Auteur Sujet: Pas d'accès au réseau local par VPN  (Lu 4026 fois)

0 Membres et 1 Invité sur ce sujet

charly_chb

  • Abonné Free Pro
  • *
  • Messages: 5
  • Port (01)
Pas d'accès au réseau local par VPN
« le: 01 décembre 2023 à 15:19:44 »
Bonjour à tous,

Petite PME tout récemment passée chez FreePro pour pouvoir bénéficier de l'accès VPN promis au réseau local, ben... on y arrive pas.

But: se connecter à distance en VPN à notre serveur (192.168.1.20), machine windows 11 pro sur laquel il y a du partage de fichiers et un serveur PDM + licences CAO.

Après avoir suivi la procédure free, par connexion VPN à distance:
 - j'accède au NAS de la freebox (mais ça je m'en fous).
 - le trafic internet est bien redirigé vers la freebox pro.
 - mais impossible d'accéder au réseau local (et à fortiori au serveur).

On a essayé sans succès ce que j'ai pu trouver dans ce forum:
 - désactiver les firewalls
 - réseau en mode privé
 - désactivation IPv6

On est assez décontenancés par le fait que l'accès VPN se fasse sur un subnet (192.168.2.x) différent du réseau local (192.168.1.x). On se demande comment ça peut communiquer.

On a donc essayé de brancher une 2ème carte réseau du serveur, forcée sur 192.168.2.200, à la freebox: ça a marché... 10 minutes, puis ça a tout planté sur le serveur. Donc retour en arrière.

Y-a-t-il quelque chose que l'on ne comprend pas?
 - le VPN freebox pro n'est-il fait que pour permettre l'accès au NAS?
 - y-a-t-il dans la freebox pro un routage automatique de 192.168.2.x vers 192.168.1.x qui ne marcherai pas pour une quelconque raison? (interférence avec du re-routage de ports fait par ailleurs?)
 - y-a-t-il des subtilités de configuration du serveur / poste client à connaître pour faire marcher ça?
 - le fait que le serveur ne soit pas en Windows Server mais en Win11 empêche-t-il l'accès VPN?

Merci par avance pour vos avis! (y compris un avis qui nous suggérerais une solution complètement différente).

Charles

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Pas d'accès au réseau local par VPN
« Réponse #1 le: 01 décembre 2023 à 17:10:02 »
Au besoin, Windows 11 pro peut être serveur openvpn lui-meme, il faudra ouvrir les bons ports dans la freebox.

Plus simple, il y a wireguard qu'on peut utiliser a la place d'openvpn (il y a des tutos facilement trouvables).

encore plus simple, https://tailscale.com . Il y a une version gratuite jusqu'a 3 utilisateurs mais on peut partager une machine avec des comptes externes donc chaque utilisateur peut se créer un compte tailscale perso (on s'authentifie avec un compte Google, Microsoft, Apple ou un passkey) et ensuite on peut partager (jusqu'a 50 personnes environ). C'est ce qu'on utilise ,c'est simple et efficace.
tailscale gere automatiquement l'ouverture des ports des 2 cotés donc y'a rien à faire coté réseau.

Steph

  • Abonné K-Net
  • *
  • Messages: 7 662
  • La Balme de Sillingy 74
    • Uptime K-net
Pas d'accès au réseau local par VPN
« Réponse #2 le: 01 décembre 2023 à 17:30:39 »
Après avoir suivi la procédure free, par connexion VPN à distance:
 - j'accède au NAS de la freebox (mais ça je m'en fous).
 - le trafic internet est bien redirigé vers la freebox pro.
 - mais impossible d'accéder au réseau local (et à fortiori au serveur).

On est assez décontenancés par le fait que l'accès VPN se fasse sur un subnet (192.168.2.x) différent du réseau local (192.168.1.x). On se demande comment ça peut communiquer.
Est-ce que les clients sous VPN ont bien 192.168.1.0/24 dans leur table de routage, avec 192.168.2.<freebox> comme gateway ?

xp25

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 954
Pas d'accès au réseau local par VPN
« Réponse #3 le: 01 décembre 2023 à 18:36:12 »
La Freebox Pro v2 va t'elle régler tout les problèmes de cette offre pour baraque à frites ?

charly_chb

  • Abonné Free Pro
  • *
  • Messages: 5
  • Port (01)
Pas d'accès au réseau local par VPN
« Réponse #4 le: 03 décembre 2023 à 14:28:18 »
Merci!

Au besoin, Windows 11 pro peut être serveur openvpn lui-meme, il faudra ouvrir les bons ports dans la freebox.

Plus simple, il y a wireguard qu'on peut utiliser a la place d'openvpn (il y a des tutos facilement trouvables).

encore plus simple, https://tailscale.com .

On est mécaniciens. Passer direct par OpenVPN dans windows ou monter un lien wireguard, c'est probablement au-dessus de nos compétences. On y arriverait peut-être, mais au bout de combien de temps? Et avec le risque de faire de grosses boulettes côté sécurité.

Je connaissais pas Tailscape, ça a l'air véritablement facile. En grattant on a aussi trouvé Zerotier & Netmaker. Maintenant faut faire le choix  ;). On va certainement tenter Netmaker, et se rabattre sur Tailscape si on y arrive pas.

Est-ce que les clients sous VPN ont bien 192.168.1.0/24 dans leur table de routage, avec 192.168.2.<freebox> comme gateway ?

Heu... ben justement si faut aller mettre les mains là-dedans, on sort clairement de notre zone de confort. On va oublier le VPN "freebox" pour le moment s'il faut aller dans ce genre de trucs.

tailscale gere automatiquement l'ouverture des ports des 2 cotés donc y'a rien à faire coté réseau.

Tailscape va ouvrir les ports pour nous dans les routeur?  :( ou veux-tu dire que Tailscape va aller chercher des ports déjà ouverts?

La Freebox Pro v2 va t'elle régler tout les problèmes de cette offre pour baraque à frites ?

Bah finalement même si on a pas le VPN "Freebox" qui marche, au moins on a une connexion rapide.

Merci encore, je vous tiens au jus quand on a une solution qui marche...

Charles

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Pas d'accès au réseau local par VPN
« Réponse #5 le: 03 décembre 2023 à 15:21:14 »

Tailscape va ouvrir les ports pour nous dans les routeur?  :( ou veux-tu dire que Tailscape va aller chercher des ports déjà ouverts?


oui ils utilisent la technique du "nat traversal" (stun, ice) qui permet en udp de traverser un firewall/routeur sans ouvrir de port avant.
les détails (très techniques) sont la: https://tailscale.com/blog/how-nat-traversal-works/
Par exemple 2 PC derriere chacun une box FAI grand public vont pouvoir créer un tunnel entre eux sans rien configurer dans les box.

charly_chb

  • Abonné Free Pro
  • *
  • Messages: 5
  • Port (01)
Pas d'accès au réseau local par VPN
« Réponse #6 le: 03 décembre 2023 à 20:12:44 »
oui ils utilisent la technique du "nat traversal" (stun, ice) qui permet en udp de traverser un firewall/routeur sans ouvrir de port avant.
les détails (très techniques) sont la: https://tailscale.com/blog/how-nat-traversal-works/
Par exemple 2 PC derriere chacun une box FAI grand public vont pouvoir créer un tunnel entre eux sans rien configurer dans les box.

Très instructif, merci!

Dernière question qui me turlupine: une fois tailscale installé, le "reste" du réseau reste inchangé?

C'est à dire:
 - côté client (chez moi), j'aurais toujours accès à mon réseau local & internet à travers ma box?
 - côté serveur (au boulot), il restera accessible à tout le monde en local comme d'hab?
 
J'imagine que oui...

Charles

trekker92

  • Abonné Free adsl
  • *
  • Messages: 898
Pas d'accès au réseau local par VPN
« Réponse #7 le: 03 décembre 2023 à 20:21:04 »
oui ils utilisent la technique du "nat traversal" (stun, ice) qui permet en udp de traverser un firewall/routeur sans ouvrir de port avant.
les détails (très techniques) sont la: https://tailscale.com/blog/how-nat-traversal-works/
ce ne serait pas la technique des grands noms des services de communication (pas des telcos!) pour "percer" le fonctionnement derrière un PF au 80/443 autorisés?

quand on pense à : whatsapp, skype en son temps, teams..
ces trois là utilisent à minima xmpp, sip, modifiés dans leur tambouille, mais tous deux protocoles qui de basent, comme tous les autres protocoles (ftp, ssh, imap..) ont leurs ports attitrés, qui se retrouvent souvent bloqués sur les hotspot...
et là, surprise, ces "applis mobiles" fonctionnent sans aucun blocage (en https?) derrière un PF supposé laisser passer que le https, alors que normalement c'est que pour du web, pas du mail/messagerie/visio..

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Pas d'accès au réseau local par VPN
« Réponse #8 le: 04 décembre 2023 à 09:01:00 »
Très instructif, merci!

Dernière question qui me turlupine: une fois tailscale installé, le "reste" du réseau reste inchangé?

C'est à dire:
 - côté client (chez moi), j'aurais toujours accès à mon réseau local & internet à travers ma box?
 - côté serveur (au boulot), il restera accessible à tout le monde en local comme d'hab?
 
J'imagine que oui...

Charles

Oui ça rajoute juste une plage d'ip privées (en 100.x.x.x) qui permet aux machines de se joindre entre elles.

charly_chb

  • Abonné Free Pro
  • *
  • Messages: 5
  • Port (01)
Pas d'accès au réseau local par VPN
« Réponse #9 le: 04 décembre 2023 à 12:07:54 »
Test Netmaker concluant!

Bon, ça n'a pas été sans aucun problème quand même.

Côté client (laptop win11 pro), tout bon du premier coup.

Côté serveur (win11 pro aussi):
 - connection netclient impossible => désactivation firewall => OK
 - réactivation firewall => KO.
 - forcer l'adaptateur en private network via regedit => OK
 - l'interface est renommée en "netmaker #" automatiquement => ça repasse en "public" => KO
 - création d'une rêgle firewall pour autoriser le traffic entrant de l'adresse IP netmaker du client => OK

Donc en gros ça marche, le principal soucis étant de forcer le réseau en "privé" dans windows. Test de la commande powershell "Set-NetConnectionProfile -InterfaceAlias 'netmaker' -NetworkCategory 'Private'" en cours.

On va voir combien de temps ça tient, mais les débits sont très bons...

Charles

charly_chb

  • Abonné Free Pro
  • *
  • Messages: 5
  • Port (01)
Pas d'accès au réseau local par VPN
« Réponse #10 le: 31 décembre 2023 à 19:23:40 »
Finalement bascule sur Tailscale, plus mature, stable et rapide que netmaker. Vraiment plug and play, je recommande.

Charly

m2i

  • Abonné Free Pro
  • *
  • Messages: 76
  • Castelnaudary (11)
Pas d'accès au réseau local par VPN
« Réponse #11 le: 23 janvier 2024 à 11:09:51 »
Le VPN de me freebox pro fonctionne bien, notamment pour accéder à mon nas synology.
De mémoire il faut parfois utiliser l'IP du NAS au lieu de son nom ... j'ai contourné en ajoutant l'entrée dans le fichier hosts.