Aller au contenu

Messages recommandés

Posté(e)

Bonjour à tous 🙂

 

Tout d'abord merci @Fenrir pour ton tuto

J'ai mis en place les rÚgle de sécurité de base, double MFA, changement des port natif, et déjà quelque rÚgle de par feux. et par la suite je ferais le proxy mais pour le moment le dns qui je pense permet de valider cette premiÚre étape de la configuration.

J'ai réalisé la premiÚre parti local : Zone local + Résolution + Vue

Mais j'avoue aprÚs avoir fait la parti publique et tout décrémenté ensuite car, et vous aller le comprendre, avant de découvrir votre site j'ai fait l'acquisition de deux nom de domaine un en .fr et un en .com

C'est domaine est mon pseudodegeek.dc (.dc pour datacenter)  dans sont intĂ©gralitĂ© 😄

Enfin pour tenter de faire bref, je n'ai pas trop saisi ce que je devais faire pour la parti publique suite Ă  l'indication en bleu :

image.thumb.png.0ee46b4f0612294cd6dba4c59bb030b0.png

Quel suite ? dois je faire les zone master .fr et .com ??

En faite dans le tuto je ne sais pas si je peux créer une zone master monpseudo.fr, et avec l'étape préparatoire dans les prérequis faut-il reprendre les SOA et NS avec les commandes indiqué 

demander les informations de zone : nslookup -querytype=SOA monpseudo.fr mon ip privé

demander la liste des serveurs de zone : nslookup -querytype=NS monpseudo.fr mon ip privé

demander la valeur d'un enregistrement : nslookup www.monpseudo.fr mon ip privé

de plus concernant le serveur dns secondaire, est ce que celui d'ovh peux ĂȘtre pris ? si j'ai bien compris actuellement mon registrar dns c'est ovh ?

Su ma console OVH j'ai les serveur dns suivant ( les deux sont activé avec anycast et  DNSSEC activé)

dnsxx1anycast.me

nsxx1anycast.me

dnsx2.ovh.net

nsx2.ovh.net

sur serveur dns il n'y a pas d'indication ip, mais dans zone dns les NS ayant ces cibles ci dessus ont un également un type A qui pointe sur l'ip xxx.xxx.xxx.xxx

ip que est identique au commande à effectuer en prérequis. 

 

enfin voilà ou j'en suis, je ne sais pas si je suis sur la bonne voix, de plus y a t'il aussi des opération à faire sur la console OVH ????

 

Merci d'avance pour votre attention et votre aide 🙂

 

Posté(e)

Bonjour,

1/utiliser des serveurs sur internet généralement ceux de votre bureau d'enregistrement en tant que SOA et NS :

Chez OVH ce sera dans l'onglet DNS serveur de ton domaine que tu mettras les serveurs ns d'OVH. Par défaut je crois que tu y trouveras deux serveurs de noms OVH. Il faudra faire la zone publique dans l'onglet zone DNS (je crois que là aussi il y aura quelques enregistrements par défaut)

3/ pour ĂȘtre Ă  la fois SOA et NS ce sont tes serveurs DNS primaire et secondaire qu'il faudra mettre dans l'onglet DNS serveur. Ta zone publique sera hĂ©bergĂ©e sur le NAS (DNS serveur).

Pour l'option 2/ je suppose (je n'ai jamais fait) que tu héberges ta zone mais tu utilise les serveurs de nom de OVH.

DĂ©jĂ  il faut que tu fasses ce choix, sachant que pour l'option 3 il te faudra un serveur secondaire qui ne devra pas ĂȘtre sur le mĂȘme rĂ©seau local que ton DNS primaire (ton nas) et qui hĂ©bergera une zone slave de ta zone publique. Tu peux utiliser un nas extĂ©rieur ou un fournisseur de service internet (attention tous ne font pas DNS secondaire)

J'espĂšre que mes explications t'aideront Ă  faire ce choix.

Posté(e) (modifié)

@sly77

Bonjour,

Le 29/01/2017 à 01:58, Fenrir a dit :
  • Une architecture DNS se doit de disposer d'au moins 2 serveurs de nom (NS) pour une zone donnĂ©e. Il vous faut donc configurer un autre serveur DNS qui contiendra les mĂȘmes valeurs que celles prĂ©sentent dans votre NAS (le serveur secondaire recevra les donnĂ©es depuis votre NAS).

nb : un DNS secondaire (on parle plutĂŽt d'esclave ou slave en anglais) est un serveur qui contient une copie du fichier de zone, il ne peut pas en modifier le contenu

Le plus simple pour ça et d'utiliser les serveurs DNS de votre bureau d'enregistrement, certains permettent de faire DNS "secondaire". Si ce n'est pas le cas il faudra trouver un autre serveur DNS acceptant de jouer ce rÎle pour votre zone.

Sauf erreur de ma part, pour ĂȘtre Ă  la fois SOA et NS OVH ne nous permet pas de faire office de DNS "secondaire". Il te faut trouver un autre prestataire pour cela : Hurricane Electric est gratuit me semble-t-il mais il doit y en avoir d'autres.

A ma connaissance, sur ce forum seul @Jeff777 a été jusqu'au bout et héberge sa propre zone publique. Il sera sûrement le plus compétent pour te renseigner comment il a procédé exactement.

Bon bah grillĂ© par @jeff777 ....đŸ€Ł

Cordialement

oracle7😉

Modifié par oracle7
Posté(e)
il y a 29 minutes, oracle7 a dit :

A ma connaissance, sur ce forum seul @Jeff777 a été jusqu'au bout et héberge sa propre zone publique.

Regarde Ă  la page 2 du tuto....

Mais depuis que Free a sauvagement changé mon IP, j'ai basculé ma zone publique chez OVH.

Posté(e)

@Mic13710

Bonjour,

👍 Merci beaucoup pour l'info. Pour parfaire la bonne comprĂ©hension de ton REX, il est dommage que les images que tu avais mises ne soient plus disponibles.😟

Par ailleurs de toutes façons, il faut disposer d'une @IP externe fixe pour que cela marche.

Cordialement

oracle7😉

Posté(e)

Bonjour à tous et merci pour votre retour 🙂

@Mic13710 la poisse pour toi, de mon cĂŽtĂ© je suis chez Free mais je suis en full stack me permettant en plus d'avoir une ip fixe dĂ©diĂ© mais Ă©galement non mutualisĂ© et avoir Ă  ma disposition l'ensemble des ports 🙂

J'ai dĂ©jĂ  regardĂ© Ă  la page deux j'avoue qu'il faut que je le relise j'ai pas tous saisie encore 😛 et +1 pour les screen manquant

 

 

Posté(e)

@sly77 j'ai bien un ip full stack (sinon ce serait la galÚre pour mon utilisation). 

C'est juste qu'un jour free ont décidé de changer l'IP que j'avais depuis des années pour la passer en ip partagée. Il a fallut demander une full stack, mais du coup j'ai perdu mon dns secondaire chez Fenrir. Je me suis donc résigné à rapatrier ma zone chez OVH pour ne plus avoir de problÚme. 

Concernant le vues du thread, c'est un souci d'hébergeur. Je l'avais déjà mis à jour en changeant d'hébergement mais le site a semble t'il fermé. Et comme mon sujet est quelque peu dépassé depuis les wildcard et les certificats via acme.sh. Il nécessiterait une maj et je n'ai pas beaucoup de temps pour ça. 

Posté(e)

@Mic13710 ton retour d'expĂ©rience inclu dans mon projet un facteur risque non nĂ©gligeable et me pousse a suivre le mĂȘme exemple, n'Ă©tant pas sur un abonnement pro, il se peu effectivement qu'un jour free dĂ©cide de la changer et ce qui vas entrainer pas mal d'incidence.

 

Du coup je peux garder ma zone local, mais quelle est la marche Ă  suivre si je veux rediriger des services tel que mon serveur emby par exemple ?

 

 

Posté(e)

@sly77

Si tu veux accéder tes services de l'extérieur en utilisant nom de domaine et reverse proxy il te faudra de toute maniÚre configurer un serveur de nom avec une zone publique qui fera correspondre ton nom de domaine avec ton IP publique. Si celle-ci change il faudra le reconfigurer quelque soit la solution retenue. Si tu retiens la premiÚre option c'est plus simple. 

Le problÚme de @Mic13710 c'est qu'il était dans le cas 3 et qu'il n'avait pas la main sur son serveur secondaire hébergé par Fenrir. 

Posté(e) (modifié)
Le 20/11/2021 à 20:34, Mic13710 a dit :

Mais depuis que Free a sauvagement changé mon IP, j'ai basculé ma zone publique chez OVH.

Pour ma part, je laisse également la zone publique domain.tld chez OVH.

Par contre, j'héberge des zones publique de 3Úme niveau sur le NAS du type nas.domain.tld qui sont totalement insensibles aux changements d'adresse IP.

Pour cela, il faut créer un enregistrement NS nas.domain.tld chez OVH pointant vers un DynHost dynhost-nas.domain.tld (ou n'importe quel service de DNS dynamique). Le DynHost est configuré sur le NAS pour qu'il soit mis à jour automatiquement avec l'adresse IP publique.

Ainsi, s'il y a un changement d'adresse IP publique, la zone publique du NAS nas.domain.tld redevient accessible dÚs que le DynHost a été mis à jour (1 minute d'indisponibilité maximum).

Inconvénients :

  • Ça rallonge un peu les URL (https://dsm7.nas.domain.tld/ pour accĂ©der Ă  DSM par exemple), mais avec un 2Ăšme niveau de 4 caractĂšres (minimum disponible pour le grand public) ce n'est pas une grosse contrainte (abcd.tld).

Avantages :

  • On peut gĂ©rer une infinitĂ© de zones publiques de 3Ăšme niveau tout en conservant le domaine parent chez le registrar.
  • Cette technique rend une zone publique exploitable mĂȘme avec une connexion ne disposant pas d'une adresse IP fixe.
  • L'accĂšs peut ĂȘtre limitĂ© dans le pare-feu, trĂšs pratique pour sĂ©curiser le serveur DNS. On peut aussi limiter les IP source directement dans les paramĂštres de chaque zone, mais le pare-feu Ă  l'avantage de ne mĂȘme pas exposer le port udp/53.
Modifié par PiwiLAbruti
Posté(e)

je ne sais que dire je fais les test dans tous les sens et rien

car rien que mettre un redirection vers mon serveur emby sur ovh, et mĂȘme quand je paramĂštre un type serveur avec le port et le lien https , je tombe systĂ©matiquement sur la page d'accĂšs dsm et redirigĂ© sur le port https que j'ai personnalisĂ©,

Je ne veux pas que ma page d'accùs dsm soit visible au reste du monde 😕

Posté(e)
il y a une heure, sly77 a dit :

je ne sais que dire je fais les test dans tous les sens et rien

C'est bien là le problÚme. Si tu as suivi le tuto de DNS serveur+ celui sur le reverse proxy et effectué les vérifications recommandées à chaque phase tu devrais y arriver. 

Nous passons tous par ses moments de doute mais finalement on s'aperçoit que quelque chose nous avait échappé et tout s'éclaire. 

C'est difficile de t'aider car nous ne savons pas trop oĂč tu en es.

Posté(e)

j'ai juste laissĂ© le dns local et remis le DDNS et renouvelĂ© mes certification pour ĂȘtre en https

ha non je n'ai pas fait le reverse proxy 😕

Je vais peut ĂȘtre trop vite je vais reprendre les tuto de base que vous m'avez donnĂ© dans mon topic de prĂ©sentation 🙂

Posté(e)

@sly77

Bonjour,

Il y a 2 heures, sly77 a dit :

'ai juste laissé le dns local et remis le DDNS

Je ne comprend pas : tu dis avoir une @IP externe full stack FIXE  et tu parles d'avoir remis le DDNS : cherchez l'erreur ????

Si tu as une @IP externe fixe, tu n'as pas besoin de "jouer" avec un "DDNS" (Dynamic Domain Name Server). Cela impacte la configuration de ta zone locale DNS chez OVH. C'est peut-ĂȘtre du coup la configuration de ce DDNS de trop qui perturbe tout, non ? A mon humble avis, il te faut reprendre cela.

Cordialement

oracle7😉

 

Posté(e) (modifié)

oui je m'en suis rendu compte en l'écrivant, c'était avant de m'inscrire ici, je ne comprenant pas pourquoi j'étais forcé de faire un DDNS, ce sont les recherche sur le web qui m'ont mis en erreur

Mon objectif est d'ĂȘtre non visible

je m'explique sur ovh quand on prend un nom de domaine on n'a la page de félicitation :

et je souhaite que cela reste ainsi car cette redirection est visible

image.thumb.png.d420547c8c775dcf9f86f0213e8eb7a9.png

Alors je suis allé déjà ici et j'ai mis mon ip publique et les ports personalisé

image.png.71ef9c1fe49905cbc2e1eaf019b5b4b6.png

puis je suis allé ici et mis les setting correspondant ainsi que le nom de domaine

image.png.789fb89236450bb4937911d5280ec2dd.png

 

du coup ça avance quand mĂȘme, depuis ma console ovh j'ai fait des redirection invisible dns https

j'ai modifier les ip pour que ça pointe sur mon ip publique

je fait des test depuis le vpn pour avoir des tests plus aboutie

mon dsm ne peux ĂȘtre atteinds en www.alias.nomdedomain.fr seul le https est possible les test de www. ou http donne une page blanche 

pour l'appli file j'ai créé les enregistrement dns sur ovh et configurer sur le nas les connexion et port personnalisé

pour le moment les test semble bon je reviens vers vous dÚs que tous est validé

 

Edit :

 

Oui tout fonctionne comme je le souhaite pour le moment

pour le DSM :

les www sont inconue au bataillons sur la toile

l'alias choisi name.nomdedomaine bascule bien sur la console DSM 

si je tape http c'est redirigé en https

 

pour file station  :

idem https uniquement tout autre connexion est refusé

 

aprùs je ne suis pas expert est ce bien de ne pas faire de www ??? 😕

 

 

Modifié par sly77
Posté(e)
Il y a 14 heures, Kramlech a dit :

Le www est un sous domaine comme les autres ... https://www.prodomaines.com/nom-domaine-avec-sans-www

intéressent du coup aucun problÚme de ce cÎté, j'ai fais les enregistrement dns comme je le fais dans ma boite

j'ai du faire un choix car sur dsm ont ne peu pas attribuer plusieurs certificat Ă  un service du coup je fait des non www, je trouve en plus le nommage plus court et sympa

Posté(e)

bon du coup aprÚs l'étude du tuto de @Fenrirsur la sécurité.

j'ai crus ĂȘtre dans the walking dead 😄

J'ai supprimé mes redirections qui pointait sur le DSM et le DS file.

j'ai appliqué les configurations recommandé, j'ai quelque interrogation car le tuto date de 2016 et je suis en DSM7 certaine option son nommé ou interprété différemment.

Je reprendrais la suite de ce projet dns plus tard car j'ai encore la parti vpn et proxy à faire 😛

Posté(e)

par contre je ne vois pas comment désactiver la fonction configuration du routeur ?

 

Je l'avais effectivement utilisé mais depuis la découverte du tuto pour sécuriser sont nas j'ai désactive l'option upnp sur ma box free et réalisé à la main les redirection de port

 

Posté(e)
il y a 6 minutes, sly77 a dit :

par contre je ne vois pas comment désactiver la fonction configuration du routeur ?

Je ne l'ai jamais activée mais il n'y aurait pas une case "activé" à décocher puis cliquer sur appliquer ?

Posté(e)

non, mais quand on clique sur l'un des bouton il dit qu'il faut activer le service bonjour, que j'ai désactivé suite au tuto

 

par contre y a quand mĂȘme pas mal de changement cĂŽtĂ© administration entre le dsm6 et dsm7

 

Posté(e)

 

il y a 14 minutes, sly77 a dit :

par contre y a quand mĂȘme pas mal de changement cĂŽtĂ© administration entre le dsm6 et dsm7

Je te parle de cette case ci (identique chez DSM6 et DSM7):

Capture.jpg

Posté(e)

et je ne comprend pas cette histoire de nom de domaine et hote

ici faut mettre quoi du coup ? l'ip de ma box ou son name ? ou le nom de mon nas ???

image.png.b9c984602d583e5ca15e0543f79352f7.png

 

et ici

image.thumb.png.86a3e3e3e4e5e1bc61c477f3e8e5e374.png

 

par ce que impossible de me connecter en dsm autre que l'ip du nas et du coup pas possible d'affecter un certificat puisque tout est en ip

il y a 6 minutes, Jeff777 a dit :

 

Je te parle de cette case ci (identique chez DSM6 et DSM7):

Capture.jpg

alors c'est décoché mais il y a toujours les restes mais ça ne communique plus 

image.thumb.png.62c98544eb508e68f98a3f207d0a59f6.png

 

Entre temps j'ai postĂ© juste au dessus 😉

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet


×   CollĂ© en tant que texte enrichi.   Coller en tant que texte brut Ă  la place

  Seulement 75 Ă©moticĂŽnes maximum sont autorisĂ©es.

×   Votre lien a Ă©tĂ© automatiquement intĂ©grĂ©.   Afficher plutĂŽt comme un lien

×   Votre contenu prĂ©cĂ©dent a Ă©tĂ© rĂ©tabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insĂ©rez-les depuis une URL.

×
×
  • CrĂ©er...

Information importante

Nous avons placĂ© des cookies sur votre appareil pour aider Ă  amĂ©liorer ce site. Vous pouvez choisir d’ajuster vos paramĂštres de cookie, sinon nous supposerons que vous ĂȘtes d’accord pour continuer.