autourdesam (Auteur du topic), Posté le: Mer 22 Mai 2013, 22:08 Sujet du message: [Tuto] : Freebox + DD-Wrt = Serveur VPN personnel
[Tuto] : Freebox + DD-Wrt = Serveur VPN personnel8366377893
Dans le tutoriel ci-dessous, j'explique comment configurer la Freebox afin de se servir d'un routeur sous DD-Wrt pour disposer d'un serveur VPN à son domicile , fonction qui malheureusement fait cruellement défaut à nos Freebox de mon point de vue.
totuo2002, Posté le: Jeu 23 Mai 2013, 10:43 Sujet du message:
3325729556
heu je viens d'en lire un bout, et je pense que le mot pare feu n'est pas adapté, les Freebox n'ont pas de parefeu, c'est juste que la redirection de port ne se fait pas quand on est en routeur.
un firewall est là pour bloquer les paquets
un routeur est un aiguillage à paquets.
Une petite question via la console mafreebox.fr on peut passer en mode bridge, en est il de même pour repasser en routeur ou faut il passer par l'interface voir redémarrer la box en mode usine ?
kmf31, Posté le: Jeu 23 Mai 2013, 11:11 Sujet du message:
47644303
Tout routeur NAT bloque par default les pacquets non-sollicites entrants et cela est la toute 1ere (et aussi la plus importante) fonctionnalite de tout pare feu. Dans ce sens (le mode routeur de) la Freebox est bel et bien (au moins) un pare feu simple.
Apres ce que les bons pares feu peuvent faire en plus c'est aussi de bloquer, limiter le traffique sortant, c.-a-d. venant des logiciels qui tournent sur le(s) propre(s) PC. En Windows ca fait effectivement partie des pares feu soft usuels mais c'est aussi base sur l'hypothese que le PC est déjà bouffe par des virus, chevaux de troi ou des vers (hypothese bien justifie dans de nombreux cas, notamment a une epoque avec des PC Windows XP non-mis a jour et non-proteges par un autre pare feu ou routeur et qui se faisaient bouffer en 10-20 minutes apres connexion a Internet, mais déjà un routeur comme la Freebox protege contre une telle infection directe et naive).
En Linux je me permets de ne pas filtrer la direction sortante et jusqu'ici apres de tres nombreuses annees cela ne m'a jamais pose un probleme. Par contre quand il s'agit d'ouvrir (ou de rediriger) de ports, comme pour SSH, j'utilise la config iptables en Linux (le "parefeu" en Linux) pour limiter les IPs qui peuvent se connecter a mon serveur (SSH) et cela la Freebox ne peut pas non plus faire. Elle peut seulement ouvrir (rediriger) ou fermer (ne pas rediriger) le port SSH tout court etc. mais elle l'ouvrir pour telle IP et le fermer pour les autres IP.
Je connais cette "discussion de semantique" si oui ou on la Freebox est un pare feu depuis des annees car sur tout forum ca revient tot ou tard. Honnetement avec toutes les conn*** qui sont dit tous les jours dans les forums (notamment avec les unites de debit entre "mega" tout court, Mo/s, Mb/s ou Mb etc. qui sont incorrectement melanges de maniere quelconque ou des gens qui regulierement confondent "degroupage partiel" et "non-degroupe" etc.) je pense on peut bien admettre que le mode routeur de la Freebox est bien un pare feu simple car dans les faits c'est le cas. Si on commence a "refuter" ca il faut aussi faire l'effort d'expliquer la subtilite des choses dites ci-dessus (filtrage direction sortante, filtrage par IP ce qui n'est d'ailleurs pas non plus facile ou parfois meme pas possible avec les fameux "pares feu" soft en Windows !). Si on est penailleur pour les details de semantique q'on le soit aussi pour l'ensemble et qu'on n'omet pas a expliquer pourquoi.
Enfin c'est mon avis.
totuo2002, Posté le: Jeu 23 Mai 2013, 13:54 Sujet du message:
3325729556
OK si tu veux pour petit pare-feu, de toute façon c'est un éternel débat, c'est pour ça que je posais la seconde question, car en interne tu n'as aucun pare feu tout passe, si un pirate s'incruste sur ton Wifi ben il a tous les ports grands ouverts.
et qui sait si ce n'est pas possible ou sera pas possible en CPL d'un appart a l'autre si le disjoncteur est mal filtré.
De plus la box elle a tous les ports ouverts donc elle même pourrait subir une attaque.
autourdesam (Auteur du topic), Posté le: Ven 24 Mai 2013, 8:30 Sujet du message:
8366377893
totuo2002 a écrit:
heu je viens d'en lire un bout, et je pense que le mot pare feu n'est pas adapté, les Freebox n'ont pas de parefeu, c'est juste que la redirection de port ne se fait pas quand on est en routeur.
un firewall est là pour bloquer les paquets
un routeur est un aiguillage à paquets.
Une petite question via la console mafreebox.fr on peut passer en mode bridge, en est il de même pour repasser en routeur ou faut il passer par l'interface voir redémarrer la box en mode usine ?
Bonjour.
Je n'entrerai pas dans cette discussion "parefeu" , ni celle de grand parefeu ou de petit parefeu.... Je resterai sur "une définition simple/simpliste" de blocage de trafic entrant. La Freebox bloque du trafic entrant en mode routeur et pas en mode passerelle : donc fonction de parefeu de mon point de vue "simple/simpliste"
Concernant la deuxieme partie . J'ai connu la V4 et la V6.Dans les deux cas j'ai eu à les utiliser dans les deux modes , ave à chaque fois qu'elle était en mode bridge avec un routeur/parefeu tiers (DDwrt, Netgear, linksys , D-Link ,etc ... ) .
La différence principale que je fais est que pour la V4 il est indispensable de passer par le paramétrage sur son compte ADSL.free.fr puis redemaarage de la box.
Pour la V6 , tout se fait "instantanément" dans l'interface de configuration de la box (la partie ADSL.free.fr me semblant inopérante et de toute facon pas pratique du tout !) et SANS aucun redemarrage pour le changement de mode .
Aujourd'hui, quasi-systématiquement quand j'installe une FBX V6 et un routeur je mets les deux en mode routeur pour utiliser les fonctionnalités complètes de ces deux appareils (routeur + FBX) . Je détaillerai pourquoi dans un prochain tuto et d'ores et déjà je m'inscris en faux par rapport aux éventuels remarques que cela ralentirai quoique ce soit de faire deux routeurs l'un derriere l'autre... comme j'ai pu malheureusement le lire bien souvent.
totuo2002, Posté le: Ven 24 Mai 2013, 9:51 Sujet du message:
3325729556
OK de toute façon ton site est quand même bien fait, j'ai essayé quelques tests en rapports avec celui-ci : https://sam.Web.free.fr/blog/?p=155
Comme tu as l'air assez calé j'ai peut être une question bête.
comment se fait il qu'on puisse avoir accès en ftp au serveur en interne et pas depuis l'extérieur ?
voici mes tests :
si on ouvre le port 21 (par defaut) vers un ftp serveur mis sur un PC, on a aucun problème a y accéder depuis l'extérieur.
si on essaye d'acceder au serveur via un ftp en interne en rentrant l'adresse IP du serveur interne pas de problème non plus.
Du coup je me disais qu'en ouvrant le port 21 sur l'adresse IP interne du serveur (192.168.0.254) ça passerai de l'extérieur mais c'est hélas bel et bien bloqué, je me demande comment.
Fuli, Posté le: Ven 24 Mai 2013, 16:17 Sujet du message:
1469712956
Bonjour,
J'aimerai bien connaitre les détails pour comprendre pourquoi laisser la Freebox v6 en mode routeur ?
N'ayant pas de v6 mais envisageant de changer un de ces jours, j'aimerai savoir quels sont les services qui deviennent inaccessibles (facilement) une fois la v6 en bridge. _________________ Un verre, ça va. Trois verres, ça va, ça va, ça va.
autourdesam (Auteur du topic), Posté le: Sam 25 Mai 2013, 8:59 Sujet du message:
8366377893
totuo2002 a écrit:
OK de toute façon ton site est quand même bien fait, j'ai essayé quelques tests en rapports avec celui-ci : https://sam.Web.free.fr/blog/?p=155
Comme tu as l'air assez calé j'ai peut être une question bête.
comment se fait il qu'on puisse avoir accès en ftp au serveur en interne et pas depuis l'extérieur ?
voici mes tests :
si on ouvre le port 21 (par defaut) vers un ftp serveur mis sur un PC, on a aucun problème a y accéder depuis l'extérieur.
si on essaye d'acceder au serveur via un ftp en interne en rentrant l'adresse IP du serveur interne pas de problème non plus.
Du coup je me disais qu'en ouvrant le port 21 sur l'adresse IP interne du serveur (192.168.0.254) ça passerai de l'extérieur mais c'est hélas bel et bien bloqué, je me demande comment.
1. Merci pour le compliment
2. Je ne connais pas le détail du développement et de la mise en oeuvre des fonctions de la Freebox par son firmware ... Par contre le principe est identique quelque soit les box : le coté Internet (Wan) est une interface et le coté réseau local (LAN) est une autre interface. Le serveur FTP est tout simplement configuré pour n'écouter QUE sur le port 21 du côté LAN. C'est un paramétrage hyper simple d'un serveur FTP sous Linux (je rappelle que la V6 est à base de Linux)
3. Cela devrait donc t'aider à comprendre pourquoi ca ne répond pas côté Wan mais que c'est OK coté LAN et par conséquent l'utilité de mes 3 tutos pour Synology , Qnap , Thecus ... et qui serait facilement adapatables à d'autres NAS .
autourdesam (Auteur du topic), Posté le: Sam 25 Mai 2013, 9:02 Sujet du message:
8366377893
Fuli a écrit:
Bonjour,
J'aimerai bien connaitre les détails pour comprendre pourquoi laisser la Freebox v6 en mode routeur ?
N'ayant pas de v6 mais envisageant de changer un de ces jours, j'aimerai savoir quels sont les services qui deviennent inaccessibles (facilement) une fois la v6 en bridge.
Bonjour,
Voici exactement ce qu'on peut lire dans l'interface de la Freebox V6 :
Le mode bridge est recommandé aux personnes voulant utiliser leur propre routeur derrière leur connexion Free. Si vous activez ce mode, l'adresse IP publique assignée à votre connexion sera attribuée via DHCP à la première des machines connectées sur les ports situés à l'arrière de votre Freebox Server.
Si vous activez le mode bridge sur votre Freebox Server, cela va altérer le fonctionnement des services suivants :
Le service UPnP A/V sera désactivé.
Le service UPnP IGD sera désactivé.
Le réseau personnel Wifi du Freebox Server sera désactivé.
La TNT sera inaccessible en Multiposte.
Le service proxy WOL fourni par le Freebox Server sera désactivé.
Le partage Windows du Freebox Server ne sera plus accessible via le voisinage réseau (mais toujours accessible via \\mafreebox.freebox.fr).
Les services de découverte (mDNS) des partages Mac OS seront inopérants.
Le ou les boitiers Freebox Player ne seront plus accessibles sur le LAN (ceci impacte uniquement le FreeStore et le navigateur Web).
Le service Seedbox sera désactivé.
Fuli, Posté le: Lun 27 Mai 2013, 10:43 Sujet du message:
1469712956
autourdesam a écrit:
Si vous activez le mode bridge sur votre Freebox Server, cela va altérer le fonctionnement des services suivants :
Le service UPnP A/V sera désactivé.
Le service UPnP IGD sera désactivé.
Le réseau personnel Wifi du Freebox Server sera désactivé.
La TNT sera inaccessible en Multiposte.
Le service proxy WOL fourni par le Freebox Server sera désactivé.
Le partage Windows du Freebox Server ne sera plus accessible via le voisinage réseau (mais toujours accessible via \\mafreebox.freebox.fr).
Les services de découverte (mDNS) des partages Mac OS seront inopérants.
Le ou les boitiers Freebox Player ne seront plus accessibles sur le LAN (ceci impacte uniquement le FreeStore et le navigateur Web).
Le service Seedbox sera désactivé.
[/i]
Je pense que cela devrait répondre a ta question .
Merci,
Effectivement, cela répond à ma question. Il y a bien plus de service que la v5. Dont certains "critiques" (TNT, Seedbox, navigateur) et pas forcement possible à rerouter.
Je crois qu'il va falloir que je me rende à l'évidence, je vais devoir garder le mode routeur de la Freebox et connecter tout mon stuff derrière un vrai routeur dd-wrt.
En fait, le seul grief que j'ai contre le mode routeur de la v6 est qu'il n'est pas possible de configurer finement le firewall (limiter l'ouverture de port à un range d'IP, limiter l'IGMP, etc.) ou d'y ajouter/supprimer ses propres services (mDNS, DLNA, serveur kai).
Au fait, peux-tu m'aider à mettre à jour mon tuto ?:
https://forum.hardware.fr/hfr/reseauxpersosoho/Tutoriels/Freebox-Freebox-routeur-sujet_26965_1.htm
pour pouvoir faire accéder la Freebox Player v6 au DLNA d'un NAS derrière le routeur dd-wrt ? En fait le routeur ayant des règles plus personnalisables je pense que je vais le garder quelques temps pour vraiment sécuriser mon LAN. Surtout que recemment je me suis fait pirater le NAS car le routage de la Freebox (v5) ne me permettait pas de limiter les IP à une liste restreinte. _________________ Un verre, ça va. Trois verres, ça va, ça va, ça va.
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum