Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

PPTP et routage

17 réponses
Avatar
Thomas
bonjour :-)


j'utilise Connexion à Internet pour faire une connexion PPTP

le pb c'est que le serveur est parametré pour dire au client de faire
passer par lui toutes les connexions à internet

donc à chaque fois que j'ouvre cette connexion PPTP, juste après je dois
faire :
route delete default 192.168.1.1
route add default 192.168.0.254
route add -net 192.168.1 192.168.1.1
pour avoir à nouveau une connexion à internet "normale"
(192.168.1 : réseau distant, 192.168.0.254 : ma freebox)

est ce qu'il y a moyen d'éviter ça ?


ps :
dans la config de la connexion, il y a "activer vpn sur demande"
j'ai pas bien compris si ça avait à voir avec ça ou pas

si je met 192.168.1 ou 192.168.1.0, ça ne se connecte pas
automatiquement quand j'essaye de me connecter à un ordi de ce réseau

comment ça marche ?

--
j'agis contre l'assistanat, je travaille dans une SCOP !

7 réponses

1 2
Avatar
laurent.pertois
Thomas wrote:

In article <1i3fr1o.feyhs9fwj1v2N%,
(Laurent Pertois) wrote:

Thomas wrote:

mais si on est admin de l'ordinateur, et qu'on spécifie qu'on veut
effectivement que ça soit différent, en ayant des msgs d'alertes,
pourquoi c'est pas possible ??


Euh, z'ont préféré ne pas s'embêter ?


bon ben ... la réponse à ma 1ere question c'est que c'est pas encore
possible
(j'espère que ça se fera un jour ...)


Bon, j'ai vu le message dans l'autre branche, je ne connaissais pas non
plus, j'avoue.

du coup, je suis obligé de continuer à avoir des scripts et à utiliser
visudo pour pas avoir à taper le mdp à chaque fois :-(
tant pis


Rhalalalala :-)

(en étant admin on peut bien désactiver le pare-feu, par exemple,
et ça empêchera tjr un employé qui n'a pas le mdp admin de son ordi
fourni par l'entreprise ...)


Voui, mais ils n'ont pas du envisager le cas.


comment ça ?


Que tu ne serais pas admin. Après, tout, tu ne devrais pas l'être.

Par exemple, passerelle anti-virale également, vérification de ce qui
transite par le réseau.


ah oui, y en a qui ont des trucs sophistiqués !


Euh oui, je ne vois pas ce qu'il y a de surprenant.

par contre y a encore un truc qui m'échappe, pour ces entreprises qui
veulent totalement contrôler leurs ordis à l'extérieur :
comment elles font pour les obliger à se connecter au vpn, et leur
interdire de se connecter à internet en direct si il y a une
déconnexion, par exemple ?


Euh, quand tu n'es pas connecté au VPN tu ne peux pas ramener un truc
sur le réseau de l'entreprise en même temps. Tu n'es que sur ton réseau.

tu vois ?


Oui, mais toi je ne sais pas.

je peux comprendre qu'on oblige totalement dans certains cas
(j'ai bien vu les restrictions possibles pour les comptes non admin),
mais entre les 2 comme ça, je ne vois pas à quoi ça sert ...


Entre les 2 quoi ?

Toi, oui, d'autres non. On ne peut pas conditionner le changement à ça,
on ne sait pas ce que fait l'utilisateur.


bon, je m'embrouille un peu, je sais pas si je me répète,
mais c'est à l'admin de l'ordi de décider, pas à d'autres
et si on veut restreindre les possibilités d'un employé, on ne lui donne
pas de mdp admin


Mais pourquoi tu me parles de donner l'admin de la machine à un employé
? c'est toi qui n'arrête pas de me dire que tu arrives à tout faire
parce que tu es admin, je ne t'ai jamais dit que d'autres étaient tous
admins sur leur machine.

Ben, cf au-dessus. De plus, tu sais ce que tu fais avec la table de
routage, la plupart des utilisateurs ne le savent pas et donc ne pas
mettre le lien VPN en priorité pourrait les empêcher d'accéder à
certaines ressources du réseau.


ah ?
je vois pas de quelles ressources tu veux parler,


Vraiment ?


comment je le saurais ?


Euh, parce que j'en ai parlé ?

(il ne me semble pas que t'en ai deja parlé dans ce fil)


De quoi ?

Déjà, rien ne dit que la classe réseau utilisée sur le réseau distant
n'est pas la même que le réseau local, dans ce cas tu passerais par la
route par défaut et donc pas par le VPN.


ca m'a fait penser que "activer vpn sur demande" servait peut etre à ca :
indiquer d'autres sous reseaux locaux que celui du serveur vpn,
mais non, je peux mettre ce que je veux, netstat ne change pas :-(


Non, rien à voir du tout, ça permet de lancer la connexion VPN à la
demande d'une application souhaitant accéder à une ressource qui serait
sur le VPN, mais il n'y a quasiment que Safari qui sait le faire, sjmsb.

De plus, tu parles d'accéder à
un réseau en fonction de la classe réseau,


ah bon ? peut etre que j'ai pas compris tout ce que t'as dit, alors


J'ai l'impression oui.

C'est bien toi qui me dit que vu que tu connais les adresses IP ça
suffit, non ?

mais avant de la connaître il
peut y avoir une résolution d'un nom avant et dans ce cas il faut
interroger le serveur DNS. Si ton tunnel VPN n'est pas prioritaire tu
vas interroger le DNS de ta connexion par défaut qui ne renverra pas
forcément la bonne adresse. Par exemple, au bureau suivant que je suis
dans le réseau ou à l'extérieur pour un même nom d'hôte (smtp.fqdn, par
exemple) je n'obtiens pas la même réponse car le serveur DNS interrogé
n'est pas le même.


le vpn a pas moyen de fournir ses dns sans forcer le routage ?


Euh, tu modifies les tables de routage et tu ne vois pas en quoi le fait
de mettre ton VPN en second dans l'ordre de routage t'interdirait
d'interroger le DNS de ta connexion VPN pour résoudre un nom ? tu es
certain que tu sais ce que tu fais au moins ?

de toutes façons, le logiciel client peut permettre de ne pas suivre la
demande du routeur si on est admin, à notre charge après de mettre les
dns en manuel si c'est nécessaire au bon fonctionnement global


Ca ne changera strictement _rien_ à la situation...

Prenons un cas tout bête. Tu as ta connexion à Internet sur l'ethernet
intégré, avec donc l'adresse d'un ou plusieurs serveurs DNS. Tu établis
ta connexion VPN et tu modifies tes tables de routage pour qu'elle ne
soit plus prioritaire et donc passe derrière ta connexion sur
l'ethernet. Tu suis ?

Maintenant, tu souhaites accéder à smtp.fqdn. Ta machine doit résoudre
ce nom, ok ? en fonction de ce qui est dit au-dessus et de ce que tu
connais, quelle connexion sera utilisée et donc quel serveur DNS sera
interrogé à ton avis ? (il est interdit de souffler au fond, merci)

Et même si c'était le même il pourrait très bien y
avoir des vues DNS différentes suivant la classe d'adresse
l'interrogeant, un truc assez trivial à faire avec BIND.


oui mis là ça ne change plus rien, si tu changes la route ou pas, si ?


Euh, il faut vraiment que je réponde ?

le serveur vpn est un routeur "LanBooster 2104 W"
j'ai pas trouvé comment le parametrer pour "libérer" les clients

est ce que qq sait ?


Mauvais serveur, changer de serveur...


grrr ...


Allez, sois content, quelqu'un vient de te donner une solution :-)

Ben tu dois pouvoir plutôt faire un :

netstat -rn | grep default | grep -c "192.168.1.1"

qui te renverra 1 si c'est bien la passerelle par défaut et 0 si ça ne
l'est pas.


merci :-)


De rien.

j'ai pas trouvé dans man grep où ça décrit l'état de sortie (j'ai
compris que -c affiche le nb de lignes sur la sortie standard, non ?)


Oui.

et à quoi servent les guillemets ?


Vieille habitude de protection.

Bah, ça va finir en gros mélange des deux.


je sais demander à une sorte de script d'appeler l'autre sorte :-)
mais je ne suis pas un expert ...


do shell script est ton ami en AppleScript, mais finalement tu n'en as
plus besoin.

Je ne pense pas mais un script shell, il me semble que c'est faisable en
jouant avec je ne sais plus quel dossier ppp (flemme de chercher à 4h35
j'avoue)


j'aimerais avoir de l'aide, parce que je sais pas du tout par où
chercher, mais je vais faire un nouveau fil pour ça :-)


De mémoire ça doit jouer avec /etc/ppp/peers, cherche sur
macosxhints.com, sjmsb.

Ah ben il te faudra quand même des droits élevés vu que route ne peut
pas s'exécuter en utilisateur simple.


pas de pb, je suis admin,


Ah ben ça, on va finir par le savoir :-D

je voulais dire : je ne serais pas devant cet ordi pour exécuter le
script manuellement après chaque connexion vpn :-)


Parce que tu seras où quand la connexion VPN se lance ?

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.




Avatar
laurent.pertois
<----> wrote:

Bonjour,

1 - tu lances connexion à internet
2 - tu sélectionnes ta connexion PPTP
3 - tu choisis l'article de menu "Options" dans le menu "Connexion"
4 - tu décoches "Envoyer tout le trafic sur la connexion VPN"


Ah oui, tiens, joli découverte ce truc.

PS : pourrais-tu, stp, répondre dans le bon sens ?

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.

Avatar
laurent.pertois
Thomas wrote:

de toutes façons, le logiciel client peut permettre de ne pas suivre la
demande du routeur si on est admin, à notre charge après de mettre les
dns en manuel si c'est nécessaire au bon fonctionnement global


dans la config vpn dans les prefs reseau, il y a un champ "domaines de
recherche"


Oui, partout, si tu regardes bien.

peut etre qu'il faut que t'indiques "smtp.fqdn" là, pour qu'il utilise
les dns du vpn au lieu de ceux de la connexion principale, pour le
résoudre :-)


Gné ?

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.


Avatar
Thomas
In article <1i3ks0x.1hzx0001gcp6w1N%,
(Laurent Pertois) wrote:

Thomas wrote:

de toutes façons, le logiciel client peut permettre de ne pas suivre la
demande du routeur si on est admin, à notre charge après de mettre les
dns en manuel si c'est nécessaire au bon fonctionnement global


dans la config vpn dans les prefs reseau, il y a un champ "domaines de
recherche"


Oui, partout, si tu regardes bien.

peut etre qu'il faut que t'indiques "smtp.fqdn" là, pour qu'il utilise
les dns du vpn au lieu de ceux de la connexion principale, pour le
résoudre :-)


Gné ?


bon, puisque t'as l'air de bien connaître le fonctionnement de ce genre
de truc, pourrais tu m'indiquer à quoi sert ce champ "domaines de
recherche", stp ? :-)

--
j'agis contre l'assistanat, je travaille dans une SCOP !



Avatar
laurent.pertois
Thomas wrote:

peut etre qu'il faut que t'indiques "smtp.fqdn" là, pour qu'il utilise
les dns du vpn au lieu de ceux de la connexion principale, pour le
résoudre :-)


Gné ?


bon, puisque t'as l'air de bien connaître le fonctionnement de ce genre
de truc, pourrais tu m'indiquer à quoi sert ce champ "domaines de
recherche", stp ? :-)


A lui indiquer quel(s) domaine(s) utiliser quand rien n'est précisé.

Par exemple, je fais un ping sur la machine toto et il ajoute
automatiquement .domaine.fqdn.

Mais perso je ne dépends jamais de ça pour le SMTP vu que dans les
réseaux où je suis en général il faut en plus une authentification pour
utiliser les serveurs.

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.



Avatar
Thomas
In article <1i3krdz.15gwlmrtipgxN%,
(Laurent Pertois) wrote:

Thomas wrote:

par contre y a encore un truc qui m'échappe, pour ces entreprises qui
veulent totalement contrôler leurs ordis à l'extérieur :
comment elles font pour les obliger à se connecter au vpn, et leur
interdire de se connecter à internet en direct si il y a une
déconnexion, par exemple ?


Euh, quand tu n'es pas connecté au VPN tu ne peux pas ramener un truc
sur le réseau de l'entreprise en même temps. Tu n'es que sur ton réseau.


ah bon, je croyais qu'un ordi contaminé l'était pour de bon, et qu'à ce
moment là il ne faut plus qu'il "rentre" dans un réseau comme ça


Toi, oui, d'autres non. On ne peut pas conditionner le changement à ça,
on ne sait pas ce que fait l'utilisateur.


bon, je m'embrouille un peu, je sais pas si je me répète,
mais c'est à l'admin de l'ordi de décider, pas à d'autres
et si on veut restreindre les possibilités d'un employé, on ne lui donne
pas de mdp admin


Mais pourquoi tu me parles de donner l'admin de la machine à un employé
? c'est toi qui n'arrête pas de me dire que tu arrives à tout faire
parce que tu es admin, je ne t'ai jamais dit que d'autres étaient tous
admins sur leur machine.


je dis qu'un admin doit être maître de sa machine,
et que si une entreprise veut interdire / obliger certaines choses, elle
se débrouille pour ne pas donner le mdp admin

ce qui m'incommodais avant de connaître "le truc", c'était de ne pas
être totalement maître de ma machine alors que j'étais admin

je vois pas ce qu'il y a de pas clair


Déjà, rien ne dit que la classe réseau utilisée sur le réseau distant
n'est pas la même que le réseau local, dans ce cas tu passerais par la
route par défaut et donc pas par le VPN.


ca m'a fait penser que "activer vpn sur demande" servait peut etre à ca :
indiquer d'autres sous reseaux locaux que celui du serveur vpn,
mais non, je peux mettre ce que je veux, netstat ne change pas :-(


Non, rien à voir du tout, ça permet de lancer la connexion VPN à la
demande d'une application souhaitant accéder à une ressource qui serait
sur le VPN,


j'avais supposé ça aussi, mais ça n'a rien donné ...

mais il n'y a quasiment que Safari qui sait le faire, sjmsb.


ah mince :-(
j'espérais qu'il suffirait d'un simple ping pour se reconnecter
automatiquement en cas de déconnexion ...

tant pis, du coup j'aurai quand même besoin du script pour ça
(mais je verrais sur les forums adaptés pour les détails)


De plus, tu parles d'accéder à
un réseau en fonction de la classe réseau,


ah bon ? peut etre que j'ai pas compris tout ce que t'as dit, alors


J'ai l'impression oui.

C'est bien toi qui me dit que vu que tu connais les adresses IP ça
suffit, non ?


ah ça y est, je vois la liaison

mais avant de la connaître il
peut y avoir une résolution d'un nom avant et dans ce cas il faut
interroger le serveur DNS. Si ton tunnel VPN n'est pas prioritaire tu
vas interroger le DNS de ta connexion par défaut qui ne renverra pas
forcément la bonne adresse. Par exemple, au bureau suivant que je suis
dans le réseau ou à l'extérieur pour un même nom d'hôte (smtp.fqdn, par
exemple) je n'obtiens pas la même réponse car le serveur DNS interrogé
n'est pas le même.


le vpn a pas moyen de fournir ses dns sans forcer le routage ?


Euh, tu modifies les tables de routage et tu ne vois pas en quoi le fait
de mettre ton VPN en second dans l'ordre de routage t'interdirait
d'interroger le DNS de ta connexion VPN pour résoudre un nom ? tu es
certain que tu sais ce que tu fais au moins ?


ben, en principe les dns sont dans le même sous réseau, non ?

dans tous les cas, je reconnais qu'il y a un pb à résoudre pour les ip
qui ne sont pas dans le même sous réseau,
et dans le pire des cas, on peut *choisir* de tout faire passer par le
vpn, comme le demandait le serveur vpn

de toutes façons, le logiciel client peut permettre de ne pas suivre la
demande du routeur si on est admin, à notre charge après de mettre les
dns en manuel si c'est nécessaire au bon fonctionnement global


Ca ne changera strictement _rien_ à la situation...

Prenons un cas tout bête. Tu as ta connexion à Internet sur l'ethernet
intégré, avec donc l'adresse d'un ou plusieurs serveurs DNS. Tu établis
ta connexion VPN et tu modifies tes tables de routage pour qu'elle ne
soit plus prioritaire et donc passe derrière ta connexion sur
l'ethernet. Tu suis ?

Maintenant, tu souhaites accéder à smtp.fqdn. Ta machine doit résoudre
ce nom, ok ? en fonction de ce qui est dit au-dessus et de ce que tu
connais, quelle connexion sera utilisée et donc quel serveur DNS sera
interrogé à ton avis ? (il est interdit de souffler au fond, merci)


si j'ai bien compris, la question est
"comment faire en sorte que, pour une liste donnée de domaines, qui se
trouvent être dans le réseau local du vpn, le dns utilisé soit celui de
la connexion vpn au lieu de celui de la connexion principale ?"


le serveur vpn est un routeur "LanBooster 2104 W"
j'ai pas trouvé comment le parametrer pour "libérer" les clients

est ce que qq sait ?


Mauvais serveur, changer de serveur...


grrr ...


Allez, sois content, quelqu'un vient de te donner une solution :-)


:-)

n'empêche que ça a vraiment l'air d'un mauvais routeur :-(
j'essaye de faire marcher le L2TP, pas moyen ! :-(
vraiment, je ne le recommande à personne :-(


je voulais dire : je ne serais pas devant cet ordi pour exécuter le
script manuellement après chaque connexion vpn :-)


Parce que tu seras où quand la connexion VPN se lance ?


chez moi, donc pas devant cet ordi qui n'est pas chez moi

celui qui sera devant sera un employé de mon client

--
j'agis contre l'assistanat, je travaille dans une SCOP !




Avatar
Thomas
In article <1i47ffl.1xzq3zv1k0qb7vN%,
(Laurent Pertois) wrote:

Thomas wrote:

peut etre qu'il faut que t'indiques "smtp.fqdn" là, pour qu'il utilise
les dns du vpn au lieu de ceux de la connexion principale, pour le
résoudre :-)


Gné ?


bon, puisque t'as l'air de bien connaître le fonctionnement de ce genre
de truc, pourrais tu m'indiquer à quoi sert ce champ "domaines de
recherche", stp ? :-)


A lui indiquer quel(s) domaine(s) utiliser quand rien n'est précisé.

Par exemple, je fais un ping sur la machine toto et il ajoute
automatiquement .domaine.fqdn.


ah oui, effectivement c'est encore pas du tout ce que j'imaginais :-/

merci :-)

--
j'agis contre l'assistanat, je travaille dans une SCOP !




1 2