Auteur Sujet: Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement  (Lu 1362 fois)

0 Membres et 12 Invités sur ce sujet

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 085
  • FTTH >500 Mb/s (13)
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #24 le: Aujourd'hui à 14:01:16 »
Pour moi 0/5 ça serait un accès ipv4 only en CGNAT, impossible d'auto héberger derrière ça.
Certain serait capable de dire que l'utilisation d'un CDN anti-robots/DDoS est obligatoire et que donc c'est un avantage car l'attaquant ne peut pas attaquer l'origine quand tu utilise Cloudflare tunnel.
Pour ma part, je ne suis pas d'accord - iocaine permet à mon forgejo de survivre et les DDoS ne sont pas automatique.

thibthib

  • Abonné FAI autre
  • *
  • Messages: 25
  • Hanoi (expatrié)
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #25 le: Aujourd'hui à 15:04:55 »
> Peux-t'on ouvrir des ports "standards" tel que le 443, le 123 etc... pour auto-héberger des services tel que des sites web ?
GP: oui, sauf le TCP/25.
Pro: oui, tous les ports.


Le port 25 est bloqué en entrée ? Cela me semble assez curieux. Quelle est la raison derrière cela ?

Que le port soit bloqué en sortie (ie le client ne peut pas atteindre d'hôtes sur le port 25 à part quelques exception dont par exemple le relais SMTP du FAI) peut se justifier pour éviter que des machines zombie envoient du spam à tout va et que tout le range concerné se retrouve dans une BL comme ça avait été le cas chez Free.
Mais bloquer ce port en entrée, cela empêche de monter chez soi un serveur SMTP qui puisse étre utilisé en réception uniquement, d'où ma question.

Fyr

  • Abonné Free fibre
  • *
  • Messages: 1 595
  • Talissieu 01
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #26 le: Aujourd'hui à 17:37:08 »
Le port 25 est bloqué en entrée ? Cela me semble assez curieux. Quelle est la raison derrière cela ?

Que le port soit bloqué en sortie (ie le client ne peut pas atteindre d'hôtes sur le port 25 à part quelques exception dont par exemple le relais SMTP du FAI) peut se justifier pour éviter que des machines zombie envoient du spam à tout va et que tout le range concerné se retrouve dans une BL comme ça avait été le cas chez Free.
Mais bloquer ce port en entrée, cela empêche de monter chez soi un serveur SMTP qui puisse étre utilisé en réception uniquement, d'où ma question.


La raison c'est de bloquer le relais via un serveur mal configuré. C'est légitime. Mais ça doit être déblocable entre adultes consentants. Si tu utilises pas la Livebox y a une règle "invisible" qui saute... et tu tombes dans le parcours du combattant de la suppression de Livebox (y a plein de sujets ici même la dessus sur cette manoeuvre)


Faut juste le savoir si tu as une optique d'auto-hébergement incluant de la messagerie (Genre tu gères la mailing liste de ton club local...)

thibthib

  • Abonné FAI autre
  • *
  • Messages: 25
  • Hanoi (expatrié)
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #27 le: Aujourd'hui à 18:32:04 »

La raison c'est de bloquer le relais via un serveur mal configuré. C'est légitime.

C'est pour éviter qu'un serveur SMTP "open relay" chez un abonné reçoive du spam et aille le relayer ensuite vers le relais du FAI ?



Ajout:
Faut juste le savoir si tu as une optique d'auto-hébergement incluant de la messagerie (Genre tu gères la mailing liste de ton club local...)

On peut avoir une optique (comme j'ai souvent fait dans le passé) d'auto héberger un serveur mail qui ne fait qu'en recevoir.
Je n'envois quasiment pas de mails mais j'en reçois beaucoup, en particulier de la part de tous ces sites qui demandent une adresse mail pour créer un compte ou communiquer un OTP pour s'authentifier ou autre.

Furiousnp

  • Abonné Orange Fibre
  • *
  • Messages: 140
    • noapg.fr
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #28 le: Aujourd'hui à 19:57:37 »
Milkywan Tu poses ton routeur et tu es responsable de tout ce qui se passe chez toi.

Et pour ceux qui ont des pb de stabilités d'IP ont peut se fournir en tunnel chez eux pour obtenir cette stabilité. Et débloquer le port 25 d'Orange si tu héberges du mail.

Free évidement. IP "full stack" et relative paix sur les préfixes IPv6 en masse (/61). Et le mode bridge. Déblocage facile du port 25 dans l'espace client.

D'autres FAI comme Bouygues filent aussi une IPv4 dédiée sur demande.


En gros si tu veux pas te prendre la tête avec des configs complexe et avoir des standards standard : Milkywan, Associatif, Free, Bouygues jusqu'au plus chiatique Orange.

Liste des trucs RELOUS d'Orange : IP jamais stable, différence d'ingénierie selon les plaques ça se comporte pas comme c'est marqué dans la doc, port 25 bloqué sans déblocage possible en GP. Tu rebootes la box électriquement y a pas de DHCP release tu retrouveras ton IPv4, tu rebootes la box soft tu perds ton IPv4... donc te faut du DNS dynamique donc des TTL à 5 minutes pour n'avoir QUE 5-10 minutes d'indisponibilité.

C'est justement pour ça que je vais sûrement passer chez MilkyWan dans pas longtemps (pas sur, mais je l'espére)


Et pour les trucs relou chez Orange j'ajouterais les ONT intégrés (chez d'autres aussi), et les firmwares des Livebox (surtout la 5) qui sont ultra bugués surtout avec l'IPv6

Fyr

  • Abonné Free fibre
  • *
  • Messages: 1 595
  • Talissieu 01
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #29 le: Aujourd'hui à 20:14:28 »
C'est pour éviter qu'un serveur SMTP "open relay" chez un abonné reçoive du spam et aille le relayer ensuite vers le relais du FAI ?


Oui, et pas que sur le serveur du FAI. De base un client Orange peut utiliser les serveurs d'Orange pour envoyer du mail. Là ce qu'un FAI veut éviter c'est que son client envoie du mail à son issu de partout depuis son serveur.

Si le pb arrive chez Milkywan, ils vont bloquer le port 25 entrant/sortant en mesure conservatoire, décrocher leur téléphone et appeler leur client. Ou juste attendre que le client se rende compte du pb et appelle le support pour se prendre une beuglante. Et avec une légère touche d'humour lui souhaiter de bien vider sa queue.

Furiousnp

  • Abonné Orange Fibre
  • *
  • Messages: 140
    • noapg.fr
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #30 le: Aujourd'hui à 21:45:49 »
Je viens de te dire que chez OTHD, tu branches ton routeur et tu fais ton DHCP. En quoi ça justifie un 0/5 ?

Au contraire, on fait tout pour que ça soit à la fois simple pour notre staff et pour les gens.
Pas besoin de bidouiller son CoS ou de régler des options en héxadécimal à la con.

Donc merci d'avance pour une meilleure considération.
Non attention, vous c'est 5/5 du coup, je dis si un FAI (peut importe lequel) s'amusait à rendre ça impossible en utilisant un protocole propriétaire ou autre, là oui ça serait 0.

désolé de la confusion
OTHD c'est 5/5 ducoup

bonne journée / bonne soirée

Furiousnp

  • Abonné Orange Fibre
  • *
  • Messages: 140
    • noapg.fr
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #31 le: Aujourd'hui à 21:48:03 »
Certain serait capable de dire que l'utilisation d'un CDN anti-robots/DDoS est obligatoire et que donc c'est un avantage car l'attaquant ne peut pas attaquer l'origine quand tu utilise Cloudflare tunnel.
Pour ma part, je ne suis pas d'accord - iocaine permet à mon forgejo de survivre et les DDoS ne sont pas automatique.
Donc du coup là oui 0/5, moi je prend en compte le cas où ont veut faire de l'auto hébergement sans dépendre de services tiers tels que Cloudflare.

Furiousnp

  • Abonné Orange Fibre
  • *
  • Messages: 140
    • noapg.fr
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #32 le: Aujourd'hui à 22:04:50 »
il a dit que c'était "juste un exemple" ;)

Moi je veux bien un classement officiel, car contrairement à l'injustifiable que certains tentent de justifier ici, remplacer une livebox est un calvaire, poser un routeur chez milkywan ou OrneTHD est prévu est documenté.
Les compétences de l'utilisateur ne sont pas a prendre en compte quand on fait un classement technique, si tu es incapable de lire une doc, soit tu gardes la box (ça n'empêche pas de faire du selfhosting au demeurant), soit tu ne fais pas d'hébergement.

Pour moi 0/5 ça serait un accès ipv4 only en CGNAT, impossible d'auto héberger derrière ça.
Je pense que je ferais un score global, et un score IPv4 et IPv6 (si disponible)

Car certains FAI fonctionnent bien en auto-hébergement IPv4, mais sont des horreurs avec l'IPv6, et inversement (bonjour la Livebox 5 et ses bugs étranges)

(Et oui, on peut retirer la Livebox et brancher le routeur en direct, mais du coup c'est pas officiel, ce qui fait baisser le score. Certes tout le monde ne sera pas d'accord et c'est compréhensible (on ne peut pas être d'accord sur tout), mais pour moi le fait que ça soit officiel (MilkyWan et OTHD par exemple) est une bonne chose, car c'est souvent plus simple, et il y a aussi moins de risque qu'a un moment, le FAI décide de changer le protocole de connexion, et que les box se mettent à jour, mais que ceux qui utilisent un routeur tiers perdent juste Internet, ce qui n'arrivera pas chez un FAI qui fait ça officiellement (ou du moins ils préviendront que ça va changer).

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 13 475
  • Thoissey (01)
    • Twitter
Je veux lister les "bons" et les "mauvais" FAI pour l'auto-hébergement
« Réponse #33 le: Aujourd'hui à 22:26:39 »
5/5 il faut pouvoir changer la box ET mettre en place des reverse DNS

Et nous on peut même faire du backup entre une ftth et un tunnel, le genre de trucs qui n'existe normalement que chez les pros :)