Aller au contenu

dd5992

Membres
  • Compteur de contenus

    215
  • Inscription

  • Dernière visite

  • Jours gagnés

    6

Messages posté(e)s par dd5992

  1. Sur ce forum, nous sommes plutôt méfiant concernant la configuration du routeur à partir de DSM et l'utilisation de UPnP. Pour maitriser complètement la configuration, nous préférons configurer directement les équipements par leur propre interface de gestion.

    Celà dit, il me semble possible que lors de la config du routeur par DSM, le syno voie tes deux routeurs (le Xiaomi Mi router 3 et la livebox play) et soit perdu de ce fait.

    Comme tu as mis ton routeur Xiaomi dans la DMZ de la livebox, la configuration peut se concentrer sur le Xiaomi, car la livebox se comporte de manière transparente (exception faite peut-être de l'activation ou non de IPV6).

  2. Je crois que j'ai une piste.

    Dans mes tests, j'ai regardé le log des accès à mon syno et j'ai trouvé une indication de l'IP utilisée pour la connexion avec QuickConnect. Il s'agit de la 92.184.96.45, c'est à dire du même bloc que celle que tu mentionnes dans ton premier post (je me suis connecté de mon portable avec un abonnement Orange).

    Mon interprétation : QuickConnect t'indique les changement d'adresse IP de l'émetteur de la connexion vers ton syno et non l'adresse de ton syno. Tu peux dormir tranquille.

  3. Depuis Mai dernier, Free a généralisé IPV6 qui n'est plus désactivable. En fait les messages IPV4 sont encapsulés dans des messages IPV6. Tu as donc à la fois une IPV4 et une IPV6.

    Ce qui est étonnant c'est que ton IPV4 ait changé.

    Les cas que je connais qui conduisent à un changement d'IP chez Free (il y en a peut-être d'autres) :

    1. passage de l'ADSL à la fibre. Tu récupères une nouvelle IPV4 à cette occasion.
    2. demande d'une IPV4 "full-stack" pour disposer de tous les ports. Ils te fournissent alors une IP provenant d'un pool spécial prévu à cet effet.

    S'est-il passé quelque chose comme ça pour toi?

    Autre point bizarre : l'adresse IPV6 que tu as postée dans ton message n'est pas une adresse de Freebox. En fait, Free t'alloue un "bloc" d'adresses IPV6 avec un masque de 61bits qui sont du type 2a01:e0a:xxxx:yyyy::/61 . Tu disposes de 8 sous-réseaux possibles de "largeur" de 64 bits. Par défaut, seul le premier est utilisé. L'adresse IPV6 de ta Freebox est la première de ce bloc, donc du type 2a01:e0a:xxxx:yyyy:0000:0000:0000:0001 ou en abbrégé2a01:e0a:xxxx:yyyy::1.

    Ce n'est pas non plus une adresse IPV6 de Syno, car celles-ci sont construites à partir du préfixe fourni par Free (2a01:e0a:xxxx:yyyy) suivi par une partie construite à partir de l'adresse MAC du Syno en intercalant ff:fe , ce qui donnerait une adresse du type 2a01:e0a:xxxx:yyyy:zzzz:ttff:feuu:vvvv , ce qui n'est pas le cas. Je ne vois pas d'où peut venir ton adresse IPV6.

  4. Pour le renouvellement (et aussi pour la création initiale), il faut que le port 80 soit ouvert pour chacun des domaines choisis.

    Pour augmenter la sécurité, j'ai mis une règle dans mon pare-feu qui n'ouvre ce port que pour les deux IP sources utilisées par Let's Encrypt pour le renouvellement (64.78.149.164 et 66.133.109.36), ce qui me permet d'éviter toute manip pour le renouvellement (2 mois, ça passe vite!).

  5. Pour le certificat Let's Encrypt, un seul certificat peut servir pour plusieurs domaines. Il suffit d'en préciser la liste lors de la demande de certificat en mettant comme nom de domaine www.ndd.tld par exemple, et en listant les autres noms demandés ("files.ndd.tld,audio.ndd.tld,video.ndd.tld par exemple) en les séparant par une virgule dans le champ "Autre nom de l'objet".

    Si tu as déjà demandé un certificat avec un seul nom, il faut en redemander un avec tous les noms et supprimer le précédent.

  6. Si j'avais à faire ça (j'ai aussi un DS413 configuré aussi avec 4 disques en RAID5 SHR) je passerai par la 6.0 (la dernière 6.0 doit être celle que tu indiques) car elle introduit pas mal de changements, puis j'activerais le téléchargement automatique de mise à jour pour voir quelle version suivante in propose, et j'appliquerais successivement celles qu'il propose.

    Note que la dernière version est DSM 6.2.2-24922 Update 2, qui tourne actuellement sur mon DS413.

  7. Il y a 17 heures, paddy67 a dit :

    en ouvrant le port 5001 sur la freebox et sur le NAS, mais je suis obligé de mettre à "tous"

    Tu veux dire pour l'IP source? si oui, ça vient peut-etre du fait que tu utilises le DDNS de synology et que tu passes par une indirection chez eux.

    C'est quand même bizarre car j'ai testé avec avec la mienne qui est en XXX.diskstation.me qui se résout directement en mon adresse IPV4, donc en France.

    Tu confirmes que tu n'utilise pas quickconnect?

    Peux tu tester ton adresse host.synology.me avec un DNS lookup (par exemple ici https://dnschecker.org/all-dns-records-of-domain.php) et nous dire si l'adresse renvoyée est bien la tienne?

    Tu peux aussi vérifier si l'adresse IP source utilisée pour tes tests est bien reconnue par les bases de données de géolocalisation comme française en testant ici : https://fr.geoipview.com/

    Il y a 17 heures, paddy67 a dit :

    Quel est la différence entre avoir son propre nom de domaine, et utiliser un DDNS ? Il faut bien le prendre chez un prestataire, non ?

    En ayant ton propre nom de domaine, tes requêtes sont envoyées directement de l'émetteur vers ton adresse IP sans redirection. Tu peux donc filtrer dans ton pare feu les IP que tu acceptes, par exemple celles d'un pays donné.

    Le DDNS sert en général quand tu as une adresse IP qui varie dans le temps. Avec la Freebox en dégroupé, tu as une adresse fixe. Donc pas besoin de DDNS.

  8. Le 28/07/2019 à 09:31, paddy67 a dit :

    Ok, mais pourquoi quand je désactive IPV6, ça ne fonctionne plus ?

    Bonjour,

    Il faut comprendre que les choses fonctionnent différemment en IPV4 et IPV6 et il semble que tu ais les deux (les DDNS de chez Synology fournissent les deux adresses si ton syno a la connectivité IPV6).

    • En IPV4 tu as besoin d'une redirection de chacun des ports utilisés par tes requêtes, comme indiqué dans le tuto de Fenrir.
    • En IPV6, la Freebox, comme toutes les box, se comporte comme un simple routeur et envoie toutes les requêtes directement vers la machine dont l'adresse est spécifiée, sans filtrage, sauf si le firewall est actif auquel cas la Freebox ne laisse rien passer.

    Si les deux protocoles sont actifs (les deux adresses renvoyées par un nslookup), la première qui marche est utilisée, ce qui explique qu'avec IPV6 activé et sans redirection dans la freebox, ça passait alors que non si tu désactivais IPV6.

    Il y a 17 heures, paddy67 a dit :

    Si je mets sur france uniquement, ça ne passe plus.

    la redirection ddns via synology.me passe par quel pays ?

    Tu peux résoudre ce problème en ayant ton propre nom de domaine. Alors, les requêtes arriveront directement de l'émetteur vers ta box, sans passer par un intermédiaire.

  9. Il faut comprendre que lorsque tu émets une requête sur un site, ta machine a une IP et envoie le message au destinataire par un port donné (port source), étant entendu que la réponse devra être renvoyée à cette adresse IP et à ce port. Ton message est envoyé à l'adresse IP du destinataire à un port donné (destination), fonction du service que tu veux atteindre.

    En pratique, il est rare de spécifier un filtrage d'après le port source.

    Il est beaucoup plus courant de filtrer par le port de destination. L'utilisation de la liste d'applications intégrées est une facilité qui te facilitera le choix du ou des ports à bloquer.

  10. Si tu entres l'url sans protocole, le protocole par défaut est http sur le port 80. Pour que ça fonctionne tu dois rediriger en entrée de ton routeur le port 80 vers ton syno sur le port 80.

    Ensuite deux possibilités :

    1. Si tu veux rester en mode non crypté, et donc sous http, tu peux utiliser une règle reverse-proxy du type http://xxx.ndd.tld:80 => le service de ton syno.
    2. Si tu veux forcer le mode https (donc crypté), tu peux forcer une redirection vers le https en utilisant un fichier .htaccess - voir ici (recherche la chaine ".htaccess" dans le tuto) :
  11. D'après Wikipedia : "Par défaut deux ports sont attribués (well known ports) pour les connexions FTP : le port 21 pour les commandes et le port 20 pour les données". Je pense qu'il faut faire la connexion avec le port 20 et bien sûr modifier côté du client FTP le numéro des ports utilisés.

    Plus simple, tu peux demander dans ton interface de gestion Free une adresse IP fixe V4 full-stack (Menu Ma Freebox).

     

  12. Il y a 20 heures, Hitman_11 a dit :

    Pour une utilisation en local, le NAS est connecté à un swicht, lui même connecté à la box, est t'il nécessaire de configurer le pare feu comme préconisé sur le tuto?

    Dans la plupart des box, le pare feu n'est pas finement paramétrable. Pour vraiment contrôler les flux vers ton syno, il vaut mieux configurer le pare-feu de ce syno... et faire de même pour chacune des machines à protéger.

    Ou sinon, avoir un routeur en entrée de ton réseau local et y configurer un pare feu qui protège tout ton réseau local.

    @niklos0: Si quelqu'un arrive à se connecter sur ton réseau local (par exemple grâce à un piratage wifi), il fera partie de ton réseau local et pour lui interdire l'accès à ton syno par exemple, il faudra avoir établi des règles strictes sur le pare-feu de ton syno. Pas évident car usuellement, on permet un accès libre aux différents services du syno à l'ensemble du réseau local.
    Ça me parait plus simple de bétonner l'accès au réseau local, par exemple en implémentant un filtre par les adresses MAC.

×
×
  • Créer...

Information importante

Nous avons placé des cookies sur votre appareil pour aider à améliorer ce site. Vous pouvez choisir d’ajuster vos paramètres de cookie, sinon nous supposerons que vous êtes d’accord pour continuer.