Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Sécurité réseau
#16
(31/03/2020, 10:08:16)Ives a écrit :
(31/03/2020, 09:43:20)R4v3n a écrit : Ok déjà tu as tout sur un même réseau, c'est sale, mais c'est simple.
Tu as un NAS syno, tu peux tout simplement utiliser le serveur OpenVPN directement sur le Syno, pas besoin d'ajouter un rasp (par contre la conf est bien plus légère que si tu installes un OpenVPN toi même).
J'ai vu cette possibilité d'installer OpenVPN sur le synology, il existe des tutos qui donnent la procédure mais ce qui m’intéresse dans un premier temps c'est la "philosophie" globale. Quel flux passe par le VPN et comment ?

(31/03/2020, 09:43:20)R4v3n a écrit : Utiliser une box opérateur comme routeur est la pire des choses quand on veut avoir la main sur son "infra". 
Pour commencer aucune box opérateur ne propose de firewall (à l'inverse de ce que Du21 indique). Ils proposent tous un simple NAT, qui n'a rien à voir avec du firewalling.
J'ai lu Untangle dans le thread, c'est sympa, mais si tu veux vraiment poser un routeur qui va avoir des fonctionnalités de firewall, de détection d'intrusion, de gestion des utilisateurs, de serveur(s) VPN et encore pas mal d'autres choses, tu te prends une config en mini-itx (ou en rack si tu as une baie) avec 2 ou 3 ports RJ45 (2 WANs et 1 LAN avec des VLANs), tu mets tes box en bridge ou DMZ si tu ne peux pas passer en bridge, et tu gères tout sur un Pfsense ou OPNSense.
Comme je suis loin d'être un spécialiste en réseau (c'est facile à voir  Smile ) j'ai remis à plus tard le traitement de la sécurité (même si ce n'est pas pas une bonne idée) et évidemment il ne doit pas se faire aux détriments des fonctionnalités en place et dans mon installation il y a beaucoup d'éléments qui doivent communiquer entre eux :
- Sonos avec Lifedomus
- Portiers video IP avec Lifedomus, Sonos
- 4 lecteurs multimedia avec le NAS Ve-Hotech et la Freebox player
- enceintes connectées Alexa pour la commande vocale avec Lifedomus
- etc.
J'ai une baie mais pourrais tu détailler "prends une config en mini-itx (ou en rack si tu as une baie) avec 2 ou 3 ports RJ45 (2 WANs et 1 LAN avec des VLANs), tu mets tes box en bridge ou DMZ si tu ne peux pas passer en bridge, et tu gères tout sur un Pfsense ou OPNSense."
C'est quoi l'idée de 1 WAN et 1 LAN avec des VLANs
La Freebox peut être configurée en bridge

(31/03/2020, 09:43:20)R4v3n a écrit : Il n'y a rien de mieux que ça, et tu te passes des hard proprio, et le jour où tu changes d'opérateur, pas besoin de reconfigurer tout ton LAN.
Pour ton souci de VLAN100, prends toi un petit switch 5 ou 8 ports manageable de façon à pouvoir passer un port en untagged sur ton VLAN, et c'est fini.
Oui le changement d'opérateur avec des configurations complexes est laborieux  ; je l'ai vécu recemment avec un passage  de Free adsl à orange fibre pendant un an puis retour de Orange Fibre à Free Fibre. 
De plus, comme je vais vendre la maison dans quelques années il serait bien que le futur propriétaire puisse installer la box du FAI de son choix et que tout fonctionne !

1)
Il ne faut pas que tu mélanges un VPN pour "anonymiser" ton trafic (ne t'inquiètes pas que ton fournisseur payant de VPN il garde les logs de connexion et le jour où la justice lui demande il va courber l'échine en 2,5 secondes, d'où ma remarque sur le fait d'avoir ton propre VPN) et un VPN pour te connecter à ton LAN de façon sécurisée.

Le cas "J'utilise un VPN pour anonymiser mon surf" je ne l'aborde pas.

Ici je te parle de pouvoir te connecter à ton LAN (ou du moins à certaines adresses de ton LAN) depuis ton téléphone ou un laptop par exemple.
Le serveur OpenVPN sur le syno va accueillir ta connexion cliente (donc depuis ton tél) et te permettre d'accèder à ton LAN. De base uniquement le flux dédié au LAN passera par le VPN, mais tu peux aussi forcer TOUT ton traffic internet (toujours le traffic de ton tél) via ton VPN quand tu y es connecté, c'est un simple paramètre.


2)
Ton LAN sera toujours ton LAN. Mais en mettant en place des LANs dédiés (physiques ou VLANs) à des fonctionnalités, tu peux gérer finement le firewalling entre chaque LANs. Voici des exemples rapides :
- Mettre ton/tes wifi(s) sur des VLANs séparés, parce que le wifi est la pire chose en matière de sécurité, et il est nécessaire de gérer ses flux correctement
- Mettre ton portier IP sur un VLAN à part (je considère qu'il est PoE), de façon à ce que si on te le force et qu'on utilise le RJ qui se trouve derrière, l'attaquant ne puisse accéder à rien, seul le sens Lifedomus > Portier IP doit être autorisé.
- Mettre tes caméras sur un VLAN à part pour que ce soit complètement inaccessible en dehors de quelques IPs autorisées

Il faut comprendre qu'un vrai routeur, qui sait gérer des VLANs, te permettra de gérer tes règles de firewalling entre chaque VLAN. Alors que dans un même LAN, tout le monde peut discuter librement (sauf si tu mets un firewall soft sur un PC par exemple).


L'idée c'est de te prendre une petite configuration dans un rack 1/2/3U, mettre ça dans ta baie avec ta freebox et autre matériels informatique et réseaux, et l'utiliser comme routeur.
2 WANs de façon à avoir toujours de la redondance pour ton VPN (et même ton réseau interne, dans l'autre sens), par exemple une connexion Fibre et une connexion 4G.
1 LAN, pour te brancher à ton switch, manageable si tu comptes avoir des VLANs, puis ensuite tu gères chaque port de ton switch en fonction de ton brassage (en taggant ou non chaque port).


3)
Dans ton cas la configuration n'a rien de complexe, elle est même trop basique à mon goût Big Grin   Mais je comprends tout à fait.
L'idée c'est d'avoir ton propre routeur, tu gères ton DHCP, toutes tes ranges IPs et tes VLANs avec ton matos, et tu n'es pas dépendant du hardware de ton opérateur. 
Demain tu veux changer d'opérateur fibre, tout ce que tu as à faire c'est passer la nouvelle box en bridge dans l'idée, ou, si elle ne le permet pas, te mettre une IP en DMZ et la configurer sur ton routeur. Pareil sur la connexion 4G.

Le futur proprio n'aura pas ton infra, il se débrouillera avec sa propre box, ça ne change rien pour lui.
Répondre


Messages dans ce sujet
Sécurité réseau - par Ives - 30/03/2020, 10:12:25
RE: Sécurité réseau - par Du21 - 30/03/2020, 11:42:10
RE: Sécurité réseau - par Ives - 30/03/2020, 11:56:13
RE: Sécurité réseau - par Du21 - 30/03/2020, 12:17:39
RE: Sécurité réseau - par Ives - 30/03/2020, 12:49:16
RE: Sécurité réseau - par Ives - 30/03/2020, 19:15:07
RE: Sécurité réseau - par Du21 - 30/03/2020, 21:07:58
RE: Sécurité réseau - par R4v3n - 30/03/2020, 22:13:31
RE: Sécurité réseau - par Du21 - 31/03/2020, 12:38:40
RE: Sécurité réseau - par R4v3n - 31/03/2020, 13:08:31
RE: Sécurité réseau - par Ives - 31/03/2020, 00:25:47
RE: Sécurité réseau - par R4v3n - 31/03/2020, 09:43:20
RE: Sécurité réseau - par Ives - 31/03/2020, 10:08:16
RE: Sécurité réseau - par R4v3n - 31/03/2020, 10:36:42
RE: Sécurité réseau - par Ives - 31/03/2020, 11:22:47
RE: Sécurité réseau - par R4v3n - 31/03/2020, 13:06:02
RE: Sécurité réseau - par urufara - 31/03/2020, 08:54:50
RE: Sécurité réseau - par Ives - 31/03/2020, 09:20:19
RE: Sécurité réseau - par urufara - 31/03/2020, 10:25:17
RE: Sécurité réseau - par R4v3n - 31/03/2020, 10:34:50
RE: Sécurité réseau - par urufara - 31/03/2020, 10:46:49
RE: Sécurité réseau - par Ives - 31/03/2020, 10:50:16
RE: Sécurité réseau - par urufara - 31/03/2020, 11:14:23
RE: Sécurité réseau - par Kevlille - 01/04/2020, 10:33:19
RE: Sécurité réseau - par Du21 - 01/04/2020, 10:45:30
RE: Sécurité réseau - par R4v3n - 01/04/2020, 15:32:42
RE: Sécurité réseau - par Du21 - 01/04/2020, 19:16:04
RE: Sécurité réseau - par Ives - 01/04/2020, 11:04:38
RE: Sécurité réseau - par Kevlille - 01/04/2020, 11:08:16
RE: Sécurité réseau - par Du21 - 01/04/2020, 11:32:22
RE: Sécurité réseau - par Ives - 01/04/2020, 17:44:51
RE: Sécurité réseau - par Du21 - 01/04/2020, 19:21:28
RE: Sécurité réseau - par Kevlille - 01/04/2020, 17:51:01
RE: Sécurité réseau - par Ives - 02/04/2020, 08:24:42
RE: Sécurité réseau - par Kevlille - 02/04/2020, 09:51:13
RE: Sécurité réseau - par kalhimeo - 01/04/2020, 18:59:59
RE: Sécurité réseau - par R4v3n - 01/04/2020, 22:23:15
RE: Sécurité réseau - par Ives - 02/04/2020, 07:51:00
RE: Sécurité réseau - par Du21 - 02/04/2020, 10:09:49
RE: Sécurité réseau - par Ives - 02/04/2020, 10:28:14
RE: Sécurité réseau - par Kevlille - 02/04/2020, 11:04:13
RE: Sécurité réseau - par Du21 - 02/04/2020, 10:40:31
RE: Sécurité réseau - par filou59 - 02/04/2020, 10:46:49
RE: Sécurité réseau - par kalhimeo - 02/04/2020, 12:53:45
RE: Sécurité réseau - par Ives - 02/04/2020, 15:02:14
RE: Sécurité réseau - par Du21 - 02/04/2020, 15:30:45
RE: Sécurité réseau - par R4v3n - 02/04/2020, 16:30:23
RE: Sécurité réseau - par Ives - 02/04/2020, 16:49:11
RE: Sécurité réseau - par R4v3n - 03/04/2020, 09:17:45
RE: Sécurité réseau - par Ives - 03/04/2020, 10:20:59
RE: Sécurité réseau - par Du21 - 02/04/2020, 16:57:53
RE: Sécurité réseau - par Ives - 02/04/2020, 17:04:32
RE: Sécurité réseau - par Du21 - 03/04/2020, 11:30:26
RE: Sécurité réseau - par Ives - 03/04/2020, 12:17:19
RE: Sécurité réseau - par kalhimeo - 03/04/2020, 11:33:05
RE: Sécurité réseau - par filou59 - 03/04/2020, 11:41:50
RE: Sécurité réseau - par Ives - 03/04/2020, 12:36:30
RE: Sécurité réseau - par R4v3n - 03/04/2020, 15:13:40
RE: Sécurité réseau - par Du21 - 03/04/2020, 12:22:02
RE: Sécurité réseau - par Ives - 03/04/2020, 15:31:33
RE: Sécurité réseau - par filou59 - 03/04/2020, 15:52:00
RE: Sécurité réseau - par Ives - 03/04/2020, 18:03:19
RE: Sécurité réseau - par kalhimeo - 03/04/2020, 18:15:26
RE: Sécurité réseau - par filou59 - 03/04/2020, 20:39:00
RE: Sécurité réseau - par Ives - 03/04/2020, 22:24:54
RE: Sécurité réseau - par filou59 - 03/04/2020, 20:53:41
RE: Sécurité réseau - par R4v3n - 03/04/2020, 21:07:22
RE: Sécurité réseau - par filou59 - 03/04/2020, 22:06:31
RE: Sécurité réseau - par R4v3n - 04/04/2020, 08:54:35
RE: Sécurité réseau - par Ives - 08/04/2020, 01:44:57
RE: Sécurité réseau - par filou59 - 08/04/2020, 02:56:24
RE: Sécurité réseau - par Ives - 08/04/2020, 09:35:13
RE: Sécurité réseau - par Kevlille - 08/04/2020, 08:57:23
RE: Sécurité réseau - par R4v3n - 08/04/2020, 11:03:49
RE: Sécurité réseau - par Kevlille - 08/04/2020, 11:27:06
RE: Sécurité réseau - par Ives - 08/04/2020, 11:30:16
RE: Sécurité réseau - par R4v3n - 08/04/2020, 12:02:19
RE: Sécurité réseau - par Kevlille - 08/04/2020, 16:00:13
RE: Sécurité réseau - par R4v3n - 08/04/2020, 16:07:54
RE: Sécurité réseau - par filou59 - 08/04/2020, 10:12:59
RE: Sécurité réseau - par Ives - 08/04/2020, 10:38:04
RE: Sécurité réseau - par Du21 - 08/04/2020, 10:31:20
RE: Sécurité réseau - par Ives - 08/04/2020, 10:44:09
RE: Sécurité réseau - par Kevlille - 08/04/2020, 10:35:48
RE: Sécurité réseau - par Kevlille - 08/04/2020, 10:43:33
RE: Sécurité réseau - par Ives - 08/04/2020, 11:09:34
RE: Sécurité réseau - par Du21 - 08/04/2020, 13:02:05
RE: Sécurité réseau - par Ives - 08/04/2020, 13:09:29
RE: Sécurité réseau - par Du21 - 08/04/2020, 15:34:12
RE: Sécurité réseau - par Dibou - 16/07/2020, 20:21:12
RE: Sécurité réseau - par Kevlille - 16/07/2020, 21:21:56
RE: Sécurité réseau - par Du21 - 16/07/2020, 22:25:36
RE: Sécurité réseau - par Kevlille - 17/07/2020, 09:15:21
RE: Sécurité réseau - par Dibou - 17/07/2020, 10:48:03
RE: Sécurité réseau - par Kevlille - 17/07/2020, 14:45:29
RE: Sécurité réseau - par Du21 - 17/07/2020, 16:27:38
RE: Sécurité réseau - par Dibou - 17/07/2020, 16:53:25
RE: Sécurité réseau - par Du21 - 17/07/2020, 17:43:06
RE: Sécurité réseau - par Dibou - 17/07/2020, 19:24:47
RE: Sécurité réseau - par Du21 - 17/07/2020, 22:10:16
RE: Sécurité réseau - par R4v3n - 20/07/2020, 09:51:37
RE: Sécurité réseau - par filou59 - 21/07/2020, 13:27:05
RE: Sécurité réseau - par Dibou - 21/07/2020, 15:27:55
RE: Sécurité réseau - par R4v3n - 21/07/2020, 16:06:01
RE: Sécurité réseau - par Dibou - 22/07/2020, 06:09:42
RE: Sécurité réseau - par pollux06 - 21/07/2020, 16:02:24
RE: Sécurité réseau - par filou59 - 21/07/2020, 16:19:53
RE: Sécurité réseau - par R4v3n - 21/07/2020, 16:46:12

Atteindre :


Utilisateur(s) parcourant ce sujet : 2 visiteur(s)