From 68620d1a26369147ff6edbdab9a182c2288e8d80 Mon Sep 17 00:00:00 2001 From: steve Date: Mon, 13 Jul 2026 14:10:33 +0200 Subject: [PATCH] =?UTF-8?q?docs(vpn):=20VPN=20op=C3=A9rationnel=20via=20Fr?= =?UTF-8?q?eebox=20IKEv2=20(WireGuard=20bloqu=C3=A9=20par=20filtrage=20UDP?= =?UTF-8?q?=20du=20r=C3=A9seau=20NAS)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- runbooks/vpn-nas-vps-pont-api.md | 14 ++++++++++++++ 1 file changed, 14 insertions(+) diff --git a/runbooks/vpn-nas-vps-pont-api.md b/runbooks/vpn-nas-vps-pont-api.md index 801d113..7aa9dc0 100644 --- a/runbooks/vpn-nas-vps-pont-api.md +++ b/runbooks/vpn-nas-vps-pont-api.md @@ -91,3 +91,17 @@ curl -s http://localhost:8080/health # doit répondre 200 ssh navier-vps 'ping -c2 10.8.0.1 && curl -s http://10.8.0.1:8080/health' curl -I https://api.navier-instruments.com/health ``` + +--- +## ✅ RÉALISÉ (2026-07-13) — VPN opérationnel = Freebox IKEv2 (pas WireGuard) +WireGuard abandonné pour NAS↔VPS : le réseau du NAS (Freebox Pro) **filtre l'UDP sortant** (seul dport 53 passe, prouvé par tcpdump) → WireGuard (UDP) impossible depuis le NAS. **Retenu : serveur VPN IKEv2 de la Freebox Pro.** + +Montage : `VPS (client strongSwan) → 160189667.box.freepro.com (Freebox, VPN IKEv2) → LAN → NAS 192.168.10.104`. + +- **VPS** `/etc/ipsec.conf` conn `freebox` : `keyexchange=ikev2`, `right=160189667.box.freepro.com`, `rightsubnet=192.168.10.0/24` (route LAN seule — le VPS garde son net), `leftauth=eap-mschapv2`, `leftid`/`eap_identity=VPSNavier`, `leftsourceip=%config`, `auto=start`. Secrets : `/etc/ipsec.secrets` → `VPSNavier : EAP ""`. +- **Fix cert indispensable** : copier `ISRG_Root_X1.pem` (+X2) **individuellement** dans `/etc/ipsec.d/cacerts/` (strongSwan ne lit qu'1 cert/fichier ; le bundle `ca-certificates.crt` ne suffit pas). +- **Persistance** : `systemctl enable strongswan-starter`. Reconnexion : MOBIKE. +- **Vérif OK** : `ping 192.168.10.104` + `curl http://192.168.10.104:4444` → 200. +- **Mobile** : même serveur Freebox IKEv2 pour iPhone/Mac nativement (Réglages → VPN → IKEv2). + +RESTE : pont (NAS, conteneur :8080) + NPM `api.navier-instruments.com` → `192.168.10.104:8080` + DNS `api.` → 78.138.45.8 (LWS).