docs(vpn): VPN opérationnel via Freebox IKEv2 (WireGuard bloqué par filtrage UDP du réseau NAS)
This commit is contained in:
parent
30728d0492
commit
68620d1a26
|
|
@ -91,3 +91,17 @@ curl -s http://localhost:8080/health # doit répondre 200
|
|||
ssh navier-vps 'ping -c2 10.8.0.1 && curl -s http://10.8.0.1:8080/health'
|
||||
curl -I https://api.navier-instruments.com/health
|
||||
```
|
||||
|
||||
---
|
||||
## ✅ RÉALISÉ (2026-07-13) — VPN opérationnel = Freebox IKEv2 (pas WireGuard)
|
||||
WireGuard abandonné pour NAS↔VPS : le réseau du NAS (Freebox Pro) **filtre l'UDP sortant** (seul dport 53 passe, prouvé par tcpdump) → WireGuard (UDP) impossible depuis le NAS. **Retenu : serveur VPN IKEv2 de la Freebox Pro.**
|
||||
|
||||
Montage : `VPS (client strongSwan) → 160189667.box.freepro.com (Freebox, VPN IKEv2) → LAN → NAS 192.168.10.104`.
|
||||
|
||||
- **VPS** `/etc/ipsec.conf` conn `freebox` : `keyexchange=ikev2`, `right=160189667.box.freepro.com`, `rightsubnet=192.168.10.0/24` (route LAN seule — le VPS garde son net), `leftauth=eap-mschapv2`, `leftid`/`eap_identity=VPSNavier`, `leftsourceip=%config`, `auto=start`. Secrets : `/etc/ipsec.secrets` → `VPSNavier : EAP "<mdp>"`.
|
||||
- **Fix cert indispensable** : copier `ISRG_Root_X1.pem` (+X2) **individuellement** dans `/etc/ipsec.d/cacerts/` (strongSwan ne lit qu'1 cert/fichier ; le bundle `ca-certificates.crt` ne suffit pas).
|
||||
- **Persistance** : `systemctl enable strongswan-starter`. Reconnexion : MOBIKE.
|
||||
- **Vérif OK** : `ping 192.168.10.104` + `curl http://192.168.10.104:4444` → 200.
|
||||
- **Mobile** : même serveur Freebox IKEv2 pour iPhone/Mac nativement (Réglages → VPN → IKEv2).
|
||||
|
||||
RESTE : pont (NAS, conteneur :8080) + NPM `api.navier-instruments.com` → `192.168.10.104:8080` + DNS `api.` → 78.138.45.8 (LWS).
|
||||
|
|
|
|||
Loading…
Reference in New Issue