Merci pour la commande magique ;)
Alors je peux voir qu'un utilisateur venant d'internet qui se connecte sur l'IP publique de la Box Fibre (B) sur le port 3000 arrive bien dans le conteneur du serveur souhaité (A112) puisque dans ce conteneur le port en question s'active bien sur tcpdump.
Le problème c'est qu'il se heurte à un beau "Le délais d'attente a été dépassé"
Depuis les conteneurs côté 4G/CGNAT (A112) je vois que l'accès internet ne se fait pas au travers du VPN, et je demande s'il est possible d'avoir l'entrée qui arrive de la fibre (B) et la sortie qui passe par le CGNAT (A). L'utilisateur extérieur ne doit sûrement pas faire le lien entre les 2.
Je n'arrive pas non plus à utiliser l'internet Fibre (B) depuis le côté CGNAT (A1, A11 et A112) quand le tunnel VPN est établi.
Si j'active le push "redirect-gateway def1" sur la configuration du serveur VPN je n'ai d'ailleurs plus du tout d'internet côté CGNAT.
Je suppose qu'il me manque encore des choses dans ma configuration et veut bien un peu d'aide ou des pistes à creuser.
J'ai essayé pas mal de chose mais pour beaucoup je ne sais pas exactement ce que je fais et il me reste beaucoup de questions:
Est qu'il faut que je fasse un MASQUERADE ailleurs que sur le serveur openVPN (B11)? (Les hôtes LXC des serveurs ont apparemment déjà un "MASQUERADE" sur tout ce qui n'est pas respectivement en 10.0.3.0 et 10.0.4.0)
Est -ce qu'il faut que je passe net.ipv4.ip_forward=1 ailleurs que sur le conteneur serveur openVPN (B11) ? (Apparemment déjà le cas par défaut sur le routeur A1)
Est-ce que sur le conteneur serveur openVPN (B11) il faut que le DNAT du port 3000 soit vers le routeur (A1) ou directement vers l'hôte serveur (A11) ou le conteneur (A112)? (Cela semble fonctionner avec l'hôte serveur (A11))
Sur la configuration du serveur openVPN (B11):
Faut il activer le push "redirect-gateway def1"? Si oui comment faire pour ne pas perdre l'accès internet côté client?
Est-ce qu'il est possible de faire des chemins différents entre l'entrée et la sortie? Du genre l'usager extérieur se connecte par la box fibre (B) mais le serveur répond par la box 4G CGNAT (A)? (Pour gagner en rapidité si cela ne complique pas)
Est-ce que j'ai besoin de créer manuellement les routes (avec ip route ccc.ccc.ccc.0/24 via ddd.ddd.ddd.ddd dev xxx) lorsque la config réseau (fichier interfaces ou eth0.network) défini déjà une passerelle par défaut avec ce réseau ddd.ddd.ddd.ddd?
Comment faire pour que la sortie vers internet côté CGNAT (A1, A11 et A112) passe par la box côté fibre (B)?
[^] # Re: le plus simple
Posté par ROUGEXIII . En réponse au message Auto-hébergement derrière CGNAT et OpenVPN avec connexion internet d'un tiers. Évalué à 1.
Merci pour la commande magique ;)
Alors je peux voir qu'un utilisateur venant d'internet qui se connecte sur l'IP publique de la Box Fibre (B) sur le port 3000 arrive bien dans le conteneur du serveur souhaité (A112) puisque dans ce conteneur le port en question s'active bien sur tcpdump.
Le problème c'est qu'il se heurte à un beau "Le délais d'attente a été dépassé"
Depuis les conteneurs côté 4G/CGNAT (A112) je vois que l'accès internet ne se fait pas au travers du VPN, et je demande s'il est possible d'avoir l'entrée qui arrive de la fibre (B) et la sortie qui passe par le CGNAT (A). L'utilisateur extérieur ne doit sûrement pas faire le lien entre les 2.
Je n'arrive pas non plus à utiliser l'internet Fibre (B) depuis le côté CGNAT (A1, A11 et A112) quand le tunnel VPN est établi.
Si j'active le push "redirect-gateway def1" sur la configuration du serveur VPN je n'ai d'ailleurs plus du tout d'internet côté CGNAT.
Je suppose qu'il me manque encore des choses dans ma configuration et veut bien un peu d'aide ou des pistes à creuser.
J'ai essayé pas mal de chose mais pour beaucoup je ne sais pas exactement ce que je fais et il me reste beaucoup de questions:
Est qu'il faut que je fasse un MASQUERADE ailleurs que sur le serveur openVPN (B11)? (Les hôtes LXC des serveurs ont apparemment déjà un "MASQUERADE" sur tout ce qui n'est pas respectivement en 10.0.3.0 et 10.0.4.0)
Est -ce qu'il faut que je passe net.ipv4.ip_forward=1 ailleurs que sur le conteneur serveur openVPN (B11) ? (Apparemment déjà le cas par défaut sur le routeur A1)
Est-ce que sur le conteneur serveur openVPN (B11) il faut que le DNAT du port 3000 soit vers le routeur (A1) ou directement vers l'hôte serveur (A11) ou le conteneur (A112)? (Cela semble fonctionner avec l'hôte serveur (A11))
Sur la configuration du serveur openVPN (B11):
J'ai essayé de suivre cette page https://openwrt.org/docs/guide-user/services/vpn/openvpn/client-luci pour la config de du routeur (A1) en client openVPN. Est-ce qu'il y a d'autres choses à faire sur ce routeur (A1) comme:
Est-ce qu'il est possible de faire des chemins différents entre l'entrée et la sortie? Du genre l'usager extérieur se connecte par la box fibre (B) mais le serveur répond par la box 4G CGNAT (A)? (Pour gagner en rapidité si cela ne complique pas)
Est-ce que j'ai besoin de créer manuellement les routes (avec ip route ccc.ccc.ccc.0/24 via ddd.ddd.ddd.ddd dev xxx) lorsque la config réseau (fichier interfaces ou eth0.network) défini déjà une passerelle par défaut avec ce réseau ddd.ddd.ddd.ddd?
Comment faire pour que la sortie vers internet côté CGNAT (A1, A11 et A112) passe par la box côté fibre (B)?
Synthèse configs réseaux VPN