• Service proxy : quel paquet simple et fiable ?

    From roger.tarani@free.fr@21:1/5 to All on Wed Jul 5 00:30:01 2023
    Bonjour,

    J'ai besoin de monter un service proxy sur un serveur hébergé dédié debian .
    Notamment parce que l'adresse IP du modem a des soucis de blocage par divers opérateurs, etc.
    Du coup, les machines du LAN, client ou serveur, doivent se connecter à internet en exposant seulement l'adresse IP du proxy.

    C'est le principe des "VPN" qui sont en fait des proxy avec une connexion VPN du client vers un serveur public, payant ou gratuit, qui va relayer le trafic vers internet (hidemyass, expressvpn, etc.). Avec déconnexion automatique en cas de souci avec le
    tunnel VPN, etc.
    Sauf que je ne vois pas de besoin d'utiliser un VPN.

    Schéma
    Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service proxy <---> internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?
    Merci.

    <html><body><div style="font-family: arial, helvetica, sans-serif; font-size: 12pt; color: #000000"><div>Bonjour,<br data-mce-bogus="1"></div><div><br data-mce-bogus="1"></div><div>J'ai besoin de monter un service proxy sur un serveur hébergé dédié <
    !--StartFragment-->debian<!--EndFragment-->.<br data-mce-bogus="1"></div><div>Notamment parce que l'adresse IP du modem a des soucis de blocage par divers opérateurs, etc.<br data-mce-bogus="1"></div><div>Du coup, les machines du LAN, client ou serveur,
    doivent se connecter à internet en exposant seulement l'adresse IP du proxy.<br data-mce-bogus="1"></div><div><br data-mce-bogus="1"></div><div>C'est le principe des "VPN" qui sont en fait des proxy avec une connexion VPN du client vers un serveur
    public, payant ou gratuit, qui va relayer le trafic vers internet (hidemyass, expressvpn, etc.). Avec déconnexion automatique en cas de souci avec le tunnel VPN, etc.<br data-mce-bogus="1"></div><div>Sauf que je ne vois pas de besoin d'utiliser un VPN.<
    br data-mce-bogus="1"></div><div><br data-mce-bogus="1"></div><div>Schéma<br data-mce-bogus="1"></div><div>Machine (client ou serveur) &lt;--&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; service proxy&nbsp; &lt;---&gt; internet<br data-mce-
    bogus="1"></div><div><br data-mce-bogus="1"></div><div>Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !<br data-mce-bogus="1"></div><div>Le
    flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.<br data-mce-bogus="1"></div><div><br data-mce-bogus="1"></div><div>Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je
    n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.<br data-mce-bogus="1"></div><div><br data-mce-bogus="1"></div><div>Une première recherche pointe vers Dante et Squid.<br data-mce-bogus="1"></div><div><br data-mce-bogus="1"></
    <div>Quelle est la solution de référence, simple et fiable, sur debian ?<br data-mce-bogus="1"></div><div>Merci.<br data-mce-bogus="1"></div></div></body></html>

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From Michel Verdier@21:1/5 to All on Wed Jul 5 09:10:01 2023
    Le 5 juillet 2023 roger tarani a écrit :

    Schéma
    Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service proxy <---> internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?

    Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
    proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- connexion TLS en IPv4 --> squid externe <---> internet

    sauf si ta connexion est vraiment bonne.

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From =?UTF-8?Q?S=C3=A9bastien_NOBILI?=@21:1/5 to All on Wed Jul 5 09:40:01 2023
    Bonjour,

    Le 2023-07-05 00:26, roger.tarani@free.fr a écrit :
    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?

    Squid fait en effet référence dans le monde des proxies. Il apporte de nombreuses
    fonctionnalités (cache, filtrage).

    Pour un proxy simple qui ne ferait que relayer et avec une conf.
    minimaliste, il
    y a tinyproxy.

    Les aspects sécurité seront probablement à gérer côté filtrage réseau (nftables).

    Sébastien

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From roger.tarani@free.fr@21:1/5 to All on Wed Jul 5 11:10:01 2023
    Merci.
    Oui, le fw est à gérer séparément pour le filtrage réseau.

    ----- Mail original -----
    De: "Sébastien NOBILI" <s-liste-debian-user-french@pipoprods.org>
    À: "Liste Debian" <debian-user-french@lists.debian.org>
    Envoyé: Mercredi 5 Juillet 2023 09:30:34
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Bonjour,

    Le 2023-07-05 00:26, roger.tarani@free.fr a écrit :
    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?

    Squid fait en effet référence dans le monde des proxies. Il apporte de nombreuses
    fonctionnalités (cache, filtrage).

    Pour un proxy simple qui ne ferait que relayer et avec une conf.
    minimaliste, il
    y a tinyproxy.

    Les aspects sécurité seront probablement à gérer côté filtrage réseau (nftables).

    Sébastien

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From Michel Verdier@21:1/5 to All on Wed Jul 5 12:00:01 2023
    Le 5 juillet 2023 roger tarani a écrit :

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Mauvais ou pas assez de bande passante. Et aussi éventuellement pour
    filtrer en entrée et sortie. Du moins en entrée ce serait mieux de
    filtrer au niveau du squid externe.

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Je n'ai plus de chiffres en tête. Mais de mémoire je le faisais tourner
    sur une machine pas très puissante. Et on règle la taille du cache pour limiter la taille mémoire et disque. Par contre un disque ssd ça doit
    aider.

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne
    pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérerai un ancien miniPC.

    Ça s'installe assez simplement et c'est assez indépendant. Squid écoute
    le port proxy (normalement 8080) et prend juste des ressources CPU
    mémoire et disque. Mais tu peux tester sur un miniPC puis reporter
    ensuite sur une autre machine quand tu auras vu que c'est sans douleur :)

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From Daniel Caillibaud@21:1/5 to All on Wed Jul 5 12:30:01 2023
    Le 05/07/23 à 09:08, Michel Verdier <mv524@free.fr> a écrit :
    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- connexion TLS
    en IPv4 --> squid externe <---> internet

    sauf si ta connexion est vraiment bonne.

    Sauf que le cache ne sert à rien sur les connexions https, qui sont désormais très largement
    majoritaires, je me trompe ?

    --
    Daniel

    Quand j'écoute trop Wagner, j'ai envie d'envahir la Pologne.
    Woody Allen

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From Michel Verdier@21:1/5 to All on Wed Jul 5 13:20:02 2023
    Le 5 juillet 2023 Daniel Caillibaud a écrit :

    Sauf que le cache ne sert à rien sur les connexions https, qui sont désormais très largement
    majoritaires, je me trompe ?

    C'est vrai, et ausi pour le filtrage. Il y a bien possibilité de
    paramétrer squid pour faire ça mais ça complexifie pour la gestion
    des certificats
    http://wiki.squid-cache.org/Features/SslPeekAndSplice

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From RogerT@21:1/5 to All on Thu Jul 6 13:10:03 2023
    J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expé
    rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    Le 5 juil. 2023 à 11:00, roger.tarani@free.fr a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier" <mv524@free.fr>
    À: "Liste Debian" <debian-user-french@lists.debian.org>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    Schéma
    Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service proxy <---> internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?

    Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- connexion TLS en IPv4 --> squid externe <---> internet

    sauf si ta connexion est vraiment bonne.

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From NoSpam@21:1/5 to All on Thu Jul 6 13:40:01 2023
    This is a multi-part message in MIME format.
    Bonjour.

    Pour information, certains outils de Debian11 ne sont pas les mêmes pour
    12: iptables par ex. est remplacé par nftables.

    Concernant nmcli je suis étonné, il est censé ne pas toucher aux
    interfaces configurées dans ce fichier.

    https://wiki.debian.org/fr/NetworkManager

    NetworkManager ne gérera que les interfaces qui ne sont pas déclarés
    dans /etc/network/interfaces (voir le fichier README <https://wiki.debian.org/fr/NetworkManager#doc>).

    Sinon pour le réseau, cloud-init, systemd-networkd, etc.

    Le 06/07/2023 à 13:06, RogerT a écrit :
    J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expé
    rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    Le 5 juil. 2023 à 11:00,roger.tarani@free.fr a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier"<mv524@free.fr>
    À: "Liste Debian"<debian-user-french@lists.debian.org>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    Schéma
    Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service proxy <---> internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?
    Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
    proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- connexion TLS en IPv4 --> squid externe <---> internet

    sauf si ta connexion est vraiment bonne.
    <html>
    <head>
    <meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
    </head>
    <body>
    <p>Bonjour. <br>
    </p>
    <p>Pour information, certains outils de Debian11 ne sont pas les
    mêmes pour 12: iptables par ex. est remplacé par nftables.<br>
    </p>
    <p>Concernant nmcli je suis étonné, il est censé ne pas toucher aux
    interfaces configurées dans ce fichier. <br>
    </p>
    <p><a class="moz-txt-link-freetext" href="https://wiki.debian.org/fr/NetworkManager">https://wiki.debian.org/fr/NetworkManager</a><br>
    </p>
    <p>NetworkManager ne gérera que les interfaces qui ne sont pas
    déclarés dans <tt>/etc/network/interfaces</tt> (voir le fichier <a
    href="https://wiki.debian.org/fr/NetworkManager#doc">README</a>). 
    <br>
    </p>
    <p>Sinon pour le réseau, cloud-init, systemd-networkd, etc.<br>
    </p>
    <div class="moz-cite-prefix">Le 06/07/2023 à 13:06, RogerT a écrit :<br>
    </div>
    <blockquote type="cite"
    cite="mid:3847953F-DDC0-4C3E-88A8-D9E30996EC81@free.fr">
    <pre class="moz-quote-pre" wrap="">J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expé
    rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    </pre>
    <blockquote type="cite">
    <pre class="moz-quote-pre" wrap="">Le 5 juil. 2023 à 11:00, <a class="moz-txt-link-abbreviated" href="mailto:roger.tarani@free.fr">roger.tarani@free.fr</a> a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier" <a class="moz-txt-link-rfc2396E" href="mailto:mv524@free.fr">&lt;mv524@free.fr&gt;</a>
    À: "Liste Debian" <a class="moz-txt-link-rfc2396E" href="mailto:debian-user-french@lists.debian.org">&lt;debian-user-french@lists.debian.org&gt;</a>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    </pre>
    <blockquote type="cite">
    <pre class="moz-quote-pre" wrap="">Schéma
    Machine (client ou serveur) &lt;--&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; service proxy &lt;---&gt; internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?
    </pre>
    </blockquote>
    <pre class="moz-quote-pre" wrap="">
    Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
    proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) &lt;--&gt; squid interne avec cache &lt;-&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; squid externe &lt;---&gt; internet

    sauf si ta connexion est vraiment bonne.
    </pre>
    </blockquote>
    </blockquote>
    </body>
    </html>

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From RogerT@21:1/5 to All on Thu Jul 6 14:30:01 2023
    --Apple-Mail-AC5C50A6-8E64-4B56-887E-3F2B6D8B284C
    Content-Type: text/plain;
    charset=utf-8
    Content-Transfer-Encoding: quoted-printable

    Merci pour la précision.

    FW
    Tu parles de nftables sur debian12. Je suppose que la syntaxe est proche de celle de iptables.
    Doit-on ou peut-on oublier ufw ?

    Proxy
    De ce que j’ai compris de Squid :
    une fois que j’ai configuré les interfaces réseau avec nmcli ou autre, je définis les acl puis les règles accept/reject sur ces acl.

    S’agissant d’un serveur hébergé pour réaliser ce service de proxy, est-ce que je peux me contenter d’une seule adresse IP ?

    Si un serveur est caché derrière le proxy, c’est l’IP publique du proxy qui reçoit le flux et le route ers le serveur caché, selon la configuration de Squid.

    Si un client est caché derrière le proxy, il saura contacter le proxy par son adr IP publique (et le port adapté) et ce proxy routera le flux vers le serveur web visé.

    Je ne vois donc pas de difficulté à utiliser une seule adresse IP pour le serveur hébergé qui va rendre le service proxy.
    Ou alors ai-je oublié qqchose ?

    Merci.

    Le 6 juil. 2023 à 13:38, NoSpam <no-spam@tootai.net> a écrit :

    
    Bonjour.

    Pour information, certains outils de Debian11 ne sont pas les mêmes pour 12: iptables par ex. est remplacé par nftables.

    Concernant nmcli je suis étonné, il est censé ne pas toucher aux interfaces configurées dans ce fichier.

    https://wiki.debian.org/fr/NetworkManager

    NetworkManager ne gérera que les interfaces qui ne sont pas déclarés dans /etc/network/interfaces (voir le fichier README).

    Sinon pour le réseau, cloud-init, systemd-networkd, etc.

    Le 06/07/2023 à 13:06, RogerT a écrit :
    J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expÃ
    ©rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    Le 5 juil. 2023 à 11:00, roger.tarani@free.fr a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier" <mv524@free.fr>
    À: "Liste Debian" <debian-user-french@lists.debian.org>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    Schéma
    Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service proxy <---> internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?
    Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un >>> proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- connexion TLS en IPv4 --> squid externe <---> internet

    sauf si ta connexion est vraiment bonne.

    --Apple-Mail-AC5C50A6-8E64-4B56-887E-3F2B6D8B284C
    Content-Type: text/html;
    charset=utf-8
    Content-Transfer-Encoding: quoted-printable

    <html><head><meta http-equiv="content-type" content="text/html; charset=utf-8"></head><body dir="auto"><div dir="ltr"></div><div dir="ltr">Merci pour la précision.&nbsp;</div><div dir="ltr"><br></div><div dir="ltr">FW&nbsp;</div><div dir="ltr">Tu parles
    de nftables sur debian12. Je suppose que la syntaxe est proche de celle de iptables.&nbsp;</div><div dir="ltr">Doit-on ou peut-on oublier ufw ?</div><div dir="ltr"><br></div><div dir="ltr">Proxy</div><div dir="ltr">De ce que j’ai compris de Squid :</
    <div dir="ltr">une fois que j’ai configuré les interfaces réseau avec nmcli ou autre, je définis les acl puis les règles accept/reject sur ces acl.&nbsp;</div><div dir="ltr"><br></div><div dir="ltr">S’agissant d’un serveur hébergé pour ré
    aliser ce service de proxy, est-ce que je peux me contenter d’une seule adresse IP ?</div><div dir="ltr"><br></div><div dir="ltr">Si un serveur est caché derrière le proxy, c’est l’IP publique du proxy qui reçoit le flux et le route &nbsp;ers le
    serveur caché, selon la configuration de Squid.&nbsp;</div><div dir="ltr"><br></div><div dir="ltr">Si un client est caché derrière le proxy, il saura contacter le proxy par son adr IP publique (et le port adapté) et ce proxy routera le flux vers le
    serveur web visé.&nbsp;</div><div dir="ltr"><br></div><div dir="ltr">Je ne vois donc pas de difficulté à utiliser une seule adresse IP pour le serveur hébergé qui va rendre le service proxy.&nbsp;</div><div dir="ltr">Ou alors ai-je oublié qqchose ?<
    /div><div dir="ltr"><br></div><div dir="ltr">Merci.&nbsp;</div><div dir="ltr"><br><blockquote type="cite">Le 6 juil. 2023 à 13:38, NoSpam &lt;no-spam@tootai.net&gt; a écrit&nbsp;:<br><br></blockquote></div><blockquote type="cite"><div dir="ltr">

    <meta http-equiv="Content-Type" content="text/html; charset=UTF-8">


    <p>Bonjour. <br>
    </p>
    <p>Pour information, certains outils de Debian11 ne sont pas les
    mêmes pour 12: iptables par ex. est remplacé par nftables.<br>
    </p>
    <p>Concernant nmcli je suis étonné, il est censé ne pas toucher aux
    interfaces configurées dans ce fichier. <br>
    </p>
    <p><a class="moz-txt-link-freetext" href="https://wiki.debian.org/fr/NetworkManager">https://wiki.debian.org/fr/NetworkManager</a><br>
    </p>
    <p>NetworkManager ne gérera que les interfaces qui ne sont pas
    déclarés dans <tt>/etc/network/interfaces</tt> (voir le fichier <a href="https://wiki.debian.org/fr/NetworkManager#doc">README</a>).&nbsp;
    <br>
    </p>
    <p>Sinon pour le réseau, cloud-init, systemd-networkd, etc.<br>
    </p>
    <div class="moz-cite-prefix">Le 06/07/2023 à 13:06, RogerT a écrit&nbsp;:<br>
    </div>
    <blockquote type="cite" cite="mid:3847953F-DDC0-4C3E-88A8-D9E30996EC81@free.fr">
    <pre class="moz-quote-pre" wrap="">J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expé
    rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    </pre>
    <blockquote type="cite">
    <pre class="moz-quote-pre" wrap="">Le 5 juil. 2023 à 11:00, <a class="moz-txt-link-abbreviated" href="mailto:roger.tarani@free.fr">roger.tarani@free.fr</a> a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier" <a class="moz-txt-link-rfc2396E" href="mailto:mv524@free.fr">&lt;mv524@free.fr&gt;</a>
    À: "Liste Debian" <a class="moz-txt-link-rfc2396E" href="mailto:debian-user-french@lists.debian.org">&lt;debian-user-french@lists.debian.org&gt;</a>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    </pre>
    <blockquote type="cite">
    <pre class="moz-quote-pre" wrap="">Schéma
    Machine (client ou serveur) &lt;--&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; service proxy &lt;---&gt; internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?
    </pre>
    </blockquote>
    <pre class="moz-quote-pre" wrap="">Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
    proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) &lt;--&gt; squid interne avec cache &lt;-&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; squid externe &lt;---&gt; internet

    sauf si ta connexion est vraiment bonne.
    </pre>
    </blockquote>
    </blockquote>


    </div></blockquote></body></html> --Apple-Mail-AC5C50A6-8E64-4B56-887E-3F2B6D8B284C--

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From NoSpam@21:1/5 to All on Thu Jul 6 15:00:01 2023
    This is a multi-part message in MIME format.
    Le 06/07/2023 à 14:21, RogerT a écrit :
    Merci pour la précision.

    FW
    Tu parles de nftables sur debian12. Je suppose que la syntaxe est
    proche de celle de iptables.
    Doit-on ou peut-on oublier ufw ?
    Rien à voir entre les deux, réécriture complète. iptables sera désuet à un moment ou un autre

    Proxy
    De ce que j’ai compris de Squid :
    une fois que j’ai configuré les interfaces réseau avec nmcli ou autre,
    je définis les acl puis les règles accept/reject sur ces acl.

    S’agissant d’un serveur hébergé pour réaliser ce service de proxy, est-ce que je peux me contenter d’une seule adresse IP ?
    Oui

    Si un serveur est caché derrière le proxy, c’est l’IP publique du
    proxy qui reçoit le flux et le route  ers le serveur caché, selon la configuration de Squid.

    Si un client est caché derrière le proxy, il saura contacter le proxy
    par son adr IP publique (et le port adapté) et ce proxy routera le
    flux vers le serveur web visé.

    Je ne vois donc pas de difficulté à utiliser une seule adresse IP pour
    le serveur hébergé qui va rendre le service proxy.
    Ou alors ai-je oublié qqchose ?

    Merci.

    Le 6 juil. 2023 à 13:38, NoSpam <no-spam@tootai.net> a écrit :

    

    Bonjour.

    Pour information, certains outils de Debian11 ne sont pas les mêmes
    pour 12: iptables par ex. est remplacé par nftables.

    Concernant nmcli je suis étonné, il est censé ne pas toucher aux
    interfaces configurées dans ce fichier.

    https://wiki.debian.org/fr/NetworkManager

    NetworkManager ne gérera que les interfaces qui ne sont pas déclarés
    dans /etc/network/interfaces (voir le fichier README
    <https://wiki.debian.org/fr/NetworkManager#doc>).

    Sinon pour le réseau, cloud-init, systemd-networkd, etc.

    Le 06/07/2023 à 13:06, RogerT a écrit :
    J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’
    expérience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    Le 5 juil. 2023 à 11:00,roger.tarani@free.fr a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier"<mv524@free.fr>
    À: "Liste Debian"<debian-user-french@lists.debian.org>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    Schéma
    Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service proxy <---> internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ? >>>> Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un >>>> proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas >>>> de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- connexion TLS en IPv4 --> squid externe <---> internet

    sauf si ta connexion est vraiment bonne.
    <html>
    <head>
    <meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
    </head>
    <body>
    <p><br>
    </p>
    <div class="moz-cite-prefix">Le 06/07/2023 à 14:21, RogerT a écrit :<br>
    </div>
    <blockquote type="cite"
    cite="mid:7F860DAF-18CE-473D-9356-1F6792611404@free.fr">
    <meta http-equiv="content-type" content="text/html; charset=UTF-8">
    <div dir="ltr">Merci pour la précision. </div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">FW </div>
    <div dir="ltr">Tu parles de nftables sur debian12. Je suppose que
    la syntaxe est proche de celle de iptables. </div>
    <div dir="ltr">Doit-on ou peut-on oublier ufw ?</div>
    </blockquote>
    Rien à voir entre les deux, réécriture complète. iptables sera
    désuet à un moment ou un autre<br>
    <blockquote type="cite"
    cite="mid:7F860DAF-18CE-473D-9356-1F6792611404@free.fr">
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Proxy</div>
    <div dir="ltr">De ce que j’ai compris de Squid :</div>
    <div dir="ltr">une fois que j’ai configuré les interfaces réseau
    avec nmcli ou autre, je définis les acl puis les règles
    accept/reject sur ces acl. </div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">S’agissant d’un serveur hébergé pour réaliser ce
    service de proxy, est-ce que je peux me contenter d’une seule
    adresse IP ?</div>
    </blockquote>
    Oui<br>
    <blockquote type="cite"
    cite="mid:7F860DAF-18CE-473D-9356-1F6792611404@free.fr">
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Si un serveur est caché derrière le proxy, c’est
    l’IP publique du proxy qui reçoit le flux et le route  ers le
    serveur caché, selon la configuration de Squid. </div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Si un client est caché derrière le proxy, il saura
    contacter le proxy par son adr IP publique (et le port adapté)
    et ce proxy routera le flux vers le serveur web visé. </div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Je ne vois donc pas de difficulté à utiliser une
    seule adresse IP pour le serveur hébergé qui va rendre le
    service proxy. </div>
    <div dir="ltr">Ou alors ai-je oublié qqchose ?</div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Merci. </div>
    <div dir="ltr"><br>
    <blockquote type="cite">Le 6 juil. 2023 à 13:38, NoSpam
    <a class="moz-txt-link-rfc2396E" href="mailto:no-spam@tootai.net">&lt;no-spam@tootai.net&gt;</a> a écrit :<br>
    <br>
    </blockquote>
    </div>
    <blockquote type="cite">
    <div dir="ltr">
    <meta http-equiv="Content-Type" content="text/html;
    charset=UTF-8">
    <p>Bonjour. <br>
    </p>
    <p>Pour information, certains outils de Debian11 ne sont pas
    les mêmes pour 12: iptables par ex. est remplacé par
    nftables.<br>
    </p>
    <p>Concernant nmcli je suis étonné, il est censé ne pas
    toucher aux interfaces configurées dans ce fichier. <br>
    </p>
    <p><a class="moz-txt-link-freetext"
    href="https://wiki.debian.org/fr/NetworkManager"
    moz-do-not-send="true">https://wiki.debian.org/fr/NetworkManager</a><br>
    </p>
    <p>NetworkManager ne gérera que les interfaces qui ne sont pas
    déclarés dans <tt>/etc/network/interfaces</tt> (voir le
    fichier <a
    href="https://wiki.debian.org/fr/NetworkManager#doc"
    moz-do-not-send="true">README</a>).  <br>
    </p>
    <p>Sinon pour le réseau, cloud-init, systemd-networkd, etc.<br>
    </p>
    <div class="moz-cite-prefix">Le 06/07/2023 à 13:06, RogerT a
    écrit :<br>
    </div>
    <blockquote type="cite"
    cite="mid:3847953F-DDC0-4C3E-88A8-D9E30996EC81@free.fr">
    <pre class="moz-quote-pre" wrap="">J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expé
    rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    </pre>
    <blockquote type="cite">
    <pre class="moz-quote-pre" wrap="">Le 5 juil. 2023 à 11:00, <a class="moz-txt-link-abbreviated moz-txt-link-freetext" href="mailto:roger.tarani@free.fr" moz-do-not-send="true">roger.tarani@free.fr</a> a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier" <a class="moz-txt-link-rfc2396E" href="mailto:mv524@free.fr" moz-do-not-send="true">&lt;mv524@free.fr&gt;</a>
    À: "Liste Debian" <a class="moz-txt-link-rfc2396E" href="mailto:debian-user-french@lists.debian.org" moz-do-not-send="true">&lt;debian-user-french@lists.debian.org&gt;</a>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    </pre>
    <blockquote type="cite">
    <pre class="moz-quote-pre" wrap="">Schéma
    Machine (client ou serveur) &lt;--&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; service proxy &lt;---&gt; internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?
    </pre>
    </blockquote>
    <pre class="moz-quote-pre" wrap="">Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
    proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) &lt;--&gt; squid interne avec cache &lt;-&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; squid externe &lt;---&gt; internet

    sauf si ta connexion est vraiment bonne.
    </pre>
    </blockquote>
    </blockquote>
    </div>
    </blockquote>
    </blockquote>
    </body>
    </html>

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)
  • From roger.tarani@free.fr@21:1/5 to All on Thu Jul 6 15:50:01 2023
    De: "NoSpam" <no-spam@tootai.net>
    À: "Liste Debian" <debian-user-french@lists.debian.org>
    Envoyé: Jeudi 6 Juillet 2023 14:50:49
    Objet: Re: Service proxy : quel paquet simple et fiable ?




    Le 06/07/2023 à 14:21, RogerT a écrit :



    Merci pour la précision.

    FW
    Tu parles de nftables sur debian12. Je suppose que la syntaxe est proche de celle de iptables.
    Doit-on ou peut-on oublier ufw ?


    Rien à voir entre les deux, réécriture complète. iptables sera désuet à un moment ou un autre

    Entendu Merci.

    Proxy
    BQ_BEGIN

    De ce que j’ai compris de Squid :
    une fois que j’ai configuré les interfaces réseau avec nmcli ou autre, je définis les acl puis les règles accept/reject sur ces acl.

    S’agissant d’un serveur hébergé pour réaliser ce service de proxy, est-ce que je peux me contenter d’une seule adresse IP ?

    BQ_END
    Oui

    Merci pour ta confirmation.

    BQ_BEGIN


    Si un serveur est caché derrière le proxy, c’est l’IP publique du proxy qui reçoit le flux et le route ers le serveur caché, selon la configuration de Squid.

    Si un client est caché derrière le proxy, il saura contacter le proxy par son adr IP publique (et le port adapté) et ce proxy routera le flux vers le serveur web visé.

    Je ne vois donc pas de difficulté à utiliser une seule adresse IP pour le serveur hébergé qui va rendre le service proxy.
    Ou alors ai-je oublié qqchose ?

    Merci.


    BQ_BEGIN
    Le 6 juil. 2023 à 13:38, NoSpam [ mailto:no-spam@tootai.net | <no-spam@tootai.net> ] a écrit :


    BQ_END


    BQ_BEGIN



    Bonjour.


    Pour information, certains outils de Debian11 ne sont pas les mêmes pour 12: iptables par ex. est remplacé par nftables.


    Concernant nmcli je suis étonné, il est censé ne pas toucher aux interfaces configurées dans ce fichier.


    [ https://wiki.debian.org/fr/NetworkManager | https://wiki.debian.org/fr/NetworkManager ]


    NetworkManager ne gérera que les interfaces qui ne sont pas déclarés dans /etc/network/interfaces (voir le fichier [ https://wiki.debian.org/fr/NetworkManager#doc | README ] ).


    Sinon pour le réseau, cloud-init, systemd-networkd, etc.
    Le 06/07/2023 à 13:06, RogerT a écrit :

    BQ_BEGIN

    J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expé
    rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    BQ_BEGIN

    Le 5 juil. 2023 à 11:00, [ mailto:roger.tarani@free.fr | roger.tarani@free.fr ] a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier" [ mailto:mv524@free.fr | <mv524@free.fr> ] À: "Liste Debian" [ mailto:debian-user-french@lists.debian.org | <debian-user-french@lists.debian.org> ] Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    BQ_BEGIN

    Schéma
    Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service proxy <---> internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?

    BQ_END

    Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
    proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- connexion TLS en IPv4 --> squid externe <---> internet

    sauf si ta connexion est vraiment bonne.

    BQ_END

    BQ_END


    BQ_END

    BQ_END


    <html><body><div style="font-family: arial, helvetica, sans-serif; font-size: 12pt; color: #000000"><div><br></div><div><br></div><hr id="zwchr" data-marker="__DIVIDER__"><div data-marker="__HEADERS__"><b>De: </b>"NoSpam" &lt;no-spam@tootai.net&gt;<br><b>
    À: </b>"Liste Debian" &lt;debian-user-french@lists.debian.org&gt;<br><b>Envoyé: </b>Jeudi 6 Juillet 2023 14:50:49<br><b>Objet: </b>Re: Service proxy : quel paquet simple et fiable ?<br></div><div><br></div><div data-marker="__QUOTED_TEXT__"><p><br>
    </p>
    <div class="moz-cite-prefix">Le 06/07/2023 à 14:21, RogerT a écrit&nbsp;:<br>
    </div>
    <blockquote>

    <div dir="ltr">Merci pour la précision.&nbsp;</div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">FW&nbsp;</div>
    <div dir="ltr">Tu parles de nftables sur debian12. Je suppose que
    la syntaxe est proche de celle de iptables.&nbsp;</div>
    <div dir="ltr">Doit-on ou peut-on oublier ufw ?</div>
    </blockquote>
    Rien à voir entre les deux, réécriture complète. iptables sera
    désuet à un moment ou un autre</div><div data-marker="__QUOTED_TEXT__"><br data-mce-bogus="1"></div><div data-marker="__QUOTED_TEXT__">Entendu Merci.</div><div data-marker="__QUOTED_TEXT__"><br data-mce-bogus="1"></div><div data-marker="__QUOTED_
    TEXT__">Proxy<blockquote>
    <div dir="ltr">De ce que j’ai compris de Squid :</div>
    <div dir="ltr">une fois que j’ai configuré les interfaces réseau
    avec nmcli ou autre, je définis les acl puis les règles
    accept/reject sur ces acl.&nbsp;</div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">S’agissant d’un serveur hébergé pour réaliser ce
    service de proxy, est-ce que je peux me contenter d’une seule
    adresse IP ?</div>
    </blockquote>
    Oui</div><div data-marker="__QUOTED_TEXT__"><br data-mce-bogus="1"></div><div data-marker="__QUOTED_TEXT__">Merci pour ta confirmation.<br>
    <blockquote>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Si un serveur est caché derrière le proxy, c’est
    l’IP publique du proxy qui reçoit le flux et le route &nbsp;ers le
    serveur caché, selon la configuration de Squid.&nbsp;</div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Si un client est caché derrière le proxy, il saura
    contacter le proxy par son adr IP publique (et le port adapté)
    et ce proxy routera le flux vers le serveur web visé.&nbsp;</div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Je ne vois donc pas de difficulté à utiliser une
    seule adresse IP pour le serveur hébergé qui va rendre le
    service proxy.&nbsp;</div>
    <div dir="ltr">Ou alors ai-je oublié qqchose ?</div>
    <div dir="ltr"><br>
    </div>
    <div dir="ltr">Merci.&nbsp;</div>
    <div dir="ltr"><br>
    <blockquote>Le 6 juil. 2023 à 13:38, NoSpam
    <a href="mailto:no-spam@tootai.net" target="_blank" rel="nofollow noopener noreferrer">&lt;no-spam@tootai.net&gt;</a> a écrit&nbsp;:<br>
    <br>
    </blockquote>
    </div>
    <blockquote>
    <div dir="ltr">

    <p>Bonjour. <br>
    </p>
    <p>Pour information, certains outils de Debian11 ne sont pas
    les mêmes pour 12: iptables par ex. est remplacé par
    nftables.<br>
    </p>
    <p>Concernant nmcli je suis étonné, il est censé ne pas
    toucher aux interfaces configurées dans ce fichier. <br>
    </p>
    <p><a href="https://wiki.debian.org/fr/NetworkManager" target="_blank" rel="nofollow noopener noreferrer">https://wiki.debian.org/fr/NetworkManager</a><br>
    </p>
    <p>NetworkManager ne gérera que les interfaces qui ne sont pas
    déclarés dans <tt>/etc/network/interfaces</tt> (voir le
    fichier <a href="https://wiki.debian.org/fr/NetworkManager#doc" target="_blank" rel="nofollow noopener noreferrer">README</a>).&nbsp; <br>
    </p>
    <p>Sinon pour le réseau, cloud-init, systemd-networkd, etc.<br>
    </p>
    <div class="moz-cite-prefix">Le 06/07/2023 à 13:06, RogerT a
    écrit&nbsp;:<br>
    </div>
    <blockquote>
    <pre class="moz-quote-pre">J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le traffic d’un réseau à un autre.

    Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

    Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà eu l’expérience de batailler avec resolvconf/resolv.conf ou /etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà fait l’expé
    rience de tourner longtemps en rond.

    Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour gérer ça ?
    Je dirais : nmcli ?… + fw (ufw ou iptables)

    Merci.

    </pre>
    <blockquote>
    <pre class="moz-quote-pre">Le 5 juil. 2023 à 11:00, <a href="mailto:roger.tarani@free.fr" target="_blank" rel="nofollow noopener noreferrer">roger.tarani@free.fr</a> a écrit :
    Squid.
    Merci.

    Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet ? (cache)

    Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques euros/m, auquel je confierai éventuellement quelques services complémentaires (ex : VPN server).
    Quelles ressources sont nécessaire pour un service proxy ?

    Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? Sinon, je récupérererai un ancien miniPC.


    ----- Mail original -----
    De: "Michel Verdier" <a href="mailto:mv524@free.fr" target="_blank" rel="nofollow noopener noreferrer">&lt;mv524@free.fr&gt;</a>
    À: "Liste Debian" <a href="mailto:debian-user-french@lists.debian.org" target="_blank" rel="nofollow noopener noreferrer">&lt;debian-user-french@lists.debian.org&gt;</a>
    Envoyé: Mercredi 5 Juillet 2023 09:08:19
    Objet: Re: Service proxy : quel paquet simple et fiable ?

    Le 5 juillet 2023 roger tarani a écrit :

    </pre>
    <blockquote>
    <pre class="moz-quote-pre">Schéma
    Machine (client ou serveur) &lt;--&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; service proxy &lt;---&gt; internet

    Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, quoi !
    Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, messagerie, etc.

    Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou intégré.

    Une première recherche pointe vers Dante et Squid.

    Quelle est la solution de référence, simple et fiable, sur debian ?
    </pre>
    </blockquote>
    <pre class="moz-quote-pre">Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
    proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
    de cache, que c'est un freemium et donc moins pérenne car juste une
    société qui le développe.

    Au sujet du cache d'ailleurs je te conseillerais de faire :

    Machine (client ou serveur) &lt;--&gt; squid interne avec cache &lt;-&gt; Routeur/Modem &lt;-- connexion TLS en IPv4 --&gt; squid externe &lt;---&gt; internet

    sauf si ta connexion est vraiment bonne.
    </pre>
    </blockquote>
    </blockquote>
    </div>
    </blockquote>
    </blockquote><br></div></div></body></html>

    --- SoupGate-Win32 v1.05
    * Origin: fsxNet Usenet Gateway (21:1/5)