Messages posté(e)s par .Shad.
-
-
Tu as essayé depuis la 4g ? Car il faut que tu aies aussi du NAT sur le port 51820 en udp depuis ta box vers le NAS, et une règle correspondante dans le pare-feu de LAN 1 (autorisé pour la France par exemple)
-
Ce sont les règles de pare-feu de ton interface LAN 1, qui n'est pas 10.13.13.1
Si l'interface WG0 n'apparaît pas dans la liste déroulante, tu dois passer par une règle dans "toutes les interfaces"
-
Je ne sais pas ce que ça vaut, je suis sur mon téléphone, mais tu peux peut-être tester ça : https://webtopdf.com/
-
-
-
Il y a 7 heures, Cerise a dit :
Par contre, je ne comprends pas pourquoi Syncthing dit que ça ne restreint pas l'accès aux addresses locales:
"Note that specifying your computer’s LAN address (e.g. 192.168.0.123:8384) will NOT restrict access to only devices on your local network! Connections with that address as destination will then be accepted, regardless of their origin.".
Est-ce qu'avec un pare-feu correctement configuré (cf. mon message précédent), ça suffit, ou je passe à côté d'un truc ?
Le NAT permet d'accéder à cette adresse, c'est ça qu'ils veulent dire.
Si tu as une règle correspondante dans ta box.
Si pas, aucun risque.Ton pare-feu semble ok, aucune utilité de cacher les IP, ça nuit à la compréhension.
A toi de t'assurer que le port de synchronisation (différent du port de la GUI) est bien accessible entre les pairs. -
Le 23/04/2024 à 8:25 PM, Riddox a dit :
Pour le transcodage oui. On est bien d'accord qu'il s'agit du fait d'adapter la vidéo au support qui la regarde pour manger moins de bande passante.
Pas uniquement, si un client n'est pas capable de lire un format de fichier, le iGPU est capable de transcoder à la volée efficacement. Alors qu'un transcodage CPU amènera quasi certainement un mise en tampon répétitive.
Le 23/04/2024 à 8:25 PM, Riddox a dit :Quel appareil veut-il mieux privilégier en "appareil central" du réseau (routeur DHCP) pour le site 1 chez moi ? le MS510TXM, le AX11000 ou la freebox ultra.
Je dirais celui qui est le plus stable. Et qui permet de contrôler la communication entre réseaux internes (VLAN).
Le 23/04/2024 à 8:25 PM, Riddox a dit :Question 5: Je souhaite mettre en place une liaison VPN Wireguard site-to-site pour accéder aux 2 LAN de chaque côtés. Actuellement j'ai réussi à faire du routeur ASUS du site 2 un serveur VPN Wireguard. J'arrive à y connecter des clients comme le PC1 et le Pi4 du site 1. Je ne sais pas si en mettant un raspberry pi4 de chaque côté et en les faisant communiquer en vpn wireguard, ils peuvent servir de passerelle pour les LAN... J'ai essayé depuis le site 1 avec le pi4 vers le site 2 avec le ASUS, mais ça ne fonctionne pas.
Il faut utiliser les allowed_ips et quelques règles iptables, j'avais suivi ce guide à l'époque : https://github.com/mjtechguy/wireguard-site-to-site
-
Présentation
dans Présentation
-
Privilégie un nombre de caractères important et utilise un gestionnaire de mots de passe.
Pour l'accès distant à tes bases de données, je partirais sur un VPN (solution simple).
-
-
-
Posté(e) ·
Modifié par .Shad.
@Flamby55 Bienvenue parmi nous, un petit détour par [TUTO] [Pas-à-pas] Sécurisation du NAS - pour DSM 7 - Tutoriels - NAS-Forum te permettra de t'assurer que tu pars sur des bases saines (modulo l'accès QuickConnect 😄)
-
-
Attention que l'image unifi-controller est dépréciée depuis quelques mois, il faut maintenant utiliser l'image unifi-network-application : unifi-network-application - LinuxServer.io
-
Ton enregistrement vpn.domain.tld doit pointer vers l'IP du VPS.
Une fois connecté au VPS, tu tapes l'IP de ton NAS en tant que client VPN (tu as caché l'IP en 10...quelque chose, ça ne sert à rien de la cacher c'est une IP privée) suivi du port correspondant à l'application à laquelle tu veux accéder.Par exemple 10.1.1.5:5000 pour accéder à DSM si l'IP de ton NAS était 10.1.1.5
Maintenant, tu souhaites utiliser un nom de domaine, c'est plus compliqué car, de l'extérieur, le nom de domaine pointera sur l'IP publique de ton VPS.
Ca veut dire que si tu tapes vpn.domain.tld:5000, pour que ça fonctionne il faut que le VPS fasse de l'IP forwarding de son port 5000 vers celui du NAS en tant que client OVPN. Fastidieux et pas top niveau sécurité.Ce qui fonctionne bien en tandem avec un VPS publique c'est d'utiliser un proxy inversé.
Tu pourras faire passer l'ensemble de tes services de façon chiffrée par le port 443 du VPS, et celui-ci redirigera les requêtes vers les différents services en fonction du sous-domaine sollicité.Par exemple en tapant https://dsm.domain.tld :
- dsm.domain.tld pointant vers ton VPS
- le port 443 est sollicité, donc le proxy inversé va analyser la demande
- le proxy inversé sait que tout ce qu'il reçoit via dsm.domain.tld doit être redirigé vers 10.1.1.5 sur le port 5000
Ca permet de chiffrer le trafic de façon très simple.
Tu n'exposes qu'un seul port publiquement sur ton VPS.
Seul le NAS a besoin d'être connecté au VPN pour être accessible, les autres clients passent dans le domaine publique. -
Posté(e) ·
Modifié par .Shad.
Pourquoi ne pas utiliser la fonction de sauvegarde de dossier de DSFile par exemple vers le dossier commun pour les périphériques des trois membes du foyer ?
Ca évite une étape de synchronisation. -
-
-
Nouvelle
dans Présentation
-
-
-
-
De souvenir, quand tu désinstalles, il y a une option à cocher si tu veux aussi supprimer les bases de données, je pense que c'est décoché par défaut.
-
Hello à tous !
dans Présentation
Posté(e)
Bienvenue parmi nous !