Aller au contenu

Messages recommandés

Posté(e) (modifié)

Bonjour Ă  tous,

J'ai hĂ©sitĂ© longuement Ă  venir vous voir concernant mon problĂšme. Il est certainement d'une simplicitĂ© enfantine mais je suis une vrai tĂȘte de mule et je ne veux pas faire comme tout le monde. J'ai lu tous les tutos sur le forum concernant les certificats let's encrypt , le reverse proxy, la sĂ©curitĂ© du nas ... je suis ok avec tout ça.

J'explique mon cas  :

Mon schéma réseau est simple :  une freebox (en mode modem) ==> relier à un RT1900ac ( firewall actif tout bloqué par défaut sauf port 443/80 / DHCP actif) ==> puis derriÚre tout ça ==> un switch ==> avec NAS Synology (ip fixe), PC fixe , pc portable , tablette etc ...

Ma config firewall :

Avec en premiÚre ligne un autorisation full sur mon réseau local. Rien de plus !

1443707461_Screenshot2019-07-17at16_13_16.thumb.png.a1afb51703afe47c1a2950a8b491bb1b.png

 

L'objectif est le mĂȘme que tout le monde. Pouvoir accĂ©der de façon sĂ©curisĂ© via HTTPS Ă  mon routeur et Ă  mon NAS de l'extĂ©rieur. J'ai donc enregistrĂ© un ndd auprĂšs de chez Synology car il propose le service gratuit et que je ne voulais pas m'acheter un ndd qui n'aurait pas marcher du Ă  une configuration pourrie de ma part. j'ai donc un formidable  monNomDeDomain.synology.me

J'ai créer à partir de mon NAS le certificats let's encrypt avec tous les sous domaines qui vont bien de déclaré

  • audio.monNomDeDomain.synology.me , video.monNomDeDomain.synology.me , FTP.monNomDeDomain.synology.me, monRouteur.monNomDeDomain.synology.me etc..etc...

Ce certificat est le default certificat de mon NAS. il n'y a rien d'autre dessus. Je souhaite un certificats à gérer pour tout mon réseau.

J'ai aussi exporté ce certificat sur mon routeur car celui-ci me le permet (et c'est là que je me demande si j'aurai bien du faire ça) et que je ne peux malheureusement générer ce certificat qu'a partir de mon NAS.

Remarqués bien pour le moment que je ne vous parle pas de serveur DNS car je n'ai pas choisi d'installer de serveur DNS dans mon réseau Local pour le moment ni sur le routeur, ni sur le NAS.

A partir de ce moment, je peux accéder en HTTPS à monRouteur.monNomDeDomain.synology.me:monPort. Je suis bien redirigé sur en HTTPS car j'ai cocher l'option sur mon routeur et je vois que mon navigateur affiche bien un cadenas vert sur la page à laquelle je veux accéder.

J'ai donc configurer le reverse proxy sur mon nas pour que celui-ci redirige les sous domaine en fonction de l'url que je tape monNAS.monNomDeDomain.synology.me monSite.monNomDeDomain.synology.me, monsrvFTP.monNomDeDomain.synology.me,

Dans le portail des applications, j'ai été dans reverse proxy puis j'ai créer pour chaque sous domain

  • Sources HTTPS
  • Nom d'hĂŽte : monNAS.monNomDeDomain.synology.me
  • port : 443

Destination

  • Protocol : HTTPS (car j'ai cocher aussi la case sur le nas rediriger les flux vers https)
  • nom d'hĂŽte : localhost
  • port : monport HTTPS

Et j'ai refait ceci pour tous mes services.

DĂšs lors j'ai l"espoir que cela fonctionne sauf que ... toutes mes requĂȘtes de sous domaine sont toute redirigĂ©s vers le routeur sans passer au dessous. J'ai du mal Ă  comprendre ce qu'il me manque. J4ai tenter des trasnmission de port sans ouvrir tous les ports sur le Firewall mais rien ni fait ...

Est-ce que quelqu'un pourrait m'expliquer ce qu'il me manque ?

Un grand merci à tous !  

 

 

 

Modifié par klipita
Posté(e)
il y a 9 minutes, klipita a dit :

FTP.monNomDeDomain.synology.me

Pour FTP, ça ne doit pas fonctionner car le reverse-proxy ne s'applique que pour les protocoles http et https.

il y a 10 minutes, klipita a dit :

Et j'ai refait ceci pour tous mes services.

Il faut aussi faire une transmission du port 443 vers le nas (Ă  faire dans ta box).

Posté(e)
il y a 8 minutes, dd5992 a dit :

Pour FTP, ça ne doit pas fonctionner car le reverse-proxy ne s'applique que pour les protocoles http et https.

Il faut aussi faire une transmiï»żssion du port 443 verï»żs le nas ï»ż(Ă  faiï»żre dans ta bï»żox). ï»żï»żï»żï»ż

Pour le FTP = OK ce n'Ă©tait peut-ĂȘtre pas le meilleurs exemple. Je garde ça en tĂȘte.

Mais si j'ajoute la transmission du port 443 vers le NAS. Rien ne se passe, il me redirige toujours vers le routeur qui est en premiĂšre ligne.

Est-ce que c'est à ce moment là que le DNS joue un rÎle ? 

Comment mon sous domain mynas.monNomDeDomain.synology.me peut-il ĂȘtre reconnue comme une URL diffĂ©rente avec l'accĂšs Ă  un port diffĂ©rent ?

Posté(e)

Tu veux dire que ta premiĂšre rĂšgle de reverse-proxy est la redirection vers ton routeur? Peux tu nous donner la rĂšgle exacte?

Note : dans le cas d'un reverse-proxy, le certificat qui s'applique pour la connexion de l'extérieur est celui du syno qui porte le reverse-proxy.

Posté(e) (modifié)
il y a 17 minutes, dd5992 a dit :

Tu veux dire que ta premiĂšre rĂšgle de reverse-proxy est la redirection vers ton rouï»żteur? Peux tu nous donner la ï»żrĂšgle exacte?

Note : dans le cas d'un reï»żverse-proxy, le certificat qui s'applique pour la connexion de l'extĂ©rieur est ï»żcelui du synï»żo qui porte le reï»żverse-proxy. ï»ż

Bah pour la configuration du reverse proxy ma premiĂšre rĂšgle est pour le NAS

MonNAs  - Source : https://monNas.mï»żonNomDeDomain.synology.me (port 443) - Destination : https://IP_Local:mon_Port_de_DSM

DownloadStation -- Source : https://dl.mï»żonNomDeDomain.synology.me (port '443) - Destination : https://IP_Local:mon_port_DL

Sachant que j'ai importĂ© le certificats du NAS sur mon Routeur, peut-ĂȘtre que c'est ça le problĂšme non?

NB: Je viens de gĂ©nĂ©rer un certificat auto-signĂ© pour le routeur et si je tente d'accĂ©der Ă  mon NAS, il me redirige toujours sur le routeur. 😞

Modifié par klipita
Posté(e) (modifié)
il y a 36 minutes, klipita a dit :

il me redirige toujours vers le routeur qui est en premiĂšre ligne

J'avais mal compris cette phrase. Tu veux dire qu'il redirige vers le routeur, qui est en amont de ton réseau local.

J'ai déjà eu des problÚmes de ce style, qui se sont résolus en rebootant le routeur et le nas.

Pour rendre les choses symétriques pour tous les services, j'ajouterais aussi une rÚgle de reverse-proxy pour le routeur :

MonRouteur  - Source : https://monRouteur.mï»żonNomDeDomain.synology.me (port 443) - Destination : http://IP_locale_du_routeur:mon_Port_de_SRM (port 8000)

Dans ce cas tu peux décocher la case "Autoriser l'accÚs externe à SRM" dans Panneau de config/ParamÚtres de SRM" car l'accÚs est vu par le routeur comme venant du réseau local.

Modifié par dd5992
Posté(e)
il y a 27 minutes, dd5992 a dit :

J'avais mal compris cette phrase. Tu veux dire qu'il redirige vers le routeur, qui est en amont de ton réseau local.

J'ai déjà eu des problÚmes de ce style, qui se sont résolus en rebootant le routeur et le nas.

Pour rendre les choses symĂ©triques pour tous les services, j'ajouterais aussi une rĂšgle de reverse-proxy pour le routeuï»żr :

MonRouteur  - Source : https://monRouteur.mï»żonNomDeDomain.synology.me (port 443) - Destination : http://IP_locale_du_routeur:mon_Port_de_SRM (port 8000)

Dans ce cas tu peux dĂ©cocher la case "Autoriser l'accĂšï»żs externe Ă  SRM" ï»żdans Panneau de config/ParamĂštres de SRM" car l'accĂšs est vu par le routeur comme venant du rĂ©seau local.

Bon j'ai remis le certificats de mon NAS sur le routeur car sans ça je n'ai plus d'https de reconnu.

"Autoriser l'accĂšï»żs externe Ă  SRM"  => Je n'ai pas cocher cette case chez moi. Je redirige SRM sur un port spĂ©cifique (pas les ports par dĂ©fauts)

J'ai bien ajouté la rÚgle reverse proxy sur le NAS pour le routeur.

MonNAs  - Source : https://monNas.mï»żonNomDeDomain.synology.me (port 443) - Destination : https://IP_Local    (mon_Port_de_DSM)
DownloadStation -- Source : https://dl.mï»żonNomDeDomain.synology.me (port '443) - Destination : https://IP_Local (mon_port_DL)

MonRouteur  - Source : https://monRouteur.mï»żonNomDeDomain.synology.me (port 443) - Destination : https://IP_locale_du_routeur  (mon_Port_de_SRM)

J'ai aussi rebootĂ© les deux device dans l'ordre : 1 - le routeur et 2-le NAS.  Mais j'ai toujours le mĂȘme effet.

  1. Si je tente d’accĂ©der Ă  https://monNas.mï»żonNomDeDomain.synology.me ==> il me redirige vers https://monNas.mï»żonNomDeDomain.synology.me : mon_port_de_SRM (sans https)
  2. Si je tente d’accĂ©der Ă  https://monrouteur.mï»żonNomDeDomain.synology.me ==> il me redirige vers https://monrouteur.mï»żonNomDeDomain.synology.me : mon_port_de_SRM (en https)
  3. Si je tente d’accĂ©der Ă  https://mï»żonNomDeDomain.synology.me ==> il me redirige vers https://mï»żonNomDeDomain.synology.me : mon_port_de_SRM (en https)
Posté(e)

Ce n'est toujours pas clair pour moi :

il y a 7 minutes, klipita a dit :

Si je tentï»że d’accĂ©der Ă  ï»żhttps://monNas.mï»żonNomDeDoï»żmain.synology.me ==> il me redirige vers https://monNas.mï»żonNomDeDomain.synology.me : ï»żmon_port_de_SRM (sans httpsï»ż)

Je suppose que tu veux dire DSM. Tu accĂšdes donc au DSM du syno, donc c'est OK. Que veux tu dire par (sans https)?

il y a 9 minutes, klipita a dit :

Si je tente d’accĂ©der Ă  https://monrouteur.mï»żonNomDeDomain.synology.me ==> il me redirige vers https://monrouteur.mï»żonNomDeDomain.synology.me : mon_port_de_SRM (en https)

C'est donc bon aussi.

il y a 9 minutes, klipita a dit :

Si je tente d’accĂ©der Ă  https://mï»żonNomDeDomain.synology.me ==> il me redirige vers https://mï»żonNomDeDomain.synology.me : mon_port_de_SRM (en https)

là, ça ne peut pas rediriger car rien avant "monNomDeDomaine" donc reverse-proxy inactif. Est-ce que ça redirige vers le WebService de ton syno? si oui, c'est normal aussi. tu veux dire quoi par mon_port_de_SRM ?

Posté(e)
il y a 2 minutes, dd5992 a dit :

Ce n'est toujours pas clair pour moi :

Je suppose que tu veux dire DSM. Tu accĂšdes donc au DSï»żM du syno, donc c'est OKï»ż. Que veux tu dire par (sans https)?ï»żï»ż

NON, j'accĂšde Ă  SRM en connexion non sĂ©curisĂ©. l'url https://monNas.mï»żonNomDeDoï»żmain.synology.me me redirige automatiquement vers SRM. et SRM n'est pas accessible sur le mĂȘme port que DSM.
C'est comme-ci la transmission de port dans mon routeur + le reverse proxy ne fonctionnait pas.

il y a 2 minutes, dd5992 a dit :

Si je tente d’accĂ©dï»żer Ă  https://ï»żmonrouteur.mï»żonï»żNomDeDomain.synology.meï»ż ==> il me redirige vers https://mï»żonrouteur.mï»żonNomDeDoï»żmain.synology.mï»że ï»ż: mon_ï»żport_de_SRM (en https) ï»ż C'est donc bon aussï»żi.ï»ż

OUI le résultat est bien celui que je cherche. Par cette url j'accÚde bien à SRM sur mon routeur et la connexion est bien sécurisé via https. Le navigateur reconnait bien la connexion comme sécurisé.

il y a 2 minutes, dd5992 a dit :

lĂ , ça ne peut paï»żsï»ż rediriger car rienï»ż avant "ï»żmonNomDeDomaine" donc reverse-prï»żoxy inactif. ï»żEst-ce que ça redï»żirige vers leï»ż WebServicï»żï»że de ton synoï»ż? ï»żsi oui, c'est norï»żmal aï»żussi. tu veux dire quoi par mon_port_de_SRM ? ï»ż

Si lorsque l'on parle du webservice du syno, on parle de SRM. Alors oui, cela me redirige vers SRM. Donc mon routeur. (alors que je voudrais que cela me redirige vers mon nas)

En faite sur ma config, (ce qui je pense est normal) :

- SRM : est accessible en https via un port spécifique, 

- DSM : est accessible en https via un autre port spécifique,

Posté(e)
il y a 3 minutes, klipita a dit :

- SRM : est accessible en https via un port spécifique, 

- DSM : est accessible en https via un autre port spécifique,

Oui, mais sur des équipements différents (routeur et syno).

Peux tu poster exactement les rĂšgles de ton reverse-proxy (en masquant ton nom de domaine)? par exemple :

https://syno.nomdedomaine:443 => http://localhost:5000

ou

https://routeur.nomdedomaine:443 => http://IP_locale_du_routeur:8000

et dire ce que tu espĂšres atteindre dans chaque cas..

Si https est précisé dans la source, ce sera forcément du https, à moins que la connexion n'arrive pas là!

Pour le webservice du syno, je parle du serveur web si tu as installé le paquet WebStation.

Posté(e)

Oui ce sont bien deux équipements différents.

Voici les rĂšgles que j'ai mis sur le NAS:

1996825634_Screenshot2019-07-17at19_50_06.thumb.png.c19467afcc808c30c2f84a7a617c9d80.png

Voici mes rÚgles de pare-feu actuel sur le routeur : (j'ai fais quelques changements, hélas): si j'arrive à le faire marcher, je changerai les ports par la suite. 

1342167390_Screenshot2019-07-17at19_57_24.thumb.png.86276c7394fed9e885234909ff3b36e3.png

 Ce que je ne veux pas :

2104534146_Screenshot2019-07-17at20_05_41.png.48d46f7b753a4687d02531b8b42242c7.png1546360289_Screenshot2019-07-17at20_13_00.png.c4644f2b5aad2c59d24e4e617c7f0539.png

Ce que j'espĂšre atteindre :

1702949073_Screenshot2019-07-17at20_08_30.png.57e539e7155e341f87288e0d7f4bcad1.png

Il y a 1 heure, dd5992 a dit :

Si https est prĂ©cisĂ© dans la source, ce sera forï»żcĂ©ment du https, Ă  moins que la cï»żonnexion n'arrive pas lĂ !ï»ż

Poï»żur le webservice du syno, je parle du seï»żrveur web si tu as installï»żĂ© le paquet Webï»żSï»żtation.

 La configuration de mon routeur force toutes les connexion entrant a passer en https.

En ce qui concerne le Webservice (serveur web) du Syno : J'ai bien installé le paquet, mais c'est un peu pour le moment le cadet de mes soucis. Bien sur que j'aimerai avoir accÚs à mon site web hébergé sur mon nas. Mais, mon principale objectif est l'accÚs a DSM et SRM via le net en https pour le moment.

En espérant comprendre ce que je fais mal surtout.

 

Posté(e)

Quelques remarques :

Pare-feu :

  • VĂ©rifier que la rĂšgle "Local Network" permet bien un traffic de toutes les adresses en 192.168.*.* vers toutes les adresses 192.168.*.* pour tous les ports (ça ne se voit pas dans la capture, il faut ouvrir)
  • La deuxiĂšme rĂšgle ouvre le port 80 Ă  tout vent (la regle traffic France ne s'applique que pour les ports autres que 80 et 443). Tu peux restreindre plus selon ton strict besoin, par exemple en n'autorisant les ports 80 et 443 que vers ton syno (reverse-proxy) car les destinations sont atteintes Ă  travers le rĂ©seau local, donc ta premiĂšre rĂšgle s'applique..

mais rien qui empĂȘche de fonctionner.

Les rĂšgles du reverse-proxy semblent OK.

Pour ton premier accÚs (rtam en http), la redirection ne fonctionne visiblement pas. Comment l'as-tu implémentée?

Pour le deuxiĂšme, c'est bien en https, mais il y a visiblement un pb de certificat. tu peux en savoir plus en cliquant sur le > Ă  droite de "connexion non sĂ©curisĂ©e". Par contre, il ne faut pas donner le numĂ©ro de port 2314., C'est le port par dĂ©faut de https qui doit ĂȘtre utilisĂ©, donc pas de port Ă  prĂ©ciser.

Pour le troisiÚme, ne mentionner aussi que https://rtan.domain.synology.me sans précision de port. Il est étonnant que ce troisiÚme cas fonctionne. ça veut dire que ta box redirige ce port quelque part. Peux tu donner les redirections de port que tu as définies dans ta box et dans ton routeur? Il ne doit y avoir que celles pour les ports 80 et 443 et celles utiles pour les applis DS-... si tu en utilises. Au fait ta box est elle en mode routeur ou en mode bridge?

Posté(e)
il y a 21 minutes, dd5992 a dit :

Vérifier que la rÚgle "Local Network" permet bien un traffic de toutes les adresses en 192.168.*.* vers toutes les adresses 192.168.*.* pour tous les ports (ça ne se voit pas dans la capture, il faut ouvrir)

Comment puis-je faire ça ? Je me suis basé sur le tuto de Fenrir et ces rÚgles de pare-feu. Cela me semblais juste.

il y a 33 minutes, dd5992 a dit :

La deuxiĂšme rĂšgle ouvre le port 80 Ă  tout vent (la regle traffic France ne s'applique que pour les ports autres que 80 et 443ï»ż). Tu peux restreindre plus selon ï»żton strict besoï»żinï»ż, par exemple en n'autorisant les ports 80 et 443 ï»żque vers ton synoï»ż (reverse-prï»żoxyï»ż)ï»ż car les destinations sï»żont atteintesï»ż ï»żĂ  travers le rĂ©seau local, donc ta premiĂšre rĂšgle s'applique..

En effet je peux restreindre d'avantage le port 80. Cette ligne est essentiellement pour permettre au NAS de renouveler son ndd automatiquement.
 

il y a une heure, dd5992 a dit :

Pour ton premier accĂšs (rtamï»ż en http), la redirection ne fonctionne visiblement pas. Comment l'as-tu implĂ©mentĂ©ï»że?

Avant d'ouvrir le port 80 dans le pare-feu, j'ai fais un transmission du port 80,443 vers => le NAS. Comme il existe le webservice d'actif sur mon nas et que celui-ci est en http seulement. Je me retrouve avec ce résultat. 

  • Je prĂ©cise que le NAS n'est pas configurĂ© pour forcer le protocole http Ă  passer en https.
il y a une heure, dd5992 a dit :

Pour le deuxiĂšme, c'est bien en https, mais il y a visiblement un pb de certificat. tu peux en savoir plus en cliquant sur le > Ă  droite de "connexion non sĂ©curisĂ©e". Par contre, il ne faut pas donner le numĂ©ro de port 2314., C'est le port par dĂ©faut de https qui doit ĂȘtre utilisĂ©, donc paï»żs de port Ă  prĂ©ciser.

Dans ce cas de figure je suis en partie d'accord. Cependant je ne peux pas attribuer un port 443 a SRM par défaut. Je ne vois pas comment faire ça.

il y a une heure, dd5992 a dit :

Pour le troisiĂšme, ne mentionner aussi que https://rtan.domain.synology.me sans prĂ©cision de port. Il est Ă©tonnant que ce troisiĂšme cas fonctionne. ça veut dire que ta box redirige ce port quelque part.ï»ż Peux tu donner les redirections de port que tu as dĂ©finies dans ta box et dans ton routeur? Il ne doit y avoï»żir quï»że celles ï»żpour les ports 80ï»ż et 443 et celles utiles pour les applis DS-... si tu en utilises. Au fait ta box est elle en mode routeur ou en mode bridge?

la BOX est en mode bridge, elle ne fait office que de simple modem, aucune rĂšgle de pare-feu, de transmission de port oĂč autres n'existe. mon seul rempart est le pare-feu du routeur qui lui dois jouer son rĂŽle et tout bloquer. j'ai dĂ©jĂ  partagĂ© les rĂšgles du pare-feu et l'on peut voir aussi sur le screenshot les transmissions de ports. J'avoue ne pas comprendre ce qu'il me manque. Est-ce que cela pourrai venir de mon certificat .. Est-ce un problĂšme DNS ..?

Posté(e)

Tu n'as pas compris comment fonctionne un reverse-proxy.

L'objectif d'un reverse-proxy est de donner accÚs à plusieurs services de ton réseau local (DSM de ton syno, SRM de ton routeur, DownloadStation, ...) à partir d'internet en passant uniquement par le port 443 (le port par défaut de https). La différentiation entre les services se fait par le nom de domaine (dans ton cas, ce qui précÚde mondomaine.synology.me).

Quand tu te connectes Ă  DSM par l'adresse https://dsm.domaine.synology.me par exemple, sans prĂ©ciser le port (et donc par le port 443), le flux entrant arrive sur ta box en mode bridge, puis sur ton routeur par le port 443. Dans ton routeur, tu dois avoir une transmission de port pour lui indiquer oĂč diriger ce flux entrant (dans Centre rĂ©seau/Transmission de port) port 443 vers l'IP locale du syno, port 443.

Ce flux arrive donc sur ton syno avec le port 443 oĂč le reverse-proxy Ă©coute. alors s'applique la rĂšgle correspondant au nom de domaine (partie source) que tu as utilisĂ© dans ta requĂȘte extĂ©rieure (ici https://dsm.domaine.synology.me) qui redirige le flux entrant vers la destination, c'est Ă  dire localhost (ton syno) par le port 1023 (c'est lĂ  et lĂ  seulement qu'intervient ce port). Comme DSM Ă©coute le port 1023, ça se connecte sur le DSM.

Toutes les connexions avec le reverse proxy fonctionnent comme ça. Tu peux mettre les couples (adresse de destination/port de destination) que tu veux. Ce n'est pas visible de l'extérieur, ou l'accÚs se fait toujours par https://xxx.domaine.synology.me.

Transmissions de ports

Dans le routeur rt2600ac, ils se définissent dans Centre réseau/transmission de port. il faut juste une rÚgle pour le port 80 et une pour le port 443

RĂšgle 1 :

  • adresse IP privĂ©e : l'adresse locale de ton nas
  • port public : 443
  • port privĂ© : 443
  • protocole : TCP

RĂšgle 2 : le mĂȘme avec 80 au lieu de 443

et c'est tout. Supprimes les autres transmissions de port. Il peut y avoir besoin d'autres transmissions de port pour des cas particuliers, mais pas pour ton utilisation actuelle.

Pour le pare feu

La rÚgle pour le réseau local doit permettre à n'importe quel périph local de faire tout ce qu'il veut, soit :

  • Protocole : les deux
  • Source : IP spĂ©cifique, sous-rĂ©seau, adresse IP : 192.168.0.0, masque 255.255.0.0, ports : Tous
  • Destination :Adresse IP : Tous, ports : Tous.
  • Action : autoriser

Remarques complémentaires :

Il y a 9 heures, klipita a dit :

En effet je peux restreindre d'avantage le port 80. Cette ligne est essentiellement pour permettre au NAS de renouveler son ndd automatiquement.

Tu veux dire renouveler lon certificat Let's Encrypt automatiquement. Il faut que tous les noms de domaines déclarés dans le certificat soient accessibles par le port 80. On verra plus tard.

Faisons déjà fonctionner en https et on verra aprÚs pour la redirection de http en https.

Certificats :

Si tu retombes sur une connexion https "non sécurisée", merci de regarder les raisons en cliquant sur le > à droite de "connexion non sécurisée" pour comprendre. Tu peux nous envoyer une image du résultat si tu veux de l'aide.

Posté(e)

Bonjour,

Tu as bien installé WebStation sur ton NAS ?

Sans ce paquet, pas de redirection sur le port 80 et 443 si je me souviens bien puisque le virtualhost et reverse proxy fonctionne avec ce dernier...

Posté(e)

Hello tout le monde me revoilĂ . AprĂšs plusieurs tests, je reviens vers vous.

J'explique ma situation actuelle :

1 - Voici La configuration du Firewall sur le routeur (Pou rappel celui-ci se trouve juste derriÚre la box en mode bridge) : 

2088715927_Screenshot2019-07-20at16_55_59.thumb.png.9eb52250ee484f4d627e0402b456c1df.png

Il faut préciser qu'aprÚs tous mes tests effectués le port 80 est resté pour tous. Si je l'ouvre uniquement pour l'ip de mon NAS, il est incapable de mettre à jour son DDNS chez synology.. Je ne comprend pas pourquoi, je ne trouve pas ça logique du tout. Mais c'est le comportement que j'ai à l'heure actuelle.

NB : MĂȘme la transmission de port ni change rien.

ICI un screenshot de la synchro du NDD par mon NAS quand le port 80 est ouvert.

781058857_Screenshot2019-07-20at17_01_01.thumb.png.039a90b20dc9bf8beb84d1b548973a51.png

Dans la foulé j'ai aussi mis en place la Transmission de port  (tjrs sur le routeur) :

103989558_Screenshot2019-07-20at16_58_28.thumb.png.fae208b245c4cc621d599fefcb97ede0.png

Sur mes deux pĂ©riphĂ©riques j'ai aussi importĂ© le certificats let's encrypt, gĂ©nĂ©rĂ© depuis mon nas. (Je ne sais pas si Ă  ce stade cela Ă  son importance, mais je m’interroge tout de mĂȘme)

  1712619169_Screenshot2019-07-20at17_08_33.thumb.png.1c0d60f1b208468af46c344e527c9885.png

Ensuite je confirme que OUI, WebStation est bien installĂ© sur mon NAS. J'ai mĂȘme un petit site de montĂ© dessus sur le port 80.

Les rĂšgles de reverse proxy n'ont pas changĂ©es, j'ai tjrs laissĂ© les mĂȘmes : 1284722703_Screenshot2019-07-17at19_50_06.thumb.png.2263001b1e1da1cee7d71ae2e1ff2572.png

Quant à mon résultat actuelle :

1 - Si je tente d'accÚder à mynas.mondomain.synology.me ==> je suis redirigé vers le Webstation (le NAS) sur le port 80.
2 - Si je tente d'accÚder à rtam.mondomain.synology.me ==> je suis redirigé vers le Webstation (le NAS) sur le port 80.

Bilan :

1 - Rien ne me redirige vers un port 443 par défaut alors que le routeur devrais le forcer car j'ai cocher dans les ParamÚtres de SRM "Rediriger automatiquement les connexions HTTP vers HTTPS " . Je souhaite rediriger toutes mes requÚtes HTTP vers du HTTPS. Si le service n'existe pas alors le routeur doit Bloquer le traffic.
2 - Si je désactive dans le firewall la rÚgle lié au port HTTP 80, seulement la mise à jour du nom de domaine sur le NAS est impacté. 645396290_Screenshot2019-07-20at17_33_25.thumb.png.5278605e8deb7faa8279ecbb272f6ae5.png
3 - Lorsque je suis redirigé sur mes Webstation via mes deux nom de domaine, je n'ai plus aucun certificat de reconnu cette fois. Normal car je suis diriger vers un port HTTP en 80

Du coup dans cette configuration je ne retombe pas sur une connexion https. Je dirai que j'ai reculé par rapport à mon résultat précédent.


 

 

Posté(e)

Et tu es sûr qu'il est possible de faire du reverse proxy avec les domaines gratuits de chez Synology ? Je ne connais pas bien le fonctionnement de ce service offert.

 

Posté(e) (modifié)
Il y a 5 heures, Zeus a dit :

Et tu es sĂ»r qu'il est possible de faire du reverse proxy avec les domaines gratï»żuits de chez Synology ? Je ï»żne connais pas bien le fonctionnemenï»żt de ce service offert.ï»ż

Et bien justement NON, je n'en suis pas sur. Je suppose que le reverse proxy peut s’implĂ©menter partout Ă  condition d'avoir un nom de domaine et la bonne configuration.

La seule chose qui n'ai pas configuré à mon sens sur mes équipements actuellement et qui permet de faire une résolution de nom de domaine convenable est le serveur DNS. Mais est-ce que quelqu'un peut me confirmer que le problÚme pourrai venir de là ... ? Telle est la question.

Modifié par klipita
Posté(e)

Logiquement, il faut aussi configurer la zone DNS du fournisseur de domaine. AprÚs, je le répÚte mais je ne sais pas comment fonctionne Synology avec leurs domaines gratuits.

Pour le serveur DNS, tu peux toujours l'installer mais ça ne devrait pas solutionner ton soucis.

Posté(e)

Je ne comprends pas pourquoi je n'ai pas la redirection. Logiquement parlant si une requĂȘtes https entre dans ma Box elle dois traverser le routeur et ci celui-ci dĂ©termine que la requĂȘte n'est pas pour lui, il devrait la rediriger.

J'avoue ĂȘtre dans le flou...

Posté(e)
Il y a 2 heures, Zeus a dit :

Tu peux montrer tes rĂšgles de ton pare feu dans ton NAS stp. ï»ż

le pare-feu du NAS n'est pas activé pour le moment.

PS: Loin de moi l'idée d'ajouter encore de la complexité dans l'affaire ^^ mdr)

Posté(e)

Reprends ta configuration à zéro. A moins que les domaines Synology ne puissent pas profiter du reverse proxy, je vois pas pourquoi ça ne fonctionnerait pas si tout est bien configuré.

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet


×   CollĂ© en tant que texte enrichi.   Coller en tant que texte brut Ă  la place

  Seulement 75 Ă©moticĂŽnes maximum sont autorisĂ©es.

×   Votre lien a Ă©tĂ© automatiquement intĂ©grĂ©.   Afficher plutĂŽt comme un lien

×   Votre contenu prĂ©cĂ©dent a Ă©tĂ© rĂ©tabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insĂ©rez-les depuis une URL.

×
×
  • CrĂ©er...

Information importante

Nous avons placĂ© des cookies sur votre appareil pour aider Ă  amĂ©liorer ce site. Vous pouvez choisir d’ajuster vos paramĂštres de cookie, sinon nous supposerons que vous ĂȘtes d’accord pour continuer.