Auteur Sujet: Contournement CG-Nat avec serveur dédié, tunnel et Pfsense  (Lu 5463 fois)

0 Membres et 1 Invité sur ce sujet

Jt3dst

  • Abonné Bbox fibre
  • *
  • Messages: 15
  • 60
Bonjour à tous,

Voilà c'est mon tour, après 3 ans avec la même IP en full stack, SFR me passe sournoisement en IP Cg-nat. Hébergeant chez moi messagerie, caméras et domotique, me voila isolé sans possibilité d'accès depuis l'extérieur.
J'ai essayé de joindre le support SFR, mais même réponse auprès des 3 interlocuteurs que j'ai pu avoir : on ne peut pas revenir en arrière !
Et pour le moment je suis bloqué, seul SFR est dispo dans mon secteur en FTTH.

Le but de ce post est d'expliquer le principe de ma démarche, pas de faire un tuto complet et détaillé.

J'ai donc mis en place cette méthode pour contourner le problème : passer par un serveur intermédiaire pour router mes requettes externes vers ma liaison.
Voici les ingrédients si vous voulez vous y mettre :
- 1 routeur sous PFsense en remplacement de votre Box (voir le thread sur ce sujet) - on peut techniquement mettre son routeur derrière la box si on souhaite garder la TV
- 1 Vps ou serveur dédié avec 1 instance Pfsense
- du temps et de la persévérance !

Si on schématise, cela donne ça

Lan avec services mails et autre>------Pfsense--ONT-----<tunnel Ipsec ou OpenVPN>-----<Serveur dédié>---<Proxmox>----Pfsense

Pour le serveur dédié, j'ai choisi un kimsufi chez OVH avec un hyperviseur sous Proxmox dans lequel je fais tourner  :
 - Pfsense
 - Windows 2k19
 - Xpenology (un Synology virtualisé...)
 - Une debian

Le Proxmox est tweaké pour permettre de router tous les ports vers l'instance Pfsense sauf le port d'admin du Proxmox. Cela permet de gérer tout le routage depuis le pfSense.

L'idée est donc d'initier un tunnel depuis le Pfsense cg-nat vers le Pfsense du serveur dédié. Dans mon cas je fais de l'OpenVnp site à site. Je voulais faire de l'ipSec mais un bug sa ma révision de pfsense m'empêchait de l'utiliser.
Puis créer des règles Nat depuis le serveur dédié vers les serveurs sur le Lan derrière le Pfsense Cg-nat.
Faire les bonnes règles de filtrage pour laisser passer les flux, adapter les enregistrement DNS de sa zone avec l'Ip du serveur dédié et le tour est joué.

Je peux de nouveau accéder à chez moi depuis l'extérieur comme si de rien n'était. Les performances sont excellentes, on imagine même pas toute la machinerie derrière qui rend l'opération possible !

N'hésitez pas à me poser des questions si vous voulez plus de détails.
Et puis s'il y a suffisamment de demandes je prendrais le temps de faire un tuto complet.


chc99

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 116
  • Lyon - 69
    • Profil RED
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #1 le: 05 mai 2022 à 14:25:44 »
Bravo. Très intéressant.

thedark

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 665
  • Réseau Covage
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #2 le: 05 mai 2022 à 18:58:39 »
Citer
J'ai essayé de joindre le support SFR, mais même réponse auprès des 3 interlocuteurs que j'ai pu avoir : on ne peut pas revenir en arrière !
C'est faux. Relance les ..

cetipabo

  • Invité
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #3 le: 05 mai 2022 à 20:08:15 »
exact, quelqu'un a meme fait un "courrier type" en envoyer sur le chat RED SFR. je ne sais plus où est le mesage, mais c'est tout récent.

EDIT:
Trouvé : https://lafibre.info/sfr-la-fibre/ipv4-cgnat/msg947366/#msg947366
en fait c'est ça qui est important : ...m'a transféré vers la cellule technique
il faut insister pour avoir la "cellule technique", pour échapper aux idiots du niveau 1...
« Modifié: 05 mai 2022 à 20:37:51 par cetipabo »

Jt3dst

  • Abonné Bbox fibre
  • *
  • Messages: 15
  • 60
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #4 le: 05 mai 2022 à 21:02:19 »
J'ai effectivement essayé la voie du message au support via l'appli "SFR & moi" en reprenant dans les grandes lignes le message d'un des membres de ce forum pour qui l'échange avait été positif.
Pour l'instant pas de réponse.

Dans ce genre de problème, le tout est de tomber sur le bon interlocuteur !

Au moins j'ai ma solution de contournement qui me permet de patienter...

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #5 le: 05 mai 2022 à 22:21:25 »
sinon, si on veut plus simple et moderne il y a tailscale.com


Jt3dst

  • Abonné Bbox fibre
  • *
  • Messages: 15
  • 60
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #6 le: 06 mai 2022 à 08:06:08 »
sinon, si on veut plus simple et moderne il y a tailscale.com

Cela peut être une solution si on ne veut pas s'embêter avec le technique. Reste la question de dépendre d'un opérateur cloud tiers, la sécurité, la confidentialité.... On peut se poser la question des contreparties de la version gratuite.

Pour ma part je suis partisan du "do it yourself" et d'avoir la satisfaction de monter un dispositif par moi même.

spectrolazer

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 4 637
  • Herblay-sur-Seine (95)
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #7 le: 06 mai 2022 à 10:44:44 »
sinon, si on veut plus simple et moderne il y a tailscale.com
Je crois que le full ipv6 est à oublier, il n'y a bien que nos profs de réseau, il y a quelques décennies,  qui y croyaient et vendaient " l'adressage de toutes fourmis de la planète " grace à ce protocole  ;D

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #8 le: 08 mai 2022 à 21:42:37 »
Je crois que le full ipv6 est à oublier, il n'y a bien que nos profs de réseau, il y a quelques décennies,  qui y croyaient et vendaient " l'adressage de toutes fourmis de la planète " grace à ce protocole  ;D

je ne vois pas le rapport la ?! et tailscale support IPv6 en externe et en interne.

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #9 le: 08 mai 2022 à 21:49:28 »
Cela peut être une solution si on ne veut pas s'embêter avec le technique. Reste la question de dépendre d'un opérateur cloud tiers, la sécurité, la confidentialité.... On peut se poser la question des contreparties de la version gratuite.

Pour ma part je suis partisan du "do it yourself" et d'avoir la satisfaction de monter un dispositif par moi même.

il y a headscale si tu veux gérer toi-même ca mais tailscale c'est du P2P donc le trafic ne passe pas par eux...

Ils sont transparents sur les contreparties de la version gratuite: obtenir des prescripteurs.
Ils ont même obtenu un nouveau round de financement de $100M qui clarifie encore plus leur intention pour la version gratuite ( https://tailscale.com/blog/series-b/ )



spectrolazer

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 4 637
  • Herblay-sur-Seine (95)
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #10 le: 08 mai 2022 à 22:00:33 »
je ne vois pas le rapport la ?! et tailscale support IPv6 en externe et en interne.
Les problèmes cités ici avec cgnat sont liés à  l'utilisation/adressage de ports différents sur une ipv4, non ?
Ipv6 ne proposait pas un adressage unique par matériel  ? Ca ne résout  pas le problème  ?

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
Contournement CG-Nat avec serveur dédié, tunnel et Pfsense
« Réponse #11 le: 08 mai 2022 à 22:13:11 »
Les problèmes cités ici avec cgnat sont liés à  l'utilisation/adressage de ports différents sur une ipv4, non ?
Ipv6 ne proposait pas un adressage unique par matériel  ? Ca ne résout  pas le problème  ?

ah oui. je pensais que tu parlais de tailscale et pas du probleme de départ.

l'OP n'explique pas pourquoi il n'utilise IPv6 pas plutôt  que d'insister à faire fonctionner IPv4.