Réponse certifiée par SFR Question résolue

Utiliser mon routeur et ne pas empiler un routeur derrière un routeur (dit "double NAT")

michel_angelo
Visiteur

Bonjour. Je ne suis pas client sFR mais me renseigne pour peut-être le devenir. 

 

J'utilise chez moi un pare-feu pdSense et trouverais dommage de lui préférer une box d'opérateur. Ma configuration actuelle (qui présente des inconvénients) est la suivante: (1) la box de l'opérateur est configurée comme recommandé par l'opérateur, je lui ai juste configuré une DMZ (zone démilitarisée, non protégée des sollicitations provenant du WAN). Dans la DMZ, j'ai mis mon pare-feu pfsense en iPV4, configuré en routeur. C'est donc, même avec la simplification apportée par la DMZ, encore un routeur derrière un routeur, ce qui rend très difficile l'accès à mon (mes) LANs depuis dehors (depuis le WAN). Pour mes accès depuis l'internet, j'utilise TeamViewer, ce qui est une contrainte forte.  L'amélioration que je souhaite pour éliminer le double NAT serait de configurer la box en pont (et, voir en fin pour TV et téléphonie). En anglais, c'est bridge mode.

 

Peut-on configurer une box SFR ou RED en pont, ce qui évite le double NAT ?

 

Existe-t-il une alternative (préférée par SFR ou RED) à la configuration de la box en pont, qui satisferait ma demande ? 

 

Cas de TV et téléphonie sur IP. Avec le routeur de la box démobilisé, on démobilise les réseaux qui, je présume, passent les différents flux TV en route vers (je suppose) le décodeur TV et le téléphone. Pour rapatrier ces fonctions dans pfSense, il faut que l'opérateur consente à communiquer les instructions de configuration à mettre en oeuvre sur mon pare-feu. Cette communication est-elle possible avec SFR ou RED ?

 

1 RÉPONSE RECOMMANDÉE

Solutions approuvées
Réponse certifiée par SFR
Emmanuel
Chef de produit SFR

Bonjour,

 

Cela fait bien longtemps que les opérateurs ne communiquent plus de mode opératoire pour des configurations techniques avancées comme ça aurait pu être le cas sur l'ADSL quand l'accès internet grand public en était à ses débuts. Pour assurer un bon support client, il est essentiel que ces configurations techniques avancées soient gérées par les équipes techniques de l'opérateur via la box. 

 

Effectivement, vous avez du beau matériel avec votre pare feu, et il faudra tout de même faire avec la box opérateur (éventuellement via la DMZ) si vous voulez upgrader votre ancienne box vers une box récente.


Pouvez vous préciser dans quels cas d'usages, le double NAT est si problématique que cela? Il y a peut être un moyen de gérer la situation?

 

Cordialement

Emmanuel.

 

 

 

 

 

3 RÉPONSES 3
Réponse certifiée par SFR
Emmanuel
Chef de produit SFR

Bonjour,

 

Cela fait bien longtemps que les opérateurs ne communiquent plus de mode opératoire pour des configurations techniques avancées comme ça aurait pu être le cas sur l'ADSL quand l'accès internet grand public en était à ses débuts. Pour assurer un bon support client, il est essentiel que ces configurations techniques avancées soient gérées par les équipes techniques de l'opérateur via la box. 

 

Effectivement, vous avez du beau matériel avec votre pare feu, et il faudra tout de même faire avec la box opérateur (éventuellement via la DMZ) si vous voulez upgrader votre ancienne box vers une box récente.


Pouvez vous préciser dans quels cas d'usages, le double NAT est si problématique que cela? Il y a peut être un moyen de gérer la situation?

 

Cordialement

Emmanuel.

 

 

 

 

 

michel_angelo
Visiteur

Bonjour, merci pour la franchise de cette réponse. Précisons que mon niveau de compétence n'est pas suffisant pour apporter les clarifications souhaitées. 

 

Mon accès distant. Pour un nombre croissant d'applications, j'ai maintenant besoin d'accéder à mon compte sur une machine fixe depuis l'internet. L'exemple en est l'accès au logiciel "patron" de ma box domotique, logé dans un ordinateur fixe situé dans mon sous-sol. Parmi les fonctions de ma domotique, on trouve le démarrage du chauffage, que je peux vouloir effectuer à distance depuis mon lieu de vacances. Comment marchent ces accès ? Comment faire pour ne pas compromettre par ces accès la sécurité de mon réseau ?

 

Mon accès local. Quand je suis chez moi, pas de souci car je suis sur place: j'accède à cette machine fixe par partage d'écran sous macOS, or le partage d'écran sous macOS n'est pas un protocole réputé inviolable mais comme je suis sur place, pas de risque.

 

Par contre quand je suis loin de la maison, si je veux un accès sûr, la réponse linux usuelle est SSH. Seulement, je ne parle pas linux et l'idée de piloter ma domotique par SSH, donc en écrivant des lignes de code linux dans une fenêtre de terminal ne me convient pas.  Pour préserver mon partage d'écran, je dois faire passer toute cette conversation du WAN au LAN privé de mon routeur par un tunnel SSH. Avec un simple NAT (donc un seul routeur à traverser), on m'a aidé à trouver une solution sûre. Mais en double NAT, il y a deux routeurs à traverser à l'envers, c'est là le point que je j'ai pas pu dépasser. 

 

J'ai essayé avec ZeroTier (zerotier.com) mais, comme ils le disent eux-mêmes, les réseaux créés par ZeroTier ne traversent pas les double NAT. La seule solution que j'ai pu trouver est TeamViewer en version gratuite: une solution bien trop compliquée pour mon goût. 

 

Accès distant des tiers. Cette question est sans doute plus complexe à démouler que celle relative à mon propre accès mais, pour le moment, elle ne me concerne en rien.  

 

J'espère avoir répondu à la question.  

Ryry
Client Top Contributeur

Bonjour @michel_angelo 

 


La seule solution que j'ai pu trouver est TeamViewer en version gratuite: une solution bien trop compliquée pour mon goût.   

Honnêtement, pour les gens comme toi qui ne souhaitent pas jouer avec les incantations SSH (certes typique de Linux mais que je pratique au quotidien aussi sur Mac, c'est standard), je comprends qu'on se tourne vers un logiciel de prise de contrôle d'écran graphique.

Et dans ce cadre, alors honnêtement aussi, je pense que le plus utilisé et bien fonctionnel reste TealmViewer (que j'utilise aussi et que je ne trouve pas trop compliqué) justement parce qu'il passe plutôt bien ces parcours d'obstacle contrairement à ta solution actuelle.

 

Pour ma part (une fois configuré) je lance TeamViewer et je double-clique sur celui des ordinateurs des membres de ma famille à l'extérieur qui me demande de l'aide, et c'est connecté en écran graphique... Pas compliqué. Je pense que tu passeras moins de temps à le mettre en place qu'à creuser ta solution. (mais ce n'est qu'un conseil subjectif de ma part, pas du tout une obligation 😎)

À+

Digiclient NC → parti de sa planète disparue, pour une nouvelle terre d'accueil ♥
LaBox THD 4K (V3) - Connexion FttLA à 1000↓↑40 Mbit/s

Comment gagner des badges

Badges En savoir plus