• [^] # Re: le plus simple

    Posté par . En réponse au message Auto-hébergement derrière CGNAT et OpenVPN avec connexion internet d'un tiers. Évalué à 1.

    Bonjour,

    Merci pour le suivi :)

    qui est ce réseau 10.8.0.0/24 c'est ton réseau VPN ?

    Oui c'est le tunnel VPN si j'ai bien compris (10.8.0.1 pour l'ip de tun0 côté serveur openVPN).

    dans ton 1), précise le sens de ton flux pour être sur

    Pour cette règle iptable mise en place sur le serveur openVPN en 10.0.4.17 ?

    sudo iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -j MASQUERADE
    Je l'enlève et je la remets avec soit 10.8.0.1 soit 10.8.0.2 (ou 3 selon le client VPN) c'est ça?

    j'imagine que tu as déjà aussi un MASQUERADE pour que ton 10.0.4.17 puisse aller sur internet via lxcbr0, derrière l'IP 192.168.1.6

    Absolument pas XD. Par contre je pense que c'est automatique tel qu'est créé le conteneur. (Je vois que le conteneur serveur openVPN a en route par défaut l'hôte du serveur temporaire: 10.0.4.1). Et il a bien déjà accès internet.

    Par forcément en lien, mais après réflexion cela ne me gêne pas que le côté CGNAT / gauche continue d’accéder à internet directement par la box 4G CGNAT. Ce sera plus rapide que de passer par le tunnel VPN.
    j'ai donc retiré cette ligne de la configuration du serveur openVPN :

    push "redirect-gateway def1 bypass-dhcp"
    > coté serveur VPN pour accéder au 192.168.11.0/24 via le client VPN
    ip r a 192.168.11.0/24 via 10.8.0.x (IPClientVPN)

    Alors curieusement si je mets seulement cette route côté serveur VPN cela ne suffit pas pour pouvoir 'pinguer' le client VPN depuis le serveur openVPN. Il faut que j'ajoute une

    iroute subnetducient 255.255.255.0
    dans /etc/openvpn/ccd/nomduclient sur le serveur VPN.

    coté client VPN pour lui préciser comment accéder à 10.0.4.x/24, c'est un openWRT, cherche dans les menus le routage static pour lui dire que pour joindre 10.0.4.0/24 il faut passer par l'IP du serveur VPN (mais en principe ton client VPN doit déjà avoir une route par défaut qui envoie tout dans le VPN)

    Dans la conf du serveur openVPN j'ai ajouté un

    push "route 10.0.4.0 255.255.255.0"
    Pour que la route soit automatiquement créée sur le client. Cela à l'air de fonctionner parce que depuis le client VPN je peux pinguer le conteneur serveur openVPN en 10.0.4.17 et même le serveur temporaire en 10.0.4.1.

    Sur le salon matrix auto-hébergement certains m'ont conseillés de mettre le client VPN plutôt sur un conteneur du serveur initial (celui qui a tous les services et que j'aimerais faire fonctionner derrière la 4G/CGNAT). Cela change un peut l'orientation mais le principe reste le même je pense.
    J'ai refais les croquis, je passerais de ça:

    004_Comment arriver a faire ca

    à ca:

    005_Nouvel essai

    Est ce que ce sera plus simple ou il vaut mieux rester avec le routeur en client VPN?

    Une fois que j'arrive à pinguer dans les deux sens comment est-ce que je fais pour que les requêtes des clients qui arrivent par internet côté fibre/droit arrivent bien jusqu'aux conteneurs des serveurs de services côté 4G/CGNAT/gauche?

    J'ai tenté de faire une redirection de port entre le serveur OpenVPN et le client VNP puis entre le client VPN et l'hôte du serveur (côté gauche 4G/CGNAT).
    J'ai tenté de faire une redirection de port entre le serveur OpenVPN et le l'hôte du serveur (côté gauche 4G/CGNAT) directement.
    J'ai tenté de faire une redirection de port entre le serveur OpenVPN et les conteneurs des serveurs de services côté 4G/CGNAT/gauche encore plus directement.

    Mais jusque là si j'arrive à voir certains trafics passer jusqu'au client VPN avec tcpdump, je n'arrive pas à obtenir la page du service depuis l'extérieur.