OVH Cloud OVH Cloud

Conseil pour un VPN

30 réponses
Avatar
michele
Soit un petit cabinet (avec de petits moyens) de 3 employés.
Un tiers du temps au bureau en local, le reste en nomade chez les
clients.
Uniquement sous OS X :
- un mac mini G4 définitivement bloqué en 10.5.8 ;
- un macbook blanc 13' core 2 duo momentanément bloqué en 10.4.11
à cause d'un dongle appareillé à ce système ;
- un macbook pro 15' core duo momentanément bloqué en 10.5.8
à cause d'un dongle appareillé à ce système ;
- un iMac intel core 2 duo en 10.6.3 ;
- un Advent 4211 en 10.6.3
(partition EFI invisible + 2e partition avec installation retail.
zéro modif de la retail. Updates apple sans aucun problème).

Les dongles sont des clés d'accès à une base professionnelle consultable
uniquement par internet.
Le changement des clés pour des versions actualisées adaptées à snow leo
est long (procédure administrative semble-t-il complexe) et cher. Ça ne
va donc pas se faire dans la seconde.
Le but est d'harmoniser les systèmes mais pas sûrs que ce soit possible
pour le macbook blanc en 10.4.11 (contrat non évolutif ?)
J'aimerais changer le mac mini G4 pour de l'intel, mais même ça, le
budget ne suit pas (j'espère le revendre 250 euros pour racheter un
version d'occase au moins en intel core duo -même pas "2 duo"- autour
de 350¤, c'est dire).
J'aimerais aussi acheter d'occase un petit mac mini core 2 duo (histoire
de ne pas se retrouver bloqué à un moment à cause de l'évolution du
système) pour faire un serveur.

Pour le moment, il y a un NAS qui sert de serveur local.
Le serveur est monté sur les macs locaux (ethernet par CPL).
Pour les macs nomades, ils se baladent avec un disque dur externe parce
qu'ils ont peur d'utiliser le wifi ou l'ethernet chez leurs clients pour
accéder à leur serveur via l'adsl. Conclusion : risque de perte ou de
destruction, fichiers non actualisés en temps réels, doublons et autres
joyeusetés.

La "base de données" est constituée d'une 50aine de dossiers composés
uniquement d'une floppée de fichiers word chacun.
Il faut impérativement que les fichiers soient désormais actualisés en
temps réel pour être accessible autant en local qu'en nomade.
Les fichiers doivent être consultables mais aussi modifiables en temps
réel d'où que l'on se trouve.

Pour des raisons de paranoïa, ils ne veulent pas se faire héberger par
un prestataire spécialisé, mais avoir un petit serveur maison.
Je veux donc leur installer un VPN sur un petit mac d'occase en core2duo
(avec le NAS au cul pour redondance, mais plus accessible, lui).
J'ai vu que Snow Léo embarquait un VPN avec option Cisco IPSec mais que
tout le monde ne semble pas en être content.
Mais because dongle, systèmes "anciens" et vieux macs, il me faut un
truc un peu universel.
Et éprouvé.

Je préfère évidemment un truc facile à gérer car je ne fais pas de
maintenance pour ce cabinet (qui sont des copains), je les dépanne
gracieusement au coup par coup quand il y a une grosse utile.

Mais pour la gestion quotidienne, ils se débrouillent tous seuls.
Il faut donc du réseau compréhensible en gestion quotidienne, pas de
l'artillerie lourde qui demande des compétences de cheveulu en tongue.
Il faut en plus que ce soit accessible sur le plan du prix.

Je vous demande donc conseil sur ce qui serait adapté dans leur cas pour
qu'ils cessent leurs conneries de disques durs externes nomades.

Merci.

10 réponses

1 2 3
Avatar
gilles
michele wrote:

> le VPN, ça pose des problèmes de lenteur
> (quelle vitesse de connexion ont-ils ?), de sécurité.
Ils sont en adsl à Paris.
Et ne tripotent que des fichiers word en ascii, c'est tout.
Les fichiers font souvent 1 seule page.
Avec pour chaque client au moins 1 "gros" fichier qui peut faire 300 ko.



bon alors tout est relatif : en VPN 300 Ko ça passe super bien.
Par contre quand je dis que c'est lent, c'est que le montage d'un
dossier distant et l'affichage de ce dossier ont les temps suivants :

- établissement de la connexion VPN : 2 secondes
- montage du volume AFP : 2 à 10 secondes (selon le débit montant)
- affichage du contenu de chaque dossier quand on clique dessus environ 1 à 2 secondes s'il y a 10 fichiers, 20 secondes s'il y en a
1000... Tout dépend du contenu...

Les astuces impératives sont :
- décocher l'aperçu des icones de leopard (le cas échéant, si on est
sous tiger c'est ok)
- faite un petit applescript pour le montage / démontage du dossier AFP
Exemple :
tell application "Finder"
try
mount volume "afp://192.168.2.xx/xxx" as user name "xxx" with password
"xxx"
end try
end tell

le VPN tu le fais par IP securitas qui est hyper simple et stable (cf
mon tuto)
et l'applescript tu le fait apparaître par exemple dans la barre des
menus (dans les prefs de l'utilitaire applescript, tu coches pour faire
apparaître l'icone d'applescript dans la barre des menus, et tu recopies
le script dans le dossier "/bibliothèque/scritps)



> Le montage à distance du NAS en AFP (port 548) et l'ouverture
> d'un fichier de 1Mo en VPN avec un upload de 60 Ko/sec, c'est lent.
Si c'est lent, le truc serait d'accéder au disque dur local comme si
c'était un ftp, de copier le fichier sur le portable nomade, de le
travailler sur le portable nomade et à la fin de le recopier sur le
disque dur local.
Un ftp en tunnel crypté et privé avec sécurité dans tous les coins, ça
existe ?



tu peux faire un ftp au travers d'un tunnel ssh (et donc, là, pas
besoin de VPN)

SSH ou VPN le choix est : ssh c'est vraiment du point à point, il faut
un serveur (les routeurs comme le linksys ne font pas), et ce n'est que
pour 1 protocole (pas possible par exemple de lancer une impression sur
l'imprimante de l'agence principale) alors qu'avec le VPN on peut)

Alors que le VPN se fait donc pour "l'agence principale toute entière"
et genre si tu changes le serveur un jour, tu n'as pas à refaire tous
les tunnels ni rien, puisque le VPN donne accès au réseau c'est
indépendant de toute machine.

ensuite, tu pourrais faire une synchro en local (avec rsync ou
synchronize) des dossiers, mais comme tu dis, si c'est du word, ce sont
des fichiers légers et en VPN aucun soucis.
le FTP par rapport à l'afp fait perdre des possibilités (notamment la
communication que fait word entre deux machines quand on ouvre le même
fichier)

Je vais essayer de lire de quoi il retourne.



oui, si tu veux que je te fasse un accès sur notre VPN et sur un serveur
afp chez nous pour que tu fasses un essai et voir qu'est-ce que ça donne
en réel, on peut voir ça en perso...

--
le guide de la Ram, hébergé sur disquette par un MacPortable de 1989 :
http://aurejac.dyndns.org
Avatar
J.P. Kuypers
In article (Dans l'article)
<1jw885e.1ocmd9c9g6j5gN%, François Jacquemin
wrote (écrivait) :

michele wrote:
> Je préfère évidemment un truc facile à gérer car je ne fais pas de
> maintenance pour ce cabinet (qui sont des copains), je les dépanne
> gracieusement au coup par coup quand il y a une grosse utile.

On a toujours besoin d'une grosse utile.



Toutafé !
Surtout quand on le fait gracieusement au coup par coup.

--
Jean-Pierre Kuypers

Veuillez dépanner les phrases dans leur con-
texte avant de câbler sciemment.
Avatar
Julien Salort
(Gilles Aurejac) writes:

SSH ou VPN le choix est : ssh c'est vraiment du point à point, il fa ut
un serveur (les routeurs comme le linksys ne font pas), et ce n'est que
pour 1 protocole (pas possible par exemple de lancer une impression sur
l'imprimante de l'agence principale) alors qu'avec le VPN on peut)

Alors que le VPN se fait donc pour "l'agence principale toute entièr e"
et genre si tu changes le serveur un jour, tu n'as pas à refaire tous
les tunnels ni rien, puisque le VPN donne accès au réseau c'est
indépendant de toute machine.



Est-ce que ce genre de VPN peut transmettre aussi les paquets broadcasts
de façon à ce qu'un ordinateur qui s'y connecte puisse voir tou tes les
machines réseau virtuel par Bonjour ?

--
R: Parce que ça renverse bêtement l'ordre naturel de lecture !
Q: Mais pourquoi citer en fin d'article est-il si effroyable ?
R: Citer en fin d'article.
Q: Quelle est la chose la plus désagréable sur les groupes de new s ?
Avatar
gilles
Julien Salort wrote:

Est-ce que ce genre de VPN peut transmettre aussi les paquets broadcasts
de façon à ce qu'un ordinateur qui s'y connecte puisse voir toutes les
machines réseau virtuel par Bonjour



Malheureusement non.
L'adresse "Broadcast" de "Bonjour" est 224.0.0.251 sur le port UDP 5000
je crois et c'est pas la même que pour le broadcast netbios.
Les routeurs Linksys savent faire passer le broadcast Netbios par VPN,
mais ça ne fonctionne pas pour mDNS (bonjour).

Ceci dit il doit être possible de router les paquets en bidouillant,
mais je n'ai pas de solution toute faite...


--
le guide de la Ram, hébergé sur disquette par un MacPortable de 1989 :
http://aurejac.dyndns.org
Avatar
Julien Salort
(Gilles Aurejac) writes:

Est-ce que ce genre de VPN peut transmettre aussi les paquets broadcasts
de façon à ce qu'un ordinateur qui s'y connecte puisse voir toutes les
machines réseau virtuel par Bonjour



Malheureusement non.
L'adresse "Broadcast" de "Bonjour" est 224.0.0.251 sur le port UDP 5000
je crois et c'est pas la même que pour le broadcast netbios.
Les routeurs Linksys savent faire passer le broadcast Netbios par VPN,
mais ça ne fonctionne pas pour mDNS (bonjour).

Ceci dit il doit être possible de router les paquets en bidouillant,
mais je n'ai pas de solution toute faite...



Est-ce qu'il existe des techniques pour router tous les paquets
broadcasts sur l'ensemble du réseau virtuel ?

J'avais essayé avec openvpn en mode tap (au départ pour des jeux en
réseau) et ça marchait "parfois", ie. au bout d'un certain te mps, on
finissait par voir les bibliothèques partagées dans iTunes, l es gens
dans iChat Bonjour et les partages de fichiers dans le Finder... Mais
je n'ai jamais bien compris pourquoi ça ne marchait que parfois...

--
R: Parce que ça renverse bêtement l'ordre naturel de lecture !
Q: Mais pourquoi citer en fin d'article est-il si effroyable ?
R: Citer en fin d'article.
Q: Quelle est la chose la plus désagréable sur les groupes de new s ?
Avatar
unbewusst.sein
michele wrote:

J'ai essayé d'installer OpenVPN. On ne peut pas dire que je sois
vraiment douée. Comme je suis une grosse feignasse, plutôt que de
m'acharner, j'ai pensé me rapatrier vers la fonction serveur intégré de
Léopard 10.5 configurable grâce à la version gratuite d'iVPN.




j'ai essayé aussi, mais j'ai abandonné, j'ai eu un pb avec le générateur
de clé qui ne proposait pas de longueur (en fichier de conf était à
2048) mais restait en 1024...

même après changement de fichier de conf ça n'a pas marché.

tu as eu quel problèmes ?

--
« Sois heureux un instant. Cet instant, c'est ta vie. »
(Omar Khayam)
Avatar
Paul Gaborit
À (at) Sat, 12 Feb 2011 08:38:46 +0100,
(Une Bévue) écrivait (wrote):

j'ai essayé aussi, mais j'ai abandonné, j'ai eu un pb avec le générateur
de clé qui ne proposait pas de longueur (en fichier de conf était à
2048) mais restait en 1024...
même après changement de fichier de conf ça n'a pas marché.



Pour une clé DSA, c'est normal.

--
Paul Gaborit - <http://perso.mines-albi.fr/~gaborit/>
Avatar
michele
Une Bévue : tu as eu quel problèmes ?



Ouhla, bien avant d'en arriver à générer une quelconque clé.
Comme je ne suis capable que de copier bêtement dans le terminal un code
gracieusement préparé par quelqu'un qui sait, dès qu'un des éléments de
départ change un micropoil, ça ne fonctionne plus.

Donc je lis sagement les explications données en février 2010 par :
http://forums.macgeneration.com/internet-et-reseau/tutoriel-configurer-u
n-serveur-vpn-sous-mac-os-x-295784.html

Je rapatrie une version d'OpenVPN qui est plus récente que celle
indiquée (la 2.1.4 au lieu de la 2.1 indiquée).

J'entre le chemin :
cd /Users/michele/Desktop/openvpn-2.1.4/
./configure && make && sudo make-install

Le terminal me répond :
configure: error: in `/Users/michele/Desktop/openvpn-2.1.4':
configure: error: no acceptable C compiler found in $PATH
See `config.log' for more details.

Comme je sais que je vais mettre des plombes à comprendre ce que cela
signifie et que j'ai une crève épouvantable qui me rend fada, je laisse
courageusement tomber.

Mouala.
Avatar
Une Bévue
Le 12/02/2011 19:00, michele a écrit :
> Une Bévue : tu as eu quel problèmes ?

Ouhla, bien avant d'en arriver à générer une quelconque clé.
Comme je ne suis capable que de copier bêtement dans le terminal un code
gracieusement préparé par quelqu'un qui sait, dès qu'un des éléments de
départ change un micropoil, ça ne fonctionne plus.

Donc je lis sagement les explications données en février 2010 par :
http://forums.macgeneration.com/internet-et-reseau/tutoriel-configurer-u
n-serveur-vpn-sous-mac-os-x-295784.html




ah merci, je regarderai ce site !!!

Je rapatrie une version d'OpenVPN qui est plus récente que celle
indiquée (la 2.1.4 au lieu de la 2.1 indiquée).

J'entre le chemin :
cd /Users/michele/Desktop/openvpn-2.1.4/
./configure&& make&& sudo make-install

Le terminal me répond :
configure: error: in `/Users/michele/Desktop/openvpn-2.1.4':
configure: error: no acceptable C compiler found in $PATH
See `config.log' for more details.

Comme je sais que je vais mettre des plombes à comprendre ce que cela
signifie et que j'ai une crève épouvantable qui me rend fada, je laisse
courageusement tomber.

Mouala.




tu as installé les dev tools ?
perso je n'ai pas eu de pb à la compil, ça a été très vite même.
je regarde, si tu es intéressée comment faire.
Avatar
michele
Une Bévue : tu as installé les dev tools ?


Mais pourquoi me dis-tu des mots méchants ?

je regarde, si tu es intéressée comment faire.


C'est gentil, mais si j'utilise un ordi, je débusquerai le serveur caché
de Léopard grâce au petit utilitaire "gui" iVPN gratuit.
Mais je pense me diriger vers l'option VPN de la Linksys RV042.

Il faut juste que je sorte de cette foutue crève. Car faire un truc un
gavant (pour moi) dans lequel je ne trouve pas spécialement de plaisir
alors que j'ai une fièvre qui me liquéfie, c'est pas encore possible
dans cette vie.
1 2 3