faisant des regles de filtrages (parefeu), tu as le choix des armes sous linux, depuis un simple iptables, jusqu'a des outils comme UFW, Firewalld...