Auteur Sujet: Pb réseau dans une école d'informatique pour mettre un cloud privé  (Lu 7093 fois)

0 Membres et 1 Invité sur ce sujet

Teldar

  • Abonné Orange adsl
  • *
  • Messages: 3
  • Lyon (69006)
Réseau complexe
« Réponse #12 le: 11 mars 2015 à 15:17:02 »
Pour en revenir au sujet du topic.

Faire un VPN avec un hôte qui est connectée à l'Internet et utiliser de l'IPv6 pour que chaque machine puisse avoir aussi un accès à l'Internet me semble être la meilleure solution.

Si j'ai bien compris le periphérique WiFi fait aussi du routage et ses clients sont sur un réseau privé différent du reste du réseau étudiant ? Tu ne peux pas accéder à sa configuration ?

Si j'ai accès au PC qui bridge, c'est moi qui l'ai mis en place. Avec ça on a du net sur les machines (install de paquets etc... ça marche). Juste que le réseau de ces machines est pas accessible sur le réseau wifi étudiant.

Sinon, on m'a parlé de mettre un tunnel VPN entre le PC qui bridge et le serveur qui fait office de gate pour distribuer le réseau. Ca pourrait marcher ?
Sinon me reste à utiliser un VPN externe...

Merci

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 230
  • Paris (75)
Réseau complexe
« Réponse #13 le: 11 mars 2015 à 15:33:36 »
Si j'ai accès au PC qui bridge, c'est moi qui l'ai mis en place. Avec ça on a du net sur les machines (install de paquets etc... ça marche). Juste que le réseau de ces machines est pas accessible sur le réseau wifi étudiant.

Sinon, on m'a parlé de mettre un tunnel VPN entre le PC qui bridge et le serveur qui fait office de gate pour distribuer le réseau. Ca pourrait marcher ?
Sinon me reste à utiliser un VPN externe...

Merci

Quel accès est necessaire depuis le wifi? full ip ou pas?

VPN Externe c'est le marteau pilon pour avoir du full IP.

En pratique il suffit de quels ports, du NAT ou un reverse proxy (nginx). Tout ca peut se faire sur le PC qui bridge (il fait deja du NAT j'imagine vu qu'on ne peut bridger en wifi, du moins sans bidouille).

Par exemple si on a un serveur web dans le cloud privé:

poste en wifi -- réseau wifi -- (ip a) PC bridge(-80-) (ip b) --- réseau ethernet du cloud privé --- serveur web

en mettant une redirection du port 80 (-80-) vers le serveur web, les postes en wifi accèdent au serveur web en utilisant l'ip (ip a) du PC bridge.

C'est la meme chose qu'ouvrir les ports sur une box Internet (redirection de ports).

Leon

  • Client SFR sur réseau Numericable
  • Modérateur
  • *
  • Messages: 6 213
Réseau complexe
« Réponse #14 le: 18 mars 2015 à 19:55:26 »
Les réponses dans cette discussion sont pour le moins surprenantes!
Pourquoi proposer un AS, et devenir LIR quand Teldar demande juste comment interconnecter 2 réseaux privés (10.x.x.x) entre eux???  :o

Sinon, je confirme que la solution de kgersen (bridge entre les réseaux au lieu d'un NAT) pourrait marcher, sous réserve que les points d'accès WiFi soient suffisamment permissifs (Il est possible que l'admin du réseau de l'école ait configuré les points d'accès WiFi pour détecter ou interdire les bridges); mais elle va se voir : les admins du réseau WiFi de l'école (s'ils existent et font leur boulot) vont voir d'un seul coup toutes les machines virtuelles du Cloud se connecter pendant de longues périodes. Et un cloud étudiant, c'est souvent des centaines de machines virtuelles. Et comme j'ai compris que c'était un accès WiFi pirate, c'est pas top.

Une autre solution, préférable à mon avis, serait de négocier réellement l'interconnexion entre votre réseau Cloud et le réseau de l'école, en garantissant une consommation Internet très faible (1Mb/s?), voire nulle, sur le transit Internet. Tout ceci est faisable en installant un routeur qui va bien sur votre réseau cloud (routeur soft possible), et qui briderai le débit Internet depuis/vers le réseau cloud, mais sans brider le débit entre le réseau cloud et les machines du réseau de l'école.

Leon.
« Modifié: 18 mars 2015 à 20:18:32 par leon_m »

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 002
  • FTTH >500 Mb/s (13)
Réseau complexe
« Réponse #15 le: 18 mars 2015 à 20:04:38 »
Les réponses dans cette discussion sont pour le moins surprenantes!
Pourquoi proposer un AS, et devenir LIR quand Teldar demande juste comment interconnecter 2 réseaux privés (10.x.x.x) entre eux???  :o

Comme l'entité gérant le réseau WiFi ne semble pas être prêt à coopérer pour un routage d'une plage privée, la solution est d'avoir soit une plage publique soit avoir un hôte bastion entre les 2 réseaux.
Pour une plage publique, effectivement pas besoin d'être LIR ou d'avoir une AS.
Il faut juste trouver un LIR qui fournit une PA et un transitaire pret à annoncer cette PA (faudra une LoA du LIR pour l'annonce chez le transitaire).

Leon

  • Client SFR sur réseau Numericable
  • Modérateur
  • *
  • Messages: 6 213
Réseau complexe
« Réponse #16 le: 18 mars 2015 à 20:15:23 »
Comme l'entité gérant le réseau WiFi ne semble pas être prêt à coopérer pour un routage d'une plage privée, la solution est d'avoir soit une plage publique soit avoir un hôte bastion entre les 2 réseaux.
Pour une plage publique, effectivement pas besoin d'être LIR ou d'avoir une AS.
Il faut juste trouver un LIR qui fournit une PA et un transitaire pret à annoncer cette PA (faudra une LoA du LIR pour l'annonce chez le transitaire).
Oui, j'avais compris,
Mais c'est quand même un énorme marteau pour écraser une petite mouche. Devenir LIR pour ça??? Vous allez vachement loin, quand même, dans les conseils délirants!
Et puis, quel est l'intérêt de passer par Internet?
Je rappelle que rendre les VM du Cloud de notre ami visibles de l'Internet n'était pas dans le "cahier des charges" initial de Teldar!
Avec la solution proposée (crade, complexe, difficile à mettre en oeuvre et chère), tu fais consommer inutilement de la bande passante Internet, et en double si les PC des étudiants qui managent les VM (téléchargement de VM) se connectent principalement sur le même réseau WiFi. Bref, c'est à proscrire, vu le contexte décrit par Teldar. Il veut se faire discret dans le réseau de l'école.

La solution du bridge ou de la négociation avec le réseau "hôte" me parait beaucoup plus propre, plus simple, plus judicieuse.

Une autre solution à laquelle je viens de penser, et qui fonctionnera à coup sur : mettre en place un VPN : une connexion VPN qui transite par le réseau étudiant. Ca nécessite de mettre en place un "serveur VPN" dans la machine du cloud qui se connecte en WiFi (en pirate) sur le réseau étudiant. Chaque étudiant qui veut accéder au Cloud doit installer/configurer un client VPN dédié sur son PC. Si c'est un cloud utilisé pour bidouiller et apprendre (et non pour offrir des services à des "clients" étudiants), ça doit être faisable.

Mais ça dépend énormèment de l'utilité du Cloud:
un cloud pour bidouiller, faire des TP en conditions réelles? Ca nécessite d'avoir accès à des centaines de machines, via pleins de ports différents.
Offrir des services aux étudiants? Genre serveur de stockage? Dans ce cas, la solution de kgersen de faire juste de la redirection de certains ports sur le NAT entre le Cloud et le réseau WiFi, ça peut suffire.

Leon.
« Modifié: 18 mars 2015 à 20:58:11 par leon_m »

Teldar

  • Abonné Orange adsl
  • *
  • Messages: 3
  • Lyon (69006)
Réseau complexe
« Réponse #17 le: 18 mars 2015 à 21:07:41 »
Hello,

Tout d'abord merci à tous pour vos réponses.

Effectivement, c'est un réseau "pirate" (notre directeur régional est au courant du projet et le soutien à 100% mais il a peu de pouvoir sur l'entité technique gérante du réseau).

Le but du "cloud privé" est bien d'offrir gratuitement un espace d'expérimentation, stockage etc aux étudiants.
Nous avons retenu pour le moment la solution du VPN sur un réseau externe, cela implique que les étudiants installent un client VPN mais c'est le plus propre et le moins contraignant pour nous. Et non, nous ne souhaitons pas les rendre accessibles directement sur le net, du moins pas sans interconnexion VPN :)

Nous allons négocier avec l'entité technique un accès direct sur leur switch en cablé dont le traffic ne serait dirigé que sur notre VPN, ainsi leur réseau est totalement étanche au notre. Car c'est bien ça qui leur fait peur, qu'un réseau sur lequel ils n'ont aucun "pouvoir" puisse transiter par le leur (et donc potentiellement leur nuire, une école d'info c'est pas rempli que de mecs bien intentionnés).

Merci encore