Re: Erreurs tracker-extract: Could not connect to filesystem miner endpoint: Le délai d’attente est dépassé

2024-05-15 Par sujet NoSpam

Bonjour

il s'agit d'un programme d'indexation de fichiers sous gnome. Sous 
Ubuntu il s'agit du paquet tracker-miner-fs


Le 15/05/2024 à 11:03, Charles Plessy a écrit :

Bonjour à tous,

j'ai des tonnes de ceci dans mes logs système:

 mai 15 17:51:18 bubu tracker-extract[1711]: Could not connect to 
filesystem miner endpoint: Le délai d’attente est dépassé

Il y a aussy d'autres messages du type:

 mai 15 17:58:49 bubu tracker-miner-f[4486]: Error opening readwrite 
database: database disk image is malformed

Un systemctl status avec ou sans sudo ne montre pas de services avec
tracker dans le nom.  Je vois cependant les fichiers suivants:

 /lib/systemd/user/tracker-miner-fs-3.service
 /lib/systemd/user/tracker-extract-3.service
 /lib/systemd/user/tracker-miner-fs-control-3.service
 /lib/systemd/user/tracker-xdg-portal-3.service
 /lib/systemd/user/tracker-writeback-3.service

Mais toute tentative d'arrêter, redémarrer, etc., ces services se
soldent par des erreurs du genre:

 Failed to restart tracker-miner-fs-3.service: Unit 
tracker-miner-fs-3.service not found.

Je voudrais vraiment enlever ces messages de mes logs, car j'ai un
problème plus important à cerner, et ces messages me brouillent la vue…

Une suggestion?

Librement,

Charles





Re: [HS]

2024-05-07 Par sujet NoSpam

Bonjour

Le 07/05/2024 à 14:25, David Martin a écrit :
je voulais dire niveau tarifs, selon vous, quel est le meilleur choix 
s'il vous plait ?
Debian ou autre, peu importe. Dell HP Microcomputer Lenovo etc. Ma 
préférence va a Dell



Le mar. 7 mai 2024 à 14:17, David Martin  a 
écrit :


Bonjour,

Savez vous quelle est la meilleure solution aujourd'hui pour un
serveur dédié sous Debian Linux ?

-- 
david martin




--
david martin


Re: [semi-HS] Conseil sur l'exploitation d'un serveur DNS

2024-05-05 Par sujet NoSpam



Le 04/05/2024 à 23:14, François TOURDE a écrit :

Le 19846ième jour après Epoch,
NoSpam écrivait:


Ouvert aux 4 vents, surement pas. Plein de problèmes si le logiciel
est mal configuré. Pour réaliser ce que tu veux faire j'utilise BIND
avec sa vue local

Perso, je connecterai tous les postes en VPN et ne ferait écouter le
serveur DNS que sur l'IP privée du VPN. Pas ou prou problème de
sécurité

Sauf que là, l'OP parle de "téléphones IP", donc difficile de faire le
tri. En plus, opérer un VPN "ouvert aux 4 vents", ou un DNS "ouvert
pareil", je choisirais la version DNS plutôt que VPN :)


Un poste IP n'a besoin de connaitre que son registrar: si donc un VPN 
est monté, on se passe de DNS et on utilise l'adresse IP. Si l'on veut 
tout de même un DNS, dans ce même cas de figure dnsmasq sur le pabx est 
suffisant pour renvoyer l'IP du pabx et plus si nécessaire. Pas ouvert 
aux 4 vents.




Re: [semi-HS] Conseil sur l'exploitation d'un serveur DNS

2024-05-03 Par sujet NoSpam

Bonjour

Le 03/05/2024 à 17:37, Olivier a écrit :

Bonjour,

J'envisage de mettre en place un serveur DNS dont le rôle serait de
résoudre des requêtes sur un de mes domaines.
Imaginons que je possède le domaine masociete.com
Le serveur recevra des requètes d'Internet sur des sous-domaines comme
client12345.masociete.com en provenance d'appareils (téléphones IP)
qui peuvent assez rustiques au niveau réseau.

Mes exigences sont :

1- je puisse "facilement" ajouter-retirer-modifier des sous-domaines

2- personne ne puisse énumérer mes sous-domaines ie savoir que les
sous-domaines client1.masociete.com et client2.masociete.com
existent et le les sous-domaine client3.masociete.com n'existe pas
(encore),

3- le serveur soit protégée-protégeable contre les attaques par Déni de Service

Mes questions :

1. Une VM (sous Debian) louée chez un prestataire vous parait-elle suffisante ?
2. Quel logiciel recommandez-vous ?
3. Quel retour d'expérience sur l'exploitation d'un serveur DNS
"ouvert aux 4 vents" ? Quels problèmes de sécurité rencontre-t-on ?


Ouvert aux 4 vents, surement pas. Plein de problèmes si le logiciel est 
mal configuré. Pour réaliser ce que tu veux faire j'utilise BIND avec sa 
vue local


Perso, je connecterai tous les postes en VPN et ne ferait écouter le 
serveur DNS que sur l'IP privée du VPN. Pas ou prou problème de sécurité




Re: Installation de VirtualBox par les dépots Debian?

2024-03-27 Par sujet NoSpam

Bonjour

Le 27/03/2024 à 11:41, Gaëtan Perrier a écrit :

Bonjour,

Est-ce que l'on peut utiliser des vm vmware ou virtualbox pré faites 
avec cette solution ?


Oui, il faut les transformer avec qemu-img. VMware avec leur nouvelle 
politique, vaut mieux les éviter !


https://docs.openstack.org/image-guide/convert-images.html



Gaëtan

Le 27 mars 2024 10:45:15 GMT+01:00, NoSpam  a écrit :
>Bonjour
>
>Le 27/03/2024 à 10:29, Alex PADOLY a écrit :
>>
>> Bonsoir à tous,
>>
>>
>> Peut-on installer VirtualBox par les dépôts Debian, en effet 
l'installation à partir du paquet Debian sur le site d'Oracle génère 
des erreurs difficiles à résoudre.

>>
>> Enfin, d'une façon générale, comment doit-on aborder la 
virtualisation sous LINUX

>>
>kvm/qemu est inclut dans le noyau Linux et rempli parfaitement son 
rôle. Cela fait des années que nos VMs tournent ainsi. Proxmox est 
basé sur kvm et lxc et peut être une solution.

>

--
Envoyé de mon appareil Android avec Courriel K-9 Mail. Veuillez 
excuser ma brièveté.

--
Envoyé de mon appareil Android avec Courriel K-9 Mail. Veuillez 
excuser ma brièveté.

Re: Installation de VirtualBox par les dépots Debian?

2024-03-27 Par sujet NoSpam

Bonjour

Le 27/03/2024 à 10:29, Alex PADOLY a écrit :


Bonsoir à tous,


Peut-on installer VirtualBox par les dépôts Debian, en effet 
l'installation à partir du paquet Debian sur le site d'Oracle génère 
des erreurs difficiles à résoudre.


Enfin, d'une façon générale, comment doit-on aborder la virtualisation 
sous LINUX


kvm/qemu est inclut dans le noyau Linux et rempli parfaitement son rôle. 
Cela fait des années que nos VMs tournent ainsi. Proxmox est basé sur 
kvm et lxc et peut être une solution.




Re: Reverse ftp proxy

2024-03-26 Par sujet NoSpam

Bonsoir

Le 26/03/2024 à 18:13, BERTRAND Joël a écrit :

[...]

Deuxième question : le serveur FTP est un OS un peu spécial qui ne
comprend pas IPv6. Est-il possible de rediriger IPv6 sur du V4 de
manière transparente ?


Oui avec socat

# socat
#
iface ens1 inet static
  address 172.16.30.4/32

nohup socat UDP-LISTEN:53,bind=172.16.30.4,reuseaddr,fork,su=nobody 
UDP6:[fd77:1234:5678:90ab::4]:53


--

Daniel



Re: DoS protection pour Serveurs Debian ?

2024-03-13 Par sujet NoSpam

Bonjour

Le 13/03/2024 à 19:45, Basile Starynkevitch a écrit :


On 3/13/24 19:39, Jean-François Bachelet wrote:

Hello folks :)

qu'utiliseriez vous si l'un de vos serveurs Debian était la cible 
d'attaques style Denial of Service (DoS)?


vu le nombre croissant d'attaques en tous genre sur les serveurs de 
la planête par tout un tas de hackers, muscler la protection de 
serveurs (pros ou privés) est devenu indispensable.


des idées de solutions efficaces à partager ?



Sans être spécialiste, je commencerais par installer (et configurer si 
besoin) le paquet fail2ban de Debian.


Fail2ban ne protège en rien du DDOS.

Les bons hébergeurs ont tous les outils en place pour protéger leur 
clientèle de ces attaques, tout ou en partie en fonction de l'intensité. 
Pour le grand public -hébergement perso- par ex- cela dépend du FAI


[...]



Re: IPV6+mac

2024-03-12 Par sujet NoSpam

Bonjour

Le 12/03/2024 à 09:30, jc gucci a écrit :
option pour desactiver la generation de l'adresse ipv6 base sur 
l'adresse mac : pour stretch + version superieur.
j'ai fait des recherche et je n'ai pas trouve pouvez-vous eclaircir le 
sujet ?

Vous n'avez pas trop creuser ... ;)

(ordinateur individuel-portable) merci.

|sudo sysctl -w net.ipv6.conf.all.autoconf=0|

|sudo sysctl -w net.ipv6.conf.all.accept_ra=0|

|
|


Re: Pb routage NAT suite update/reboot

2024-02-26 Par sujet NoSpam

Bonsoir


Le 26/02/2024 à 18:11, Erwann Le Bras a écrit :
[...]


*ip route*
default via 192.168.2.1 dev eth0 proto static
default via 192.168.1.254 dev eth1 proto dhcp src 192.168.1.1 metric 1024
192.168.1.0/24 dev eth1 proto kernel scope link src 192.168.1.1 metric 
1024

192.168.1.1 dev eth1 proto dhcp scope host src 192.168.1.1 metric 1024
192.168.1.254 dev eth1 proto dhcp scope link src 192.168.1.1 metric 1024
192.168.2.0/24 dev eth0 proto kernel scope link src 192.168.2.1
192.168.3.0/24 dev tun0 proto kernel scope link src 192.168.3.1

(192.168.1.254 : Freebox)


2 routes par défaut est une erreur. Supprime la première

Une fois réalisé, un ping vers la Frebox est OK ?


[...]

Les services fonctionnent bien, j'y ai accès depuis le réseau de la 
Freebox (192.168.1.0) mais pas depuis l'adresse externe (qui n'a pas 
changé).


Donc un ping depuis la Freebox vers le réseau 192.168.2.0 est 
fonctionnel ? As tu rajouté une route pour que cela fonctionne car de 
mémoire la route par défaut doit être l'interface WAN de la FB ?



J'exclus un dysfonctionnement de la Freebox, elle vient d'être changé.

De ce que tu écris, la Freebox est en mode routeur. Si elle a été 
remplacée, vérifie dans ses réglages que les règles auxquelles tu 
t'attends soient encore en place et que la topologie est bien celle que 
tu veux.

[...]

Re: Re : Comment remplacer l'utilisateur root pour utiliser le service cron ?

2024-02-20 Par sujet NoSpam

Bonjour

Le 20/02/2024 à 05:54, k6dedi...@free.fr a écrit :

Bonjour,
Je découvre ce fil de discussion.
Je ne comprends pas que l'on puisse encore travailler avec CRON.
Alors que ANACRON est indépendant de la période de fonctionnement du PC.
Si on se place d'un point de vue poste de travail. Pour les serveurs, 
aucun intérêt !




Re: Mise à jours et Update Stretch - Problème de dépôt

2024-01-12 Par sujet NoSpam

Bonsoir

Le 12/01/2024 à 18:12, Hugues MORIN-TRENEULE a écrit :

Salut

Bon ... Un peu beaucoup de temps est passé mais j'ai enfin pu faire 
cet upgrade.


J'ai tout d'abord vérifié les dépôts enregistrés dans mon source.list 
afin de savoir quel paquet dépend d'eux.
Il en résulte que le dépôt volatile n'a effectivement aucune utilité 
(sur mon système).


J'ai ensuite checker les dépôt archive.debian. org afin de vérifier 
s'il contenait des mises à jour mais il n'y en avait pas.


J'ai poursuivi avec les dépôts ELTS que cite Daniel en suivant la 
procédure qu'il a donné.


Mon Stretch étant alors à jour j'ai commencé l'upgrade vers Buster.

La mise à niveau minimale du système avec  apt-get upgrade s'est 
déroulé sans probleme


J'ai alors lancé dans la foulée la mise à niveau complète avec apt 
full-upgrade...
Il fallait -je pense- au préalable lancé un apt-get update && apt-get 
upgrade si effectivement il n'y a eu que la mise à niveau minimale. Et 
redámarrer ...


Et la ... c'est le drame, au environ de 45% il y a eu des erreurs (une 
histoire de suppression de /etc/init)

Mon système ne fonctionne plus depuis, il bloque au démarrage.
Pas de menu de démarrage grub ? Si oui, on doit pouvoir démarrer sur le 
noyau précédent


J'ai suivi pas à pas la méthode du site Debian: 
https://www.debian.org/releases/buster/amd64/release-notes/ch-upgrading.fr.html


Je ne pense pas que l'erreur soit liée aux mises à jours faites par le 
dépôt ELTS.
A moins que l'un d'entre vous voit une corrélation entre les mises à 
jours faites avec le dépôt ELTS et le crash de mon update, je pense 
que ce sujet peut-être clôturé.


Par contre, je dois avouer mon incompétence totale pour réparer et 
remettre en route mon système.
Sortir le disque, le connecter à un autre PC puis y faire un chroot pour 
réparer
Je vais faire quelques recherches pour trouver une solution mais mon 
niveau risque de ne pas être suffisant pour comprendre ce que je lis.
Après avoir réunir mes fichiers de log et l'enregistrement de mon 
upgrade, il y a de forte chance que j'ouvre un nouveau sujet pour 
avoir un peu d'aide pour réparer


[...]



Le jeu. 31 août 2023, 16:18, Daniel SAUVARD  
a écrit :


Bonjour.

Depuis l'année dernière, Debian n'assure plus le support de
Stretch (fin
du support LTS). Un support partiel reste possible via le projet
Extended Long Term Support (ELTS,
https://wiki.debian.org/LTS/Extended ;
pour 5 ans, soit jusqu'au 2027-06-30). Il faut supprimer les dépôts
Debian (qui ne sont à priori plus accessibles) et les remplacer
par ceux
de Freexian).

En pratique :
- Éditer le fichier source.list et désactiver les dépôts Debian.
- Ajouter la clé de l'archive Freexian.
     # wget

https://deb.freexian.com/extended-lts/pool/main/f/freexian-archive-keyring/freexian-archive-keyring_2022.06.08_all.deb

&& dpkg -i freexian-archive-keyring_2022.06.08_all.deb
   Contrôler la clé avec « # apt-key finger | less », en comparant
l'empreinte avec celle indiquée sur la page
https://www.freexian.com/lts/extended/docs/how-to-use-extended-lts/.
- Activer les dépôts Freexian, par exemple en créant le fichier
/etc/apt/sources.list.d/extended-lts.list, contenant :
     # ELTS archive
     deb http://deb.freexian.com/extended-lts stretch-lts main
   Nota Le serveur n'utilise pas les dépôts contrib et non-free.
- Mettre à jour du système :
     # apt update
     # apt upgrade
   Redémarrer le système si le noyau a été mis à jour.

Cordialement,
Daniel Sauvard



Le 29/08/2023 à 13:53, Hugues MORIN-TRENEULE a écrit :
> Salut à tous
>
> J'ai fait une boulette, je n'ai pas upgradé .
> A force de me procrastiner l'upgrade d'une machine sous Stretch
dont je
> me sers occasionnellement, je me trouve un peu embêter aujourd'hui.
>
> En voulant faire un petit check des mises à jour, je me suis
aperçu que
> les dépôts Stretch enregistrés dans mon source.list n'existe plus:
> # deb cdrom:[Debian GNU/Linux 9.2.1 _Stretch_ - Official amd64
NETINST
> 20171013-13:07]/ stretch main
>
> #deb cdrom:[Debian GNU/Linux 9.2.1 _Stretch_ - Official amd64
NETINST
> 20171013-13:07]/ stretch main
>
> deb http://ftp.fr.debian.org/debian/

> stretch main contrib non-free
> deb-src http://ftp.fr.debian.org/debian/
>  stretch main contrib non-free
>
> deb http://security.debian.org/debian-security
>  stretch/updates main
> contrib non-free
> deb-src http://security.debian.org/debian-security
>  stretch/updates main
> contrib non-free
>
> # stretch-updates, previously known as 'volatile'
> deb http://ftp.fr.debian.org/debian/

> 

Re: [HS] LINUX ENTREPRISE

2024-01-02 Par sujet NoSpam


Le 02/01/2024 à 12:23, ajh-valmer a écrit :

On Tuesday 02 January 2024 04:37:05 Alex PADOLY wrote:

Bonjour et bonne année 2024 à tous !
Je vais me former dans le but d'élargir mon savoir et mes compétences
concernant LINUX en entreprise.
En complément d'un usage quotidien de DEBIAN en poste de travail et
serveur, je souhaiterais installer une distribution
LINUX orientée entreprise sur un poste informatique puis sur serveur
pour y faire un serveur FTP et un serveur de messagerie.
ORACLE LINUX, Red Hat Enterprise Linux, ou autres, que me
conseillez-vous ?

Pour un projet Linux en entreprise,
je te conseille la distribution CentOS,
la version opensource et Libre de RedHat Enterprise Linux,
sans ses composantes non Libres.
CentOS est la seule distribution qui est taillée pour être serveur Linux
Elle s'installe et s'upgrade facilement grâce à une
bibliothèque de nombreuses applications,
dont tous les rôles serveurs.


CentOS n'existe plus telle que connue et a été remplacée par CentOS 
stream, ce depuis 2021.


Pour remplacer CentOS on peut se pencher sur Rocky Linux créée pour 
reprendre le flambeau de CentOS. Ou Oracle Linux.


Re: Re : Re: Connexion réseau impossible pour certains logiciels

2023-12-22 Par sujet NoSpam

Ce pourrait il que ipv6 soit actif et privilégié ?

Le 22/12/2023 à 19:06, benoit a écrit :

Le vendredi 22 décembre 2023 à 09:39, Michel Verdier  a écrit :



Le 21 décembre 2023 benoit a écrit :


En fait, c'est l'inverse de ce que j'avais dit en testant avec un autre 
utilisateur, j’ai lancé gnome...
Si je crée un utilisateur et que je lance un environnement de bureau par 
défaut, genre gnome, tout fonctionne normalement.
C’est gnome qui fait quelque chose qui fait que ça fonctionne, mais quoi ?

Mais si j’utilise openbox (ma config), ça ne fonctionne pas…


Déjà pour voir ce qui se passe au niveau réseau donne-nous dans les 2 cas :
ip -N route
mtr -n -r -c 1 www.google.com

sous GNOME :
ip -N route >> outputGNOME.txt
mtr -n -r -c 1 www.google.com >> outputGNOME.txt

default via 192.168.8.1 dev enx0c5b8f279a64 proto 16 src 192.168.8.100 metric 
100
169.254.0.0/16 dev enx0c5b8f279a64 scope 253 metric 1000
192.168.8.0/24 dev enx0c5b8f279a64 proto 2 scope 253 src 192.168.8.100 metric 
100
Start: 2023-12-22T17:29:26+
HOST: localhost   Loss%   Snt   Last   Avg  Best  Wrst StDev
   1.|-- 192.168.8.10.0% 1   25.4  25.4  25.4  25.4   0.0
   2.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   3.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   4.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   5.|-- 172.16.188.85  0.0% 1   41.0  41.0  41.0  41.0   0.0
   6.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   7.|-- 172.16.188.44  0.0% 1   39.9  39.9  39.9  39.9   0.0
   8.|-- 81.52.186.121  0.0% 1   50.0  50.0  50.0  50.0   0.0
   9.|-- 193.251.241.2220.0% 1   53.3  53.3  53.3  53.3   0.0
  10.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
  11.|-- 108.170.241.1290.0% 1   83.1  83.1  83.1  83.1   0.0
  12.|-- 209.85.252.245 0.0% 1   63.2  63.2  63.2  63.2   0.0
  13.|-- 172.217.168.2280.0% 1   62.6  62.6  62.6  62.6   0.0


sous Openbox
ip -N route >> outputOpenBox.txt
mtr -n -r -c 1 www.google.com >>  outputOpenBox.txt

default via 192.168.8.1 dev enx0c5b8f279a64 proto 16 src 192.168.8.100 metric 
100
169.254.0.0/16 dev enx0c5b8f279a64 scope 253 metric 1000
192.168.8.0/24 dev enx0c5b8f279a64 proto 2 scope 253 src 192.168.8.100 metric 
100
Start: 2023-12-22T17:39:36+
HOST: localhost   Loss%   Snt   Last   Avg  Best  Wrst StDev
   1.|-- 192.168.8.10.0% 1   35.6  35.6  35.6  35.6   0.0
   2.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   3.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   4.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   5.|-- 172.16.188.85  0.0% 1   61.4  61.4  61.4  61.4   0.0
   6.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
   7.|-- 172.16.188.44  0.0% 1   93.2  93.2  93.2  93.2   0.0
   8.|-- 81.52.186.121  0.0% 1   50.3  50.3  50.3  50.3   0.0
   9.|-- 193.251.241.2220.0% 1   57.7  57.7  57.7  57.7   0.0
  10.|-- ???   100.0 10.0   0.0   0.0   0.0   0.0
  11.|-- 108.170.241.1930.0% 1   68.2  68.2  68.2  68.2   0.0
  12.|-- 142.250.224.1310.0% 1   67.8  67.8  67.8  67.8   0.0
  13.|-- 216.58.214.4   0.0% 1   69.4  69.4  69.4  69.4   0.0


Ils se ressemblent, ce qui ne m’étonne pas dans la mesure ou tout passe 
normalement en ligne de commande, dans les trois cas : en mode console, dans un 
terminal sous GNOME ou Openbox, si je fais :

ping kde.org

Ca passe normalement.

C’est libreoffice, firefox(sauf après une longue attente) ou evolution posent 
problème sous openbox.


Merci d'avance,

--
Benoît




Re: Connexion réseau impossible pour certains logiciels

2023-12-21 Par sujet NoSpam

Bonjour

Le 21/12/2023 à 13:19, benoit a écrit :


Bonjour,

J’ai réinstallé mon système et les logiciels tels que evolution, 
libreoffice, firefox-esr, ne parviennent pas à se connecter à internet.


Chose bizarre, la version de firefox téléchargée sur le site de 
mozilla se connecte sans problème…


Comme si des logiciels en paquet debian ne prenaient pas le même 
chemin pour se connecter à internet .


Comment diagnostiquer ça ?


tcpdump


apt se connecte sans problème

Je ne sais pas si c’est à case de ça, durant la procédure 
d’installation ma clé 4G n’était jamais détectée, j’ai dû utiliser un 
DVD et installer network-manager pour avoir du réseau.


Merci d’avance

--

Benoît



Envoyé avec la messagerie sécurisée Proton Mail. 

Re: Écran noir avec Intel UHD Alder-Lake sur Bookworm+Backports

2023-12-21 Par sujet NoSpam
Essayez de mettre modeset=0 dans la ligne de commande grub comme par ex 
i915.modeset=0


Le 21/12/2023 à 12:26, Olivier a écrit :

Bonjour,

J'ai une nouvelle machine UN305 de Minis Forum.
J'y ai installé Bullseye puis Bookworm et le noyau 6.5 du dépôt
bookworm-backports.

Quand la machine démarre, elle affiche quelques secondes le menu de
boot (celui qui permet par exemple d'accéder à l'UEFI) puis son écran
reste noir.

Par SSH, je peux me connecter à la machine.

J'ai:
# lspci -k | grep -EA3 'VGA|3D|Display'
00:02.0 VGA compatible controller: Intel Corporation Alder Lake-N [UHD Graphics]
 Subsystem: IP3 Tech (HK) Limited Alder Lake-N [UHD Graphics]
 Kernel driver in use: i915
 Kernel modules: i915

1. Existe-t-il un moyen avec le menu de boot, pour basculer
l'affichage dans un mode dégradé (au cas où SSH ne devait plus
fonctionner) ?

2. Quels mots clés utiliser pour retrouver des rapports de bogues
similaires au mien ?

3. Comment corriger ?

Slts




Re: Debian-installer gèle pendant l'installation sur Minis Forum UN305 [RESOLU]

2023-12-19 Par sujet NoSpam

Le noyau 6.5 est dans bookworm-backport

Le 19/12/2023 à 17:14, Olivier a écrit :

Pour X (mauvaises) raisons, j'ai préféré essayer d'installer Bullseye
sur la machine UN305 et tout s'est passé normalement !

À l'évidence, il y a une anomalie sur cette configuration (Alder
Lake/Bookworm) mais au moins, j'ai l'assurance qu'il n'est pas
impossible d'installer Debian sur cette machine.

Merci, infiniment, Sébastien de m'avoir mis sur la bonne voie.

L'intérêt principal de l'achat de cette machine était de me permettre
de migrer sans stress de Bullseye à Bookworm.
Il va falloir revoir tous mes plans.

Je ne suis pas très rassuré d'utiliser testing sur sa machine de tous
les jours mais c'est une autre histoire ...




Re: [HS] installer Signal sous Debian sans smartphone

2023-11-29 Par sujet NoSpam

Bonjour

voici la méthode utilisant un numéro de poste fixe

Pour créer un compte pour une ligne fixe

. créer un captcha https://signalcaptchas.org/registration/generate
. copier la partie après ://
. signal-cli -u +3336800 register --captcha signal-... ; ceci créé 
un compte avec envoi SMS, peu importe

. créer un nouveau captcha https://signalcaptchas.org/registration/generate
. copier la partie après ://
. signal-cli -u +3336800 register --voice --captcha signal-...
. un appel téléphonique est réceptionné lisant le code de validation (6 
chiffres à date de document)

. signal-cli -a +3336800 verify 
. signal-cli -a +3336800 send -m "Texte" +3368400
. si OK le mobile a réceptionné le message.

Le 29/11/2023 à 16:07, Jean Louis Giraud Desrondiers a écrit :

bonjour la liste,
résumé des épisodes précédents : j'ai une amie (qui n'a pas de
smartphone) et dont le portable est sous Mint et qui souhaite installer
dessus  un logiciel de chat pour pouvoir suivre les discussions de la
quinzaine de personnes (toutes sous Windaube et utilisant toutes
Signal) habitant comme elle dans une résidence à habitat partagé. Dans
un premier temps j'ai cherché une alternative à Signal mais il s'avère
qu'il est quasi impossible de convaincre ses co-habitants de changer de
logiciel de chat (en gros leur position c'est : tu as fait le choix de
ne pas avoir de smartphone donc débrouille toi pour gérer) donc je
cherche maintenant à installer Signal sur son portable et à
lui configurer un compte Signal.
J'ai réussi l'installation de Signal via extrepo (merci Sebastien) mais
pour ouvrir un compte je bloque : lorsque je démarre Signal, il ouvre
une fenêtre avec un QR code que nous avons décodé avec QtQR et nous
obtenons une longue suite alphanumérique à la place mais ensuite ? je
ne sais pas quoi faire de ça ?
Par ailleurs j'ai vu ce tuto
https://kemenaran.winosx.com/posts/signal-sans-smartphone
mais je bloque sur l'étape 1 pour installer Signal-cli :
que faire de ceci :
  # Sous Linux, suivre les instruction ici :
  # https://github.com/AsamK/signal-cli/wiki/Quickstart
  





Re: [HS] alternative à Signal sous Debian et SANS smartphone

2023-11-20 Par sujet NoSpam
Bonjour. Je n'ai rien de plus à ajouter, il s'agit d'une manipulation 
basique d'un rajout de dépôt sous Debian.


Ce qui par contre pourrait aider est de donner un sens compréhensif à

"j'ai tenté sans succès ce matin d'appliquer la procédure"

Le 20/11/2023 à 14:28, Jean Louis Giraud Desrondiers a écrit :

Salut,
j'ai tenté sans succès ce matin d'appliquer la procédure que tu as
indiquée ci-dessous :

cat /etc/apt/sources.list.d/signal-xenial.list

deb [arch=amd64
signed-by=/usr/share/keyrings/signal-desktop-keyring.gpg]
https://updates.signal.org/desktop/apt xenial main

sudo apt update

sudo apt install signal-desktop


Est-ce que tu pourrais détailler les différentes étapes de la procédure
stp ?
D'avance merci






Re: le bluez de la doc de bluez (+wireplumber)

2023-11-17 Par sujet NoSpam

Debian bookworm également

Le 17/11/2023 à 20:03, NoSpam a écrit :

Ubuntu 22.04 pas de soucis avec bluetoothctl --help et les man

ii  bluez  5.64-0ubuntu1 amd64    Bluetooth tools and daemons

Le 17/11/2023 à 19:49, Marc Chantreux a écrit :

salut à tous,

Je tente de connecter un casque USB. Pour le moment, j'ai réussi
à enregistrer le périphérique

# bluetoothctl devices |grep W
Device 14:XX:XX:XX:XX:XX WH-XB900N

et il me faut maintenant le pairer. Et là surprise: toutes ces
commandes ne servent à peu pret à rien:

man bluetoothctl
bluetoothctl --help
apropos bluetoothctl
apropos bluez
info

"il me manque un paquet de doc", me dis-je, mais

# aptitude search '~nbluez ~ndoc'
libkf5bluezqt-doc - documentation files for bluez-qt

bon ... je me résigne:

apt-cache show bluez |
sed '/^Homepage: /!d;s///;q' |
xargs chromium

ce qui me fait visiter http://www.bluez.org. Sauf que même ici

* pas d'onglet doc.
* la FAQ est moins longue que celle de la WTFPL 
(http://www.wtfpl.net/faq/)


dans la page download, je trouve "User Space BlueZ Package". Cool!

curl http://www.kernel.org/pub/linux/bluetooth/bluez-5.66.tar.xz |
tar xz
grep -F bluetoothctl blu*/doc

et là encore je ne trouve rien (ou plutôt une ligne).

Y'a pas de docs ou c'est moi qui ne sais plut chercher?

cordialement,
marc




Re: le bluez de la doc de bluez (+wireplumber)

2023-11-17 Par sujet NoSpam

Ubuntu 22.04 pas de soucis avec bluetoothctl --help et les man

ii  bluez  5.64-0ubuntu1 amd64    Bluetooth tools and daemons

Le 17/11/2023 à 19:49, Marc Chantreux a écrit :

salut à tous,

Je tente de connecter un casque USB. Pour le moment, j'ai réussi
à enregistrer le périphérique

# bluetoothctl devices |grep W
Device 14:XX:XX:XX:XX:XX WH-XB900N

et il me faut maintenant le pairer. Et là surprise: toutes ces
commandes ne servent à peu pret à rien:

man bluetoothctl
bluetoothctl --help
apropos bluetoothctl
apropos bluez
info

"il me manque un paquet de doc", me dis-je, mais

# aptitude search '~nbluez ~ndoc'
libkf5bluezqt-doc - documentation files for bluez-qt

bon ... je me résigne:

apt-cache show bluez |
sed '/^Homepage: /!d;s///;q' |
xargs chromium

ce qui me fait visiter http://www.bluez.org. Sauf que même ici

* pas d'onglet doc.
* la FAQ est moins longue que celle de la WTFPL (http://www.wtfpl.net/faq/)

dans la page download, je trouve "User Space BlueZ Package". Cool!

curl http://www.kernel.org/pub/linux/bluetooth/bluez-5.66.tar.xz |
tar xz
grep -F bluetoothctl blu*/doc

et là encore je ne trouve rien (ou plutôt une ligne).

Y'a pas de docs ou c'est moi qui ne sais plut chercher?

cordialement,
marc




Re: Délai de 25 secondes

2023-11-11 Par sujet NoSpam

Bonjour

Le 10/11/2023 à 22:19, Jose CHARTERS a écrit :

Le 10/11/2023 à 08:43, Seb a écrit :

Il y a 6 mois (Debian 11), je n'avais aucun problème de ce type.

Il y a 3 mois (Debian 11), j'ai remarqué ce souci avec un Firefox que 
je venais de mettre à jour.


Aujourd'hui (Debian 12), j'ai le problème avec Firefox, Pavucontrol 
et Xdaliclock.


Le problème est croissant et menace de devenir handicapant en Debian 13.
Je ne pense pas qu'il soit lié spécifiquement à Pavucontrol.

Quelque chose qui rend mon installation peu courante, c'est que 
pendant l'install je décoche toutes les cases liées à des 
gestionnaires de fenêtres, et une fois l'install terminée j'installe 
le minimum (fvwm et ses dépendances). D'habitude, quand on décoche 
toutes ces cases, c'est pour un serveur (qui ne lancera jamais 
xdaliclock, donc on ne verra pas apparaître ce délai de 25 secondes).


De la sorte, il est probable que je n'installe pas un package qui est 
standard chez les autres utilisateurs et qui s'avère utile pour 
certains logiciels graphiques (quoique pas indispensable puisque ces 
logiciels finissent par se lancer).


Sinon, un rapport de bogue sur 
https://gitlab.freedesktop.org/pulseaudio/pavucontrol/-/issues 
pourrait être utile.


C'est vrai qu'un rapport de bug pourrait servir.
Peut-être plus avec reportbug toutefois, si c'est bien un package qui 
me manque ; il n'y aurait alors qu'une simple dépendance à ajouter.



Si tu as la flemme de débugger, j'imagine que tu as actuellement
pulseaudio d'installé. Tu pourrais le retirer au profit de
pipewire-pulse et voir si ça fonctionne mieux.


À vrai dire, j'utilise très peu pavucontrol ; c'est la multiplication 
des endroits où le délai se manifeste qui m'inquiète.


En tout état de cause, vu que tu as le fd et 25 secondes pour agir, 
un ls -al /proc/XXX/fd/YYY est sans doute utile pour savoir quelle 
socket/autre il poll.


Ben ça donne ça:
~> ls -l /proc/$(pidof pavucontrol)/fd/11
lrwx-- 1 seb seb 64 Nov 10 10:42 /proc/135045/fd/11 -> 
'anon_inode:[eventfd]'


Bonsoir,

Je n'avais pas le lien jusqu'à présent, mais j'ai le même type de 
soucis sur ma debian 12.


Pour moi, cela se manifeste lors du lancement de Firefox et lorsque je 
retire certaines clés USB. Je m'en accommodais.


Sur Debian 11, cela se manifestait uniquement lors du lancement de 
Firefox.


Peux-tu me rappeler la commande pour voir le délai de 25 s. Je l'ai vu 
passé dans les mails précédents, mais je n'avais pas percuter que 
c'était valable pour moi également.



https://lists.debian.org/debian-user-french/



Re: [HS] alternative à Signal sous Debian et SANS smartphone

2023-11-11 Par sujet NoSpam

Bonjour

Le 11/11/2023 à 10:53, Jean Louis Giraud Desrondiers a écrit :

bonjour ,
J'essaie d'aider une amie qui souhaite installer sur son portable (sous
Mint) une appli de chat : on a bien trouvé un tuto pour installer
Signal mais je n'ai pas réussi l'installation.

cat /etc/apt/sources.list.d/signal-xenial.list

deb [arch=amd64 
signed-by=/usr/share/keyrings/signal-desktop-keyring.gpg] 
https://updates.signal.org/desktop/apt xenial main


sudo apt update

sudo apt install signal-desktop


  Donc nous essayons de
trouver une appli de chat sous Debian mais qui doit aussi fonctionner
sous Windows ou Mac.

Telegram

Après quelques recherches nous avons trouvé Jami
et Discord mais d'après ce que je lis sur ces deux applis je ne suis
pas sûr qu'on puisse les utiliser sans smartphone.
Merci pour vos réponses.




Re: Retard au boot

2023-11-03 Par sujet NoSpam
Il le dit: il s'attend à redémarrer à partir d'un espace d'hibernation 
qu'il ne trouve pas


Le 03/11/2023 à 10:32, Norbert Ponce a écrit :
Lors du démarrage de l'ordi, les 2 premières lignes concernent la 
vérification du disque "windows", puis il y a une longue pause suivie de:

/Gave up waiting for suspend / resume device
/Il en a marre d'attend/re, /moi//aussi. Comment puis-je savoir ce 
qu'il attend./

/Merci/
/ 

Re: CUPS, Bullseye et Apple

2023-10-21 Par sujet NoSpam

https://fr.wikipedia.org/wiki/Common_Unix_Printing_System

Le 21/10/2023 à 16:05, Thierry a écrit :

Bonjour,

Incidemment, sur l'interface d'administration CUPS sur une Debian 
Bullseye pur jus, j'ai remarqué cette petite note en bas de page:


" CUPS et le logo CUPS sont des marques déposée de Apple Inc. CUPS est 
sous copyright 2017-2019 Apple Inc. Tous droits réservés".


Pour moi qui suis un tenant du libre et allergique à Apple, de quoi 
s'inquiéter?


Qu'est-ce que cela signifie?
Merci




Re: imposer une IP à une seconde carte réseau

2023-10-17 Par sujet NoSpam

Bonjour

soit utiliser le fichier rc.local si le système est activé via systemd 
soit utiliser la commande up du fichier interfaces


Le 17/10/2023 à 15:34, Alex PADOLY a écrit :


Bonsoir à tous,


Cela fonctionne, le problème, c'est que l'on doit ressaisir cette 
commande à chaque redémarrage du serveur.


Le serveur ltsp nécessite une seconde carte réseau ayant une adresse 
IP spécifique.


Avez-vous une idée pour imposer cette adresse fixe à chaque 
redémarrage du serveur.



Merci beaucoup!





Le 2023-10-14 20:47, NoSpam a écrit :


Bonsoir

sudo ip a add  dev 

sudo ip a -6 add  dev  # pour une ipv6

L'interface doit être up

sudo ip link set  up


Le 14/10/2023 à 19:42, Alex PADOLY a écrit :


Bonsoir à tous,


La dernière fois que j'ai configuré des cartes réseau sur un système 
Debian, celles-ci s'appelaient eth0 , eth1, eth2.



Aujourd'hui, je commence la configuration d'un serveur LTSP et je 
souhaiterais imposer une adresse réseau à la seconde carte réseau 
reliée au switch pour les différents clients.


Le système d'adressage IP des cartes réseau sous Debian a-t-il 
fondamentalement changé.


Comment aujourd'hui imposer une adresse IP fixe à la seconde carte 
réseau?


Merci pour vos réponses et éclairages.

Alex PADOLY






Re: imposer une IP à une seconde carte réseau

2023-10-14 Par sujet NoSpam

Bonsoir

sudo ip a add  dev 

sudo ip a -6 add  dev  # pour une ipv6

L'interface doit être up

sudo ip link set  up


Le 14/10/2023 à 19:42, Alex PADOLY a écrit :


Bonsoir à tous,


La dernière fois que j'ai configuré des cartes réseau sur un système 
Debian, celles-ci s'appelaient eth0 , eth1, eth2.



Aujourd'hui, je commence la configuration d'un serveur LTSP et je 
souhaiterais imposer une adresse réseau à la seconde carte réseau 
reliée au switch pour les différents clients.


Le système d'adressage IP des cartes réseau sous Debian a-t-il 
fondamentalement changé.


Comment aujourd'hui imposer une adresse IP fixe à la seconde carte réseau?

Merci pour vos réponses et éclairages.

Alex PADOLY








Re: Problèmes à l'installation si je ne veux pas refaire les partitions de swap

2023-09-29 Par sujet NoSpam


Le 29/09/2023 à 16:56, Eric DEGENETAIS a écrit :

Si les machines utilisent toutes LVM y compris la swap *et* que vous
Je ne suis pas sûr de saisir le rapport avec LVM. Ça facilite la
modification des partitions, mais je ne vois rien qui interdise de
réutiliser une partition de swap taillée à même le disque physique.
Vous pouvez développer ?
J'avais cru comprendre que vous utilisiez un espace swap par OS installé 
d'où vos problèmes...

n'hibernez pas vous pouvez partager une même partition swap pour toutes

[...] je le fais dans le mode que j'appelle "suspend
to RAM".
Cela suffit pour ne pas pouvoir partager la swap avec un autre OS car 
celle ci contient toujours des données d'avant hibernation.

Re: Problèmes à l'installation si je ne veux pas refaire les partitions de swap

2023-09-29 Par sujet NoSpam

Bonjour

Le 29/09/2023 à 16:00, Eric DEGENETAIS a écrit :

[...]

Ma question : faut-il me résoudre à refaire les swap et corriger mon
OS debian préexistant, ou quelqu'un connaît-il un moyen de réutiliser
telles quelles les partitions de swap existantes ?
Si les machines utilisent toutes LVM y compris la swap *et* que vous 
n'hibernez pas vous pouvez partager une même partition swap pour toutes 
les versions d'OS




Re: crash probablement lié à amdgpu

2023-09-27 Par sujet NoSpam

Bonjour

Le 27/09/2023 à 13:03, LECOQ Vincent a écrit :
[...]
Depuis mon dernier apt full-upgrade hier, je constate un crash assez 
rapide de ma session gnome wayland.

[...]
Linux b550 6.5.0-1-amd64 #1 SMP PREEMPT_DYNAMIC Debian 6.5.3-1 
(2023-09-13) x86_64 GNU/Linux

oktail@b550:~$ cat /etc/debian_version
trixie/sid


[...]

Les plaisirs de SID :) Ouvrir un ticket de bug est la solution et 
revenir aux versions antérieurs des paquets concernés.




Re: Perte de souris USB

2023-09-13 Par sujet NoSpam



Le 13/09/2023 à 11:35, Daniel Caillibaud a écrit :

Bonjour,

Bonjour


Sur ma bookworm je "perd" régulièrement ma souris USB (3~4 fois / j), le 
pointeur se fige à l'écran.

La débrancher / rebrancher règle le pb. J'ai échangé les branchements usb 
clavier / souris et le pb persiste,
souris HS ou pb de controleur USB ?

J'utilise le DM cinnamon (avec gdm3) sans personnalisation particulière de 
xorg/wayland.

kern.log juste avant de perdre la souris

2023-09-13T11:03:50.433634+02:00 ldlc17 kernel: [787895.633231] usb 1-1: USB 
disconnect, device number 85
2023-09-13T11:03:50.761647+02:00 ldlc17 kernel: [787895.961281] usb 1-1: new 
low-speed USB device number 86 using xhci_hcd
2023-09-13T11:03:50.889646+02:00 ldlc17 kernel: [787896.089303] usb 1-1: device 
descriptor read/64, error -71

dh@feijoa [~] $ errno 71

EPROTO 71 Erreur de protocole

[...]


Je vais fouiller mes placards pour trouver une autre souris, pour voir si le pb 
disparaît, mais si vous avez une idée…


Bonne idée ;)



Re: Debian 12 - Blocage IPv4 sans fail2ban & co

2023-09-08 Par sujet NoSpam


Le 08/09/2023 à 09:11, NoSpam a écrit :


Bonjour


J'ai trouvé cela

https://community.ovh.com/t/proxmox-ip-failover-probleme-reseau-vers-orange/36874/13

La 10.200.2.73 est une IP OVH


Le 07/09/2023 à 23:38, Romain a écrit :
Je confirme que quand ça tombe, c'est le serveur OVH qui ne parvient 
pas à envoyer la réponse à mon réseau.


35 9.862648672 IP_PUBLIQUE_MAISON → 54.38.38.159 ICMP 78 Echo (ping) 
request  id=0x4b30, seq=33150/32385, ttl=1
36 9.862704895 54.38.38.159 → IP_PUBLIQUE_MAISON ICMP 106 Destination 
unreachable (Port unreachable)


MTR du serveur OVH vers chez moi :
Start: 2023-09-07T23:30:08+0200
HOST: rbx                         Loss%   Snt   Last   Avg  Best 
 Wrst StDev
  1.|-- 54.38.38.252               0.0%    10    0.6   0.5 0.3   0.7 
  0.1
  2.|-- 10.162.250.98              0.0%    10    0.9   0.5 0.4   0.9 
  0.1
  3.|-- 10.72.52.32                0.0%    10    0.5   0.5 0.4   0.7 
  0.1
  4.|-- 10.73.17.42                0.0%    10    0.2   0.2 0.1   0.3 
  0.0
  5.|-- 10.95.64.152               0.0%    10    1.1   1.2 1.1   1.5 
  0.1
  6.|-- 54.36.50.226               0.0%    10    4.4   4.4 4.2   4.7 
  0.2
  7.|-- 10.200.2.73                0.0%    10   78.0  11.6 4.1  78.0 
 23.4
  8.|-- ???                       100.0    10    0.0   0.0   0.0   
0.0   0.0


Dubitatif: réseau interne OVH - Sortie OVH public - retour réseau 
interne de ???


La 10.200.2.73 te dit quelque chose ?



Le jeu. 7 sept. 2023 à 14:17, Michel Verdier  a écrit :

Le 7 septembre 2023 Thomas Trupel a écrit :

> Pour compléter la réponse de Michel, un "ip route get 54.38.38.159"
> lancé sur rpi4 à la survenance du problème permettrait de
détecter un
> éventuel problème de routage sur rpi4.

Moi je pensais au bon vieux "route -n" mais on se refait pas :)
Sinon un "arp -n", "ip neighbour" pour être au goût du jour, peut
être
bien aussi pour voir les devices connus dans le voisinage et qui
devrait
être cohérent avec le routage.


Re: Debian 12 - Blocage IPv4 sans fail2ban & co

2023-09-08 Par sujet NoSpam

Bonjour

Le 07/09/2023 à 23:38, Romain a écrit :
Je confirme que quand ça tombe, c'est le serveur OVH qui ne parvient 
pas à envoyer la réponse à mon réseau.


35 9.862648672 IP_PUBLIQUE_MAISON → 54.38.38.159 ICMP 78 Echo (ping) 
request  id=0x4b30, seq=33150/32385, ttl=1
36 9.862704895 54.38.38.159 → IP_PUBLIQUE_MAISON ICMP 106 Destination 
unreachable (Port unreachable)


MTR du serveur OVH vers chez moi :
Start: 2023-09-07T23:30:08+0200
HOST: rbx                         Loss%   Snt   Last   Avg  Best  Wrst 
StDev

  1.|-- 54.38.38.252               0.0%    10    0.6   0.5 0.3   0.7   0.1
  2.|-- 10.162.250.98              0.0%    10    0.9   0.5 0.4   0.9   0.1
  3.|-- 10.72.52.32                0.0%    10    0.5   0.5 0.4   0.7   0.1
  4.|-- 10.73.17.42                0.0%    10    0.2   0.2 0.1   0.3   0.0
  5.|-- 10.95.64.152               0.0%    10    1.1   1.2 1.1   1.5   0.1
  6.|-- 54.36.50.226               0.0%    10    4.4   4.4 4.2   4.7   0.2
  7.|-- 10.200.2.73                0.0%    10   78.0  11.6 4.1  78.0  23.4
  8.|-- ???                       100.0    10    0.0   0.0 0.0   0.0   0.0


Dubitatif: réseau interne OVH - Sortie OVH public - retour réseau 
interne de ???


La 10.200.2.73 te dit quelque chose ?



Le jeu. 7 sept. 2023 à 14:17, Michel Verdier  a écrit :

Le 7 septembre 2023 Thomas Trupel a écrit :

> Pour compléter la réponse de Michel, un "ip route get 54.38.38.159"
> lancé sur rpi4 à la survenance du problème permettrait de
détecter un
> éventuel problème de routage sur rpi4.

Moi je pensais au bon vieux "route -n" mais on se refait pas :)
Sinon un "arp -n", "ip neighbour" pour être au goût du jour, peut être
bien aussi pour voir les devices connus dans le voisinage et qui
devrait
être cohérent avec le routage.


Re: Debian 12 - Blocage IPv4 sans fail2ban & co

2023-09-07 Par sujet NoSpam



Le 07/09/2023 à 11:47, Michel Verdier a écrit :

Le 7 septembre 2023 Romain a écrit :


Oui, rpi4.home est chez moi. J'essaie de reproduire avec le -n, mais ma
compréhension est-elle bonne, à savoir qu'un équipement sur la route vers
mon serveur met fin au routage ? Ca pourrait être "l'anti-ddos" d'OVH ?

L'option -n évite le dns mais ça n'apporte rien de plus.
Bein si, on aurait vu de suite une IP privée de rpi4.home, pas besoin de 
poser la question ...




Re: Debian 12 - Blocage IPv4 sans fail2ban & co

2023-09-07 Par sujet NoSpam

rpi4.home c'est chez toi ? Avec le -n on aurait eu les IP ...

Le 07/09/2023 à 09:30, Romain a écrit :
Ça s'est reproduit cette nuit, mais je n'ai pas pu investiguer avant 
mon réveil, et pour l'instant ça ne bloque plus.


Par curiosité je fais un MTR régulier, et j'ai eu un truc étrange.

Un normal (rpi4 à la maison vers OVH) :
└─# mtr -r 54.38.38.159 -4
Start: 2023-09-07T07:14:15+
HOST: rpi4                        Loss%   Snt   Last   Avg  Best  Wrst 
StDev
  1.|-- livebox.home               0.0%    10    1.0   0.9   0.7   1.1 
  0.1

  2.|-- 80.10.239.9                0.0%    10    3.0   2.9 2.7   3.5   0.3
  3.|-- ae102-0.ncidf103.rbci.ora  0.0%    10    3.3   3.4 2.2   6.3   1.1
  4.|-- ae51-0.nridf101.rbci.oran  0.0%    10    3.2   3.4 3.1   3.6   0.2
  5.|-- ae41-0.noidf001.rbci.oran  0.0%    10    3.5   3.7 3.2   5.4   0.6
  6.|-- be102.par-th2-pb1-nc5.fr . 
 0.0%    10   25.9   9.6   3.7  31.7  10.5
  7.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
  8.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
  9.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
 10.|-- be103.rbx-g4-nc5.fr.eu    0.0% 
   10    8.1   9.0   7.2  20.9   4.2
 11.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
 12.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
 13.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
 14.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
 15.|-- mail.borezo.info          0.0%    10 
   6.9   7.2   6.7   7.9   0.4


Le même quelques minutes après (pas normal) :
└─# mtr -r 54.38.38.159 -4
Start: 2023-09-07T07:24:27+
HOST: rpi4                        Loss%   Snt   Last   Avg  Best  Wrst 
StDev
  1.|-- livebox.home               0.0%    10    0.9   1.1   0.7   2.8 
  0.6

  2.|-- 80.10.239.9                0.0%    10    2.8   3.0 2.7   4.4   0.5
  3.|-- ae102-0.ncidf103.rbci.ora  0.0%    10   37.3   6.8 2.7  37.3  10.7
  4.|-- ae51-0.nridf101.rbci.oran  0.0%    10    3.5   3.5 3.1   4.6   0.4
  5.|-- ae41-0.noidf001.rbci.oran  0.0%    10    3.3   3.9 3.2   8.4   1.6
  6.|-- be102.par-th2-pb1-nc5.fr . 
 0.0%    10    3.7  14.0   3.7  44.1  15.0
  7.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
  8.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
  9.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
 10.|-- be103.rbx-g4-nc5.fr.eu    0.0% 
   10    7.5   8.4   7.1  12.1   1.7
 11.|-- ???                       100.0    10    0.0   0.0   0.0   0.0 
  0.0
 12.|-- rpi4.home                 90.0%    10  7955. 7955. 7955. 7955. 
  0.0


Le mer. 6 sept. 2023 à 08:39, Romain  a écrit :

Bonjour la liste,

J'ai récemment réinstallé un serveur dédié (chez OVH au cas où ça
puisse aider dans le diagnostic), passant de Debian 11 à Debian 12.

Depuis, j'ai un blocage régulier et progressif de l'IPv4 de chez
moi. L'accès en IPv6 ou depuis une autre IPv4 (y compris chez le
même opérateur) fonctionne.

Exemple cette nuit après un reboot du serveur la veille au soir :
01h43-02h13 (30 minutes)
02h26-03h26 (1 heure)
03h28-05h28 (2 heures)
05h55-? (pas encore débloqué)

Problèmes :
- sur le template Debian 12 d'OVH pour les serveurs dédiés, il n'y
a pas d'outil de blocage pré-installé (pas de fail2ban par exemple)
- je n'en ai pas ajouté depuis l'installation du serveur,
uniquement apache (avec mod_security), PHP et MariaDB
- depuis l'IP de chez moi, cette nuit, les seules requêtes
générées étaient celles de ma sonde Uptime Kuma, à savoir un ping
toutes les minutes, et une requête curl toutes les minutes vers
une URL qui n'a jamais retourné autre chose qu'un HTTP 200 (sauf
quand l'IP est bloquée, bien entendu)

Lorsque mon IP est bloquée, curl retourne un "Connection refused".
Ping retourne un "Destination Port Unreachable".

Dans les logs du serveur, je ne trouve aucune mention de mon IPv4.
MTR (-4) ne signale aucun problème pour joindre le serveur. J'ai
fait vérifier par OVH et ce n'est pas un de leur équipement
réseau, et un redémarrage en rescue permet de récupérer le ping.

Avez-vous une idée de ce qui pourrait déclencher cela sur un
Debian 12 quasiment vierge ? Je me tire les cheveux depuis
quelques jours...

Merci !

Romain


Re: Debian 12 - Blocage IPv4 sans fail2ban & co

2023-09-06 Par sujet NoSpam


Le 06/09/2023 à 09:13, Romain a écrit :

Non c'est un blocage général semble-t-il (http, https, ssh, ping, ...).

Port http non ouvert, port ssh inexistant sauf s'il écoute sur un autre port


ping port unreachable et mtr fonctionnel est un oxymore ! mtr utilise
ping et traceroute ...


└─# mtr -r 54.38.38.159

mtr -n 54.38.38.159



tcpdump sur le port 80 avec enregistrement.

Côté serveur dédié OVH ou côté sonde Uptime Kuma ?

Serveur bien sûr
Au moment du blocage j'ai déjà tenté de reproduire des pings & curl 
vers l'IP de mon dédié sur lequel tournait tcpdump, aucune requête vu 
de mon IP à la maison.


Je ne comprends pas cette phrase. As tu testé avec nc ?

Quelle est la commande curl exécutée ?



Le mer. 6 sept. 2023 à 09:00, NoSpam  a écrit :

Bonjour

Le 06/09/2023 à 08:39, Romain a écrit :
> Bonjour la liste,
>
> J'ai récemment réinstallé un serveur dédié (chez OVH au cas où ça
> puisse aider dans le diagnostic), passant de Debian 11 à Debian 12.
>
> Depuis, j'ai un blocage régulier et progressif de l'IPv4 de chez
moi.
> L'accès en IPv6 ou depuis une autre IPv4 (y compris chez le même
> opérateur) fonctionne.
>
> Exemple cette nuit après un reboot du serveur la veille au soir :
> 01h43-02h13 (30 minutes)
> 02h26-03h26 (1 heure)
> 03h28-05h28 (2 heures)
> 05h55-? (pas encore débloqué)
>
> Problèmes :
> - sur le template Debian 12 d'OVH pour les serveurs dédiés, il
n'y a
> pas d'outil de blocage pré-installé (pas de fail2ban par exemple)
> - je n'en ai pas ajouté depuis l'installation du serveur,
uniquement
> apache (avec mod_security), PHP et MariaDB
> - depuis l'IP de chez moi, cette nuit, les seules requêtes générées
> étaient celles de ma sonde Uptime Kuma, à savoir un ping toutes les
> minutes, et une requête curl toutes les minutes vers une URL qui
n'a
> jamais retourné autre chose qu'un HTTP 200 (sauf quand l'IP est
> bloquée, bien entendu)
>
> Lorsque mon IP est bloquée, curl retourne un "Connection refused".
> Ping retourne un "Destination Port Unreachable".
>
> Dans les logs du serveur, je ne trouve aucune mention de mon
IPv4. MTR
> (-4) ne signale aucun problème pour joindre le serveur. J'ai fait
> vérifier par OVH et ce n'est pas un de leur équipement réseau,
et un
> redémarrage en rescue permet de récupérer le ping.

J'en déduis que le blocage est sur le port 80 ? Pour débloquer je
suppose une connexion ssh ? Lorsque c'est bloqué, testé un nc -v
 80

ping port unreachable et mtr fonctionnel est un oxymore ! mtr utilise
ping et traceroute ...

>
> Avez-vous une idée de ce qui pourrait déclencher cela sur un
Debian 12
> quasiment vierge ? Je me tire les cheveux depuis quelques jours...
tcpdump sur le port 80 avec enregistrement.


Re: Debian 12 - Blocage IPv4 sans fail2ban & co

2023-09-06 Par sujet NoSpam

Bonjour

Le 06/09/2023 à 08:39, Romain a écrit :

Bonjour la liste,

J'ai récemment réinstallé un serveur dédié (chez OVH au cas où ça 
puisse aider dans le diagnostic), passant de Debian 11 à Debian 12.


Depuis, j'ai un blocage régulier et progressif de l'IPv4 de chez moi. 
L'accès en IPv6 ou depuis une autre IPv4 (y compris chez le même 
opérateur) fonctionne.


Exemple cette nuit après un reboot du serveur la veille au soir :
01h43-02h13 (30 minutes)
02h26-03h26 (1 heure)
03h28-05h28 (2 heures)
05h55-? (pas encore débloqué)

Problèmes :
- sur le template Debian 12 d'OVH pour les serveurs dédiés, il n'y a 
pas d'outil de blocage pré-installé (pas de fail2ban par exemple)
- je n'en ai pas ajouté depuis l'installation du serveur, uniquement 
apache (avec mod_security), PHP et MariaDB
- depuis l'IP de chez moi, cette nuit, les seules requêtes générées 
étaient celles de ma sonde Uptime Kuma, à savoir un ping toutes les 
minutes, et une requête curl toutes les minutes vers une URL qui n'a 
jamais retourné autre chose qu'un HTTP 200 (sauf quand l'IP est 
bloquée, bien entendu)


Lorsque mon IP est bloquée, curl retourne un "Connection refused". 
Ping retourne un "Destination Port Unreachable".


Dans les logs du serveur, je ne trouve aucune mention de mon IPv4. MTR 
(-4) ne signale aucun problème pour joindre le serveur. J'ai fait 
vérifier par OVH et ce n'est pas un de leur équipement réseau, et un 
redémarrage en rescue permet de récupérer le ping.


J'en déduis que le blocage est sur le port 80 ? Pour débloquer je 
suppose une connexion ssh ? Lorsque c'est bloqué, testé un nc -v  80


ping port unreachable et mtr fonctionnel est un oxymore ! mtr utilise 
ping et traceroute ...




Avez-vous une idée de ce qui pourrait déclencher cela sur un Debian 12 
quasiment vierge ? Je me tire les cheveux depuis quelques jours...

tcpdump sur le port 80 avec enregistrement.



Re: Re : Re: Re : Re: Problème installateur Debian avancé

2023-08-29 Par sujet NoSpam

Bonjour

Le 29/08/2023 à 16:54, k6dedi...@free.fr a écrit :

Merci pour cette réponse.
L'utilitaire d'installation à rendu mes deux partitions EFI et boot en système 
inconnu.
Impossible de les reformater avec partition manager.
Je me replonge dans les outils sfdisk et mkfs pour voir si je peux les 
reformater.

Parted sait faire tout cela

Cassis


- Mail d'origine -
De: NoSpam 
À: debian-user-french@lists.debian.org
Envoyé: Mon, 28 Aug 2023 19:38:11 +0200 (CEST)
Objet: Re: Re : Re: Problème installateur Debian avancé

Le default login est user, MdP est live. sudo devrait fonctionner sans
mot de passe.

Le 28/08/2023 à 19:19, k6dedi...@free.fr a écrit :

Bonjour,
Merci de cette réponse.

Je suis avec une clé USB avec l'image ISO copiée par dd
Sous Debian 12 live, le système me demande un mot de passe pour le super 
utilisateur.
Avec partition manager il m'est demandé un mot de passe et je ne sais pas où il 
est indiqué.
J'ai essayé 'debian' puis 'Debian' et ça ne fonctionne pas.

Avec la console 'fdisk -l' n'est pas implémenté, et 'cfdisk' n'a pas d'option 
équivalente.

Je patauge.
Cassis




- Mail d'origine -
De: NoSpam 
À: debian-user-french@lists.debian.org
Envoyé: Mon, 28 Aug 2023 10:00:31 +0200 (CEST)
Objet: Re: Problème installateur Debian avancé

Bonjour

Le 28/08/2023 à 08:03, k6dedi...@free.fr a écrit :

Bonjour à tous,
Je cherche à installer Debian 12.
Je passe par le mode avancé.
Après avoir configuré les partitions ainsi :
partition 1   536,9 MB ESP  EFI System P
partition 2   805,3 MB ext4 /boot
partition 3 8,6 GB swap swap
partition 637,6 GB ext4 /
partition 716,1 GB ext4 /home

Puis validé cette configuration j’obtiens le message :
« La tentative de montage d’un système de fichiers vfat de SCSI2 (0,0,0). 
partition n°1 (sda) sur /boot/efi a échoué. »

La partition 1 a été reformatée par l’utilitaire de l’installateur.
Pour la partition 2 l’installateur modifié ainsi :
partition 2   805,3 MB ESP
Si je valide j’obtiens le même message.

Pouvez-vous m’aider car je peux aller plus loin dans l'installation.

Une fois démarré sur la clé, essayez de monter la partition: si cela
échoue, il y a effectivement un problème avec celle ci, il faudra la
recréer.

Un lien
https://wiki.archlinux.org/title/EFI_system_partition_(Fran%C3%A7ais)




Re: Re : Re: Problème installateur Debian avancé

2023-08-28 Par sujet NoSpam
Le default login est user, MdP est live. sudo devrait fonctionner sans 
mot de passe.


Le 28/08/2023 à 19:19, k6dedi...@free.fr a écrit :

Bonjour,
Merci de cette réponse.

Je suis avec une clé USB avec l'image ISO copiée par dd
Sous Debian 12 live, le système me demande un mot de passe pour le super 
utilisateur.
Avec partition manager il m'est demandé un mot de passe et je ne sais pas où il 
est indiqué.
J'ai essayé 'debian' puis 'Debian' et ça ne fonctionne pas.

Avec la console 'fdisk -l' n'est pas implémenté, et 'cfdisk' n'a pas d'option 
équivalente.

Je patauge.
Cassis




- Mail d'origine -
De: NoSpam 
À: debian-user-french@lists.debian.org
Envoyé: Mon, 28 Aug 2023 10:00:31 +0200 (CEST)
Objet: Re: Problème installateur Debian avancé

Bonjour

Le 28/08/2023 à 08:03, k6dedi...@free.fr a écrit :

Bonjour à tous,
Je cherche à installer Debian 12.
Je passe par le mode avancé.
Après avoir configuré les partitions ainsi :
partition 1   536,9 MB ESP  EFI System P
partition 2   805,3 MB ext4 /boot
partition 3 8,6 GB swap swap
partition 637,6 GB ext4 /
partition 716,1 GB ext4 /home

Puis validé cette configuration j’obtiens le message :
« La tentative de montage d’un système de fichiers vfat de SCSI2 (0,0,0). 
partition n°1 (sda) sur /boot/efi a échoué. »

La partition 1 a été reformatée par l’utilitaire de l’installateur.
Pour la partition 2 l’installateur modifié ainsi :
partition 2   805,3 MB ESP
Si je valide j’obtiens le même message.

Pouvez-vous m’aider car je peux aller plus loin dans l'installation.

Une fois démarré sur la clé, essayez de monter la partition: si cela
échoue, il y a effectivement un problème avec celle ci, il faudra la
recréer.

Un lien
https://wiki.archlinux.org/title/EFI_system_partition_(Fran%C3%A7ais)




Re: Problème installateur Debian avancé

2023-08-28 Par sujet NoSpam

Bonjour

Le 28/08/2023 à 08:03, k6dedi...@free.fr a écrit :

Bonjour à tous,
Je cherche à installer Debian 12.
Je passe par le mode avancé.
Après avoir configuré les partitions ainsi :
partition 1   536,9 MB ESP  EFI System P
partition 2   805,3 MB ext4 /boot
partition 3 8,6 GB swap swap
partition 637,6 GB ext4 /
partition 716,1 GB ext4 /home

Puis validé cette configuration j’obtiens le message :
« La tentative de montage d’un système de fichiers vfat de SCSI2 (0,0,0). 
partition n°1 (sda) sur /boot/efi a échoué. »

La partition 1 a été reformatée par l’utilitaire de l’installateur.
Pour la partition 2 l’installateur modifié ainsi :
partition 2   805,3 MB ESP
Si je valide j’obtiens le même message.

Pouvez-vous m’aider car je peux aller plus loin dans l'installation.


Une fois démarré sur la clé, essayez de monter la partition: si cela 
échoue, il y a effectivement un problème avec celle ci, il faudra la 
recréer.


Un lien 
https://wiki.archlinux.org/title/EFI_system_partition_(Fran%C3%A7ais)




Re: Monitorer la connectivité WAN en vue du re-routage

2023-08-26 Par sujet NoSpam



Le 26/08/2023 à 10:19, BERTRAND Joël a écrit :

[...]

La sécurité en vivant caché :) A l'inverse beaucoup de routeurs répondent
au ping. Si tu fais un traceroute tu le vois bien.

Surtout que bloquer le ping est une très mauvaise idée (problème de
fragmentation, de session...). Personnellement, lorsqu'un fournisseur
m'impose de bloquer le ping ou renâcle, je change de crèmerie. Le ping,
ce n'est pas simplement un protocole permettant de savoir s'il y a un
machine qui répond (d'autant qu'un nmap -P0 fait ça tout aussi bien).
C'est un protocole important.

Et en encore plus en ipv6



Re: [HS] bendel en erreur TLS

2023-08-26 Par sujet NoSpam
Alors là: j'envoie le message et le réceptionne ! Ai je débloqué la 
situation avec cet envoi ? Mystère ...


En attendant je considère le problème comme réglé, désolé pour le bruit.

Le 26/08/2023 à 16:40, NoSpam a écrit :

Bonjour,

depuis quelques jours j ene réceptionne plus les messages de la liste, 
les logs postfix/Debian11 affichent


Aug 26 16:30:23 localhost postfix/smtpd[9118]: connect from 
bendel.debian.org[2001:41b8:202:deb:216:36ff:fe40:4002]
Aug 26 16:30:23 localhost postfix/smtpd[9116]: disconnect from 
bendel.debian.org[2001:41b8:202:deb:216:36ff:fe40:4002] ehlo=1 
starttls=1 quit=1 commands=3
Aug 26 16:30:23 localhost postfix/smtpd[9119]: connect from 
bendel.debian.org[82.195.75.100]
Aug 26 16:30:23 localhost postfix/smtpd[9119]: disconnect from 
bendel.debian.org[82.195.75.100] ehlo=1 starttls=1 quit=1 commands=3


Il va sans écrire que le serveur est OK en terme de DANE TLSA, les 
messages émis pas d'autres serveurs sont bien déĺivrés (OVH, gmail, 
outlook etc).


Une connexion openssl s_client -connect mail.exemple.com:465 est 
fonctionnelle et m'amène sur


220 mail.exemple.com ESMTP

Le problème est en ipv4 comme ipv6.

Suis je le seul avec ce soucis ? Une idée du problème ?





[HS] bendel en erreur TLS

2023-08-26 Par sujet NoSpam

Bonjour,

depuis quelques jours j ene réceptionne plus les messages de la liste, 
les logs postfix/Debian11 affichent


Aug 26 16:30:23 localhost postfix/smtpd[9118]: connect from 
bendel.debian.org[2001:41b8:202:deb:216:36ff:fe40:4002]
Aug 26 16:30:23 localhost postfix/smtpd[9116]: disconnect from 
bendel.debian.org[2001:41b8:202:deb:216:36ff:fe40:4002] ehlo=1 
starttls=1 quit=1 commands=3
Aug 26 16:30:23 localhost postfix/smtpd[9119]: connect from 
bendel.debian.org[82.195.75.100]
Aug 26 16:30:23 localhost postfix/smtpd[9119]: disconnect from 
bendel.debian.org[82.195.75.100] ehlo=1 starttls=1 quit=1 commands=3


Il va sans écrire que le serveur est OK en terme de DANE TLSA, les 
messages émis pas d'autres serveurs sont bien déĺivrés (OVH, gmail, 
outlook etc).


Une connexion openssl s_client -connect mail.exemple.com:465 est 
fonctionnelle et m'amène sur


220 mail.exemple.com ESMTP

Le problème est en ipv4 comme ipv6.

Suis je le seul avec ce soucis ? Une idée du problème ?

--
Daniel



Re: reply-to de la liste

2023-07-30 Par sujet NoSpam



Le 30/07/2023 à 14:29, hamster a écrit :

Le 30/07/2023 à 13:42, steve a écrit :



Le 30-07-2023, à 13:24:07 +0200, Jean-François Bachelet a écrit :

pas trouvé comment le forcer à respecter l'adresse de retour des 
mails, il le fait quand il en a envie ici... (oui j'ai douze 
adresses différentes...)



Je n'utilise pas Thunderbird pour les listes de diffusion, donc je vais
peut-être dire une connerie, mais est-ce que la variable de TB
mail.override_list_reply_to est positionnée à false ?


Merci beaucoup, je connaissait pas.

En essayant je vois que la liste debian-user-french@lists.debian.org 
n'a pas de champ "reply-to". Est-ce que c'est voulu ou bien est-ce que 
c'est un oubli ?

X-Original-To est utilisé



Re: Utilisateurs de Free/Zimbra, merci de faire un effort :-)

2023-07-30 Par sujet NoSpam

Bonjour

Le 30/07/2023 à 13:24, Jean-François Bachelet a écrit :

hello :)


Le 30/07/2023 à 12:38, hamster a écrit :


Sans oublier que la messagerie zimbra peut très bien etre utilisée 
avec un logiciel de messagerie comme thunderbird, qui gère bien mieux 
les réponses.


hum, thunderbird est bien, sauf que la plupart du temps il ne prends 
QUE la première adresse mail pour les réponses alors c'est une autre 
adresse mail qui devrait l'être :( résultat : la réponse part avec une 
mauvaise adresse d'expéditeur... et le mail est rejeté.
Ici il fait tout bien, y compris "Répondre à la liste". Vous devriez 
regarder dans les préférences


pas trouvé comment le forcer à respecter l'adresse de retour des 
mails, il le fait quand il en a envie ici... (oui j'ai douze adresses 
différentes...)
Idem, j'ai une dizaine d'adresses d'envoi, "Répondre à" ou "Répondre à 
la liste" est toujours positionné sur l'adresse ayant réceptionné le 
message. À nouveau configurer les préférences




Re: mot de passe BIOS

2023-07-27 Par sujet NoSpam

Bonjour

Le 27/07/2023 à 16:01, hamster a écrit :

Hello.

Quelqu'un m'amène un ordi pour installer linux. Il a mis un mot de 
passe au BIOS mais bien sur ne s'en souviens pas.


L'ordi ne boote pas par défaut ni sur CD, ni sur clef USB.

Quand j'essaye d'aller dans la configuration du BIOS avec la touche 
"del" il me demande le mot de passe.


Quand j'essaye d'avoir un boot menu temporaire avec la touche "F12" il 
me demande aussi le mot de passe.


Est-ce que j'ai un espoir d'arriver a faire quelque chose ?
Je pense que non. Cherche sur le net avec la marque/modèle de 
l'ordinateur au cas ou.




Re: Networkmanager en mode console

2023-07-27 Par sujet NoSpam



Le 27/07/2023 à 11:52, ajh-valmer a écrit :

On Wednesday 26 July 2023 23:25:36 NoSpam wrote:

Le 26/07/2023 à 21:09, ajh-valmer a écrit :

Seule solution, modifier "/etc/network/interfaces",
rebooter et lancer le réseau par ifup .

On Wednesday 26 July 2023 23:25:36 NoSpam wrote:

Sérieusement ? Rebooter après avoir modifier /etc/network/interfaces
pour lancer ifup  ?
Méchamment je dirai que Linux n'est pas WinX mais même celui ci accepte
sans broncher les modifs réseau sans redémarrer.

Pourquoi "Méchamment" ?

Un adage disait :
"With Windows you must reboot, with Linux you must be root".
Aujourd'hui, selon moi, c'est devenu :
"With Linux you must be root and you must reboot".

La preuve :
Je n'ai pas trouvé d'autres solutions que de rebooter Linux après config
réseau, lorsqu'il n'est pas connecté, que ce soit en ethernet, WiFi,
et en mode graphique ou non.
Il n'accepte pas les modifs réseau sans redémarrer.


Que vous n'ayez pas trouvé d'autres solutions est une chose, affirmer 
qu'il faut redémarrer

en est une autre et est erronée.

Et heureusement, imaginez sur les machines lorsque l'on rajoute des 
interfaces comme
tun/tap/wg/ppp/bond/... ou même des interfaces physiques qui n'étaient 
pas utilisées,
s'il fallait redémarrer à chaque fois Linux ne serait pas l'OS préféré 
des administrateurs systèmes.


Je vous engage à lire https://wiki.debian.org/fr/NetworkConfiguration



Re: Networkmanager en mode console

2023-07-27 Par sujet NoSpam



Le 27/07/2023 à 07:40, Michel Verdier a écrit :

Le 26 juillet 2023 NoSpam a écrit :


Seule solution, modifier "/etc/network/interfaces",
rebooter et lancer le réseau par ifup .

Sérieusement ? Rebooter après avoir modifier /etc/network/interfaces pour
lancer ifup  ?

Méchamment je dirai que Linux n'est pas WinX mais même celui ci accepte sans
broncher les modifs réseau sans redémarrer.

Au contraire ! La stabilité et le fait que quelque chose d'aussi
important au niveau fonctionnement et sécurité ne puisse pas changer
comme ça est un énorme plus pour Linux ! De plus sous Linux il est
toujours possible d'autoriser des modifications du réseau pour le mettre
en dynamique : nm, etc. Si toi tu as un problème de configuration (plutôt
je pense de méconnaissance), et d'ailleurs lié à debian plus qu'à Linux,
ça ne veut pas dire que Linux ou son fonctionnement n'est pas bon.
Méchamment je dirai qu'il faut que tu potasses un peu plus les tenants et
aboutissants avant de juger à l'emporte-pièce :)
Euh ... pourquoi me réponds tu cela ? Au contraire de quoi ? Je n'ai 
aucun problème de configuration, c'est l'OP qui en a




Re: Networkmanager en mode console

2023-07-26 Par sujet NoSpam



Le 26/07/2023 à 21:09, ajh-valmer a écrit :

[...]
Seule solution, modifier "/etc/network/interfaces",
rebooter et lancer le réseau par ifup .


Sérieusement ? Rebooter après avoir modifier /etc/network/interfaces 
pour lancer ifup  ?


Méchamment je dirai que Linux n'est pas WinX mais même celui ci accepte 
sans broncher les modifs réseau sans redémarrer.




Re: Code de conduite [Was: Re: Comment router le trafic réseau finement]

2023-07-26 Par sujet NoSpam



Le 26/07/2023 à 12:42, RogerT a écrit :
J’ai ressorti Thunderbird pour voir si ça aidait à la mise en forme 
(des messages…). Je n’ai pas encore trouvé la manière de le configurer 
correctement pour ça. Mon vieil Outlook me semble plus familier 

Ici c'est thunderbird, aucun problème.



Re: Comment router le trafic réseau finement

2023-07-26 Par sujet NoSpam



Le 26/07/2023 à 10:54, RogerT a écrit :

[...]

Je voulais juste savoir si tu connaissais un inconvénient à utiliser systemctl 
enable plutôt que ifupdown.
C’est tout.
Ça m’intéresse aussi de savoir si on peut vivre sans systemctl !


Comme déjà écris précédemment, pourquoi utiliser X outils pour faire la 
même chose. Tu utilises NM, systemctl et que sais je encore pour monter 
tes interfaces, je n'utilise que ifupdown pour le même travail et qui de 
plus est compatible avec cloud-init. Aussi, j'utilise principalement 
ipv6, je dois donc faire passer ipv4 via ipv6: encore un argument pour 
gérer via des scripts perso.


[...]

Le 26 juil. 2023 à 10:45, NoSpam  a écrit :



Le 26/07/2023 à 10:40, RogerT a écrit :
[...]

Je crois que tu avais relevé que j’utilisais systemctl start wg0 . Tu m’as dit 
: pas besoin de nm, de systemd (systemctl enable | disable | start | … ), etc.

Je n'ai *JAMAIS* dit que j'utilise systemctl puisque c'est ifupdown qui gère 
les interfaces ! J'aimerai bien que tu ne déformes pas mes propos ...

[...]

Le 26 juil. 2023 à 10:22, NoSpam  a écrit :



Le 26/07/2023 à 10:17, RogerT a écrit :
[...]

Mais peux-tu expliquer l’inconvénient que tu trouves à un utiliser un service 
enabled ?

Qu'est ce que cela à voir dans l'histoire ?





Re: Comment router le trafic réseau finement

2023-07-26 Par sujet NoSpam



Le 26/07/2023 à 10:40, RogerT a écrit :

[...]

Je crois que tu avais relevé que j’utilisais systemctl start wg0 . Tu m’as dit 
: pas besoin de nm, de systemd (systemctl enable | disable | start | … ), etc.
Je n'ai *JAMAIS* dit que j'utilise systemctl puisque c'est ifupdown qui 
gère les interfaces ! J'aimerai bien que tu ne déformes pas mes propos ...

[...]

Le 26 juil. 2023 à 10:22, NoSpam  a écrit :



Le 26/07/2023 à 10:17, RogerT a écrit :
[...]

Mais peux-tu expliquer l’inconvénient que tu trouves à un utiliser un service 
enabled ?

Qu'est ce que cela à voir dans l'histoire ?





Re: Comment router le trafic réseau finement

2023-07-26 Par sujet NoSpam



Le 26/07/2023 à 10:17, RogerT a écrit :

[...]

Mais peux-tu expliquer l’inconvénient que tu trouves à un utiliser un 
service enabled ?


Qu'est ce que cela à voir dans l'histoire ?



Re: Comment router le trafic réseau finement

2023-07-26 Par sujet NoSpam
Pour clarifier, setconf est lancer dans mes scripts post-up, 
manuellement en est pour moi le reflet.


Le 26/07/2023 à 09:38, NoSpam a écrit :


Le 26/07/2023 à 01:22, roger.tar...@free.fr a écrit :

[...]
Si on décide à la place d'utiliser des commandes élementaires, par 
quoi remplacerait-on les commandes wg setconf et wg set ?


Je n'utilise pas ces commandes, je configure manuellement.

Comprends bien que tu ne dois pas être un clone de mes 
configurations/remarques/... à toi de découvrir ce qui te convient le 
mieux, ce avec quoi tu es à l'aise et surtout comment tu pourras réparer 
en cas de problème.







Re: Comment router le trafic réseau finement

2023-07-26 Par sujet NoSpam


Le 26/07/2023 à 01:22, roger.tar...@free.fr a écrit :

[...]
Si on décide à la place d'utiliser des commandes élementaires, par 
quoi remplacerait-on les commandes wg setconf et wg set ?


Je n'utilise pas ces commandes, je configure manuellement.

Comprends bien que tu ne dois pas être un clone de mes 
configurations/remarques/... à toi de découvrir ce qui te convient le 
mieux, ce avec quoi tu es à l'aise et surtout comment tu pourras réparer 
en cas de problème.




Re: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam


Le 25/07/2023 à 19:46, RogerT a écrit :




Le 25 juil. 2023 à 18:55, NoSpam  a écrit :

[...]
A NoSpam : tu utilises wg-quick pour toutes les interfaces wg
(serveur ou client) ? (puisque pas de service)

Non. Les interfaces sous Linux sont lancées en post-up via un script 
qui mets tout en place (MTU, DNS, routes, ...)


Je ne suis pas habitué à faire comme ça.  Peux-tu en dire davantage 
sur la manière de procéder ?

Merci.


man interfaces & remove NM


Re: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam

Aucune idée, je ne suis de loin pas un spécialiste de Windows

Le 25/07/2023 à 18:26, roger.tar...@free.fr a écrit :

Encore un truc bizarre win (version avant 10) :

Pour ce client qui n'affichait aucun bouton sur le GUI, j'avais ajouté 
dans C:\Program Files\WireGuard\Data\Configurations un fichier de conf 
(validé par ailleurs) :

pc.conf

Sans mon accord, le système a produit un fichier chiffré :
pc.conf.dpapi

et a supprimé le fichier original...

Ce fichier de conf chiffré est opérationnel (ping ok, le serveur wg 
voit ce client), mais n'est plus éditable.


Surtout, je ne peux plus le supprimer !
Que ce soit en utilisateur normal avec "pwd administrateur" (le sudo 
de win)

Ou en utilisateur admin dans sa propre session !

Je ne connaissais pas ce format de chiffrement ni ce comportement 
incroyable.
Comment se débarrasser de ce machin ? (sans devoir démarrer depuis une 
autre partition, etc.)

Merci.

----
*De: *"NoSpam" 
*À: *"Liste Debian" 
*Envoyé: *Mardi 25 Juillet 2023 17:52:49
*Objet: *Re: Fwd: Comment router le trafic réseau finement


Le 25/07/2023 à 16:28, roger.tar...@free.fr a écrit :

Bonne nouvelle : les 2 clients wg win (win10/admin  et win avant
10/non admin) fonctionnent.
Chaque pair peut joindre l'autre sur le vpn (ping).


Je pense m'être emmêlé entre plusieurs choses :

D'ou ma question si tu penses avoir compris wg ...

[...]
A NoSpam : tu utilises wg-quick pour toutes les interfaces wg
(serveur ou client) ? (puisque pas de service)

Non. Les interfaces sous Linux sont lancées en post-up via un script 
qui mets tout en place (MTU, DNS, routes, ...)




3/ divers tutos recommandent pour le client wg win10, soit aucune
directive DNS, soit une directive DNS, par exemple :
    DNS = 10.8.0.1
ou
    DNS = 10.8.0.1, 9.9.9.9

Je constate que pour accéder à internet via le serveur wg, le
client iOS wg et le client win10 wg ont besoin
    DNS = 10.8.0.1, 9.9.9.9
sinon, c'est "pas d'accès à internet".
Le client wg linux (mon poste de travail) n'a pas besoin de
directire DNS.

Aucun des clients windows, MacOS ou Linux n'ont de directives DNS



4/ l'outil ping est trompeur avec ce protocole "peu bavard" car si
le client a été inactif pendant un petit moment, il ne répond plus
au ping des autres pairs.
Tandis que sur le serveur la commande sudo wg l'affiche avec un
dernier contact assez lointain :
  latest handshake: 1 minute, 56 seconds ago

As tu lu la doc ? PersistentKeepalive est la pour ca. Le problème est 
le réseau du client, pas le client



[...]

Vous saviez tout ça sur wg ?

J'insiste, mais lire des tutos n'est pas la bonne manière d'apprendre 
à configurer un logiciel. À la première panne tu seras dans la panade.


Re: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam

NM est l'usine à gaz

Le 25/07/2023 à 18:29, roger.tar...@free.fr a écrit :

Entendu.
Je lis que NM et ifupdown font bon ménage.

Pour toi, wg-quick est une usine à gaz ?


*De: *"NoSpam" 
*À: *"Liste Debian" 
*Envoyé: *Mardi 25 Juillet 2023 18:12:50
*Objet: *Re: Comment router le trafic réseau finement

Non. post-up de ifupdown qui lit le fichier /etc/network/interfaces 
qui lance les scripts dans /etc/network/[if-up|ifdown].d/


Bien plus souple, compatible avec les autres interfaces et facile à 
gérer sur les serveurs. Pas besoin d'une usine à gaz comme NM ou 
wg-quick, les interfaces wg sont montées au démarrage en même temps 
que les autres. Aucune manipulation.


Le 25/07/2023 à 18:04, RogerT a écrit :



Le 25 juil. 2023 à 17:53, NoSpam 
<mailto:no-s...@tootai.net> a écrit :

Le 25/07/2023 à 16:28, roger.tar...@free.fr a écrit :

Bonne nouvelle : les 2 clients wg win (win10/admin  et win
avant 10/non admin) fonctionnent.
Chaque pair peut joindre l'autre sur le vpn (ping).


Je pense m'être emmêlé entre plusieurs choses :

D'ou ma question si tu penses avoir compris wg ...


Le noyau semble costaud (d’où l’intégration au noyau linux depuis
5.6).
L’UI est perturbante, comparée à d’autres applications.
La documentation est super incomplète et les tutos trouvés se
marchent dessus  Surtout sur le comportement de wg, selon les
directives des fichiers de configuration n’est pas expliqué… il
faut tout lire man wg-quick, etc.


    [...]
A NoSpam : tu utilises wg-quick pour toutes les interfaces
wg (serveur ou client) ? (puisque pas de service)

Non. Les interfaces sous Linux sont lancées en post-up via un
script qui mets tout en place (MTU, DNS, routes, ...)


Tu veux sans doute dire en postup après le démarrage du système
(il y a PostUp dans le fichier de configuration du serveur wg).
Merci de considérer mon niveau moyen.

Quelle raison te fait ne pas utiliser un service ?



Re: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam
Non. post-up de ifupdown qui lit le fichier /etc/network/interfaces qui 
lance les scripts dans /etc/network/[if-up|ifdown].d/


Bien plus souple, compatible avec les autres interfaces et facile à 
gérer sur les serveurs. Pas besoin d'une usine à gaz comme NM ou 
wg-quick, les interfaces wg sont montées au démarrage en même temps que 
les autres. Aucune manipulation.


Le 25/07/2023 à 18:04, RogerT a écrit :




Le 25 juil. 2023 à 17:53, NoSpam  a écrit :

Le 25/07/2023 à 16:28, roger.tar...@free.fr a écrit :
Bonne nouvelle : les 2 clients wg win (win10/admin  et win avant 
10/non admin) fonctionnent.

Chaque pair peut joindre l'autre sur le vpn (ping).


Je pense m'être emmêlé entre plusieurs choses :

D'ou ma question si tu penses avoir compris wg ...


Le noyau semble costaud (d’où l’intégration au noyau linux depuis 5.6).
L’UI est perturbante, comparée à d’autres applications.
La documentation est super incomplète et les tutos trouvés se marchent 
dessus  Surtout sur le comportement de wg, selon les directives des 
fichiers de configuration n’est pas expliqué… il faut tout lire man 
wg-quick, etc.




[...]
A NoSpam : tu utilises wg-quick pour toutes les interfaces wg 
(serveur ou client) ? (puisque pas de service)
Non. Les interfaces sous Linux sont lancées en post-up via un script 
qui mets tout en place (MTU, DNS, routes, ...)


Tu veux sans doute dire en postup après le démarrage du système (il y 
a PostUp dans le fichier de configuration du serveur wg).

Merci de considérer mon niveau moyen.

Quelle raison te fait ne pas utiliser un service ?

Re: Fwd: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam


Le 25/07/2023 à 16:28, roger.tar...@free.fr a écrit :
Bonne nouvelle : les 2 clients wg win (win10/admin  et win avant 
10/non admin) fonctionnent.

Chaque pair peut joindre l'autre sur le vpn (ping).


Je pense m'être emmêlé entre plusieurs choses :

D'ou ma question si tu penses avoir compris wg ...

[...]
A NoSpam : tu utilises wg-quick pour toutes les interfaces wg (serveur 
ou client) ? (puisque pas de service)
Non. Les interfaces sous Linux sont lancées en post-up via un script qui 
mets tout en place (MTU, DNS, routes, ...)



3/ divers tutos recommandent pour le client wg win10, soit aucune 
directive DNS, soit une directive DNS, par exemple :

    DNS = 10.8.0.1
ou
    DNS = 10.8.0.1, 9.9.9.9

Je constate que pour accéder à internet via le serveur wg, le client 
iOS wg et le client win10 wg ont besoin

    DNS = 10.8.0.1, 9.9.9.9
sinon, c'est "pas d'accès à internet".
Le client wg linux (mon poste de travail) n'a pas besoin de directire DNS.

Aucun des clients windows, MacOS ou Linux n'ont de directives DNS



4/ l'outil ping est trompeur avec ce protocole "peu bavard" car si le 
client a été inactif pendant un petit moment, il ne répond plus au 
ping des autres pairs.
Tandis que sur le serveur la commande sudo wg l'affiche avec un 
dernier contact assez lointain :

  latest handshake: 1 minute, 56 seconds ago
As tu lu la doc ? PersistentKeepalive est la pour ca. Le problème est le 
réseau du client, pas le client


[...]

Vous saviez tout ça sur wg ?
J'insiste, mais lire des tutos n'est pas la bonne manière d'apprendre à 
configurer un logiciel. À la première panne tu seras dans la panade.

Re: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam
Je répète: rien, je ne touche pas au fw Windows. Wireguard n'est pas 
dans la liste des applications autorisées. Uniquement "Les connexions 
sortantes qui ne correspondent pas à une règle sont autorisées dans les 
3 profils. J'utilise Windows defender


Le 25/07/2023 à 13:53, RogerT a écrit :




Le 25 juil. 2023 à 11:40, NoSpam  a écrit :

Bonjour. Je fais simple comme dit dans mes messages précédents et 
cela fonctionne. De ce que je lis de ce message, tu as activé 
wireguard en tant que service ce que je ne fais jamais.



Oui, en tant que service. Comme montré dans les différents tutos trouvés.
Pourquoi pas ?


Si le tunnel est activé tu as un soucis avec les IP autorisées dans 
le tunnel. Es tu sûr de prendre du temps pour comprendre le 
fonctionnement de wg ?



Oui. J’ai tout lu la doc de wg et effectué divers tutos.
Clients linux ou iOS : impeccable.

Clients Win : je patauge manifestement dans les réglages du fw win.

Aussi, avant de jouer avec un utilisateur lambda je validerai en tant 
qu'administrateur de la machine. Ah oui, teste ta config windows sur 
une machine linux ou inversement si la config linux est 
opérationnelle: la conf de l'un doit fonctionner pour l'autre sans 
modification aucune.



Sur la machine win10, je suis utilisateuradmin.
J’avais quand même fait et pu faire les deux réglages (commandes ou 
via GUI) recommandés hier.


J’ai tenté de faire sur le fw (attention : je suis très moyen en fw 
win !) :

Autoriser l’application Wireguard.exe
Pas suffisant.
J’ai alors ajouté une règle pour autoriser le trafic vers le port 
51820 udp (pas sûr que ça suffise puisque wg crée des connexions en 
retour sur d’autres ports sur lesquels le client écoute…).


Peux-tu me dire exactement comment tu configures le poste win10 
(utilisateur admin) pour que le client wg fonctionne ?

Merci.


Le 25/07/2023 à 01:00, roger.tar...@free.fr a écrit :

Sur win (version avant 10) :
Comme avec w10, j'ai ajouté l'utilisateur au groupe "Opérateurs de 
configuration réseau" avec le GUI (appelé par lusrmgr.msc)


Puis, j'ai pu appliquer cette recette en CLI :

Enable WireGuard
"C:\Program Files\WireGuard\wireguard.exe" /installtunnelservice 
"C:\Program 
Files\WireGuard\Data\Configurations\NAME_OF_CONNECTION.conf.dpapi"


Disable WireGuard
"C:\Program Files\WireGuard\wireguard.exe" /uninstalltunnelservice 
"NAME_OF_CONNECTION"


Rq : le fichier NAME_OF_CONNECTION.conf a été transformé 
automatiquement en fichier chiffré NAME_OF_CONNECTION.conf.dpapi
Il vaut donc mieux le gérer ailleurs avant de le glisser dans 
C:\Program Files\WireGuard\Data\Configurations\ !


Effet : ça a réveillé le GUI et fait apparaître les boutons !
Sauf le bouton Edit puisque le fichier de conf est chiffré...

Rq : il m'a été proposé par win d'ajouter la connexion à un réseau 
domestique ou de bureau. Ce que j'ai accepté.

Pas plus de ping possible vers le serveur.

Au final, j'ai pu arriver au même comportement qu'avec le client wg 
w10 :
il dit "Activé" mais n'arrive pas à se connecter au serveur qui ne 
le voit pas.


Avec un problème accessoire en prim, puisque je suis connecté en RDP 
à ce win et que la tentative de connexion en wg coupe la connexion 
RDP, ce qui m'oblige à aller déterrer le PC concerné.


Je suis très curieux de savoir comment tu (NoSpam) arrives à faire 
tourner des clients wg sous Win.

Bonne nuit.

Ref :
https://blog.bonner.is/enable-disable-wireguard-from-windows-command-line/ 


https://git.zx2c4.com/wireguard-windows/about/docs/enterprise.md
  (-> 
https://learn.microsoft.com/en-us/windows/win32/api/dpapi/nf-dpapi-cryptprotectdata 
)







*De: *"roger tarani" 
*À: *"Liste Debian" 
*Envoyé: *Lundi 24 Juillet 2023 23:27:56
*Objet: *Fwd: Comment router le trafic réseau finement





Re: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam



Le 25/07/2023 à 12:16, RogerT a écrit :

[..]
Pour installer un service de nom, il est recommandé (dans divers tutos) de 
monter deux serveurs distincts (un master et un slave).
Je vais utiliser un VPs chez mon hébergeur pour ne pas avoir à maintenir de 
matériel chez moi.
Ok ?
2 serveurs de nom chez 2 hébergeurs différents (à minima un hébergeur 2 
datacenters différents)


Dois-je absolument prendre deux VPS basiques chez mon hébergeur préféré ?
(Si oui, alors je pourrai aussi l’utiliser pour des services complémentaires, 
car un service de nom ne me semble pas solliciter beaucoup de ressources)


Ne pas oublier les services qui vont avec comme DNSSEC, SPF, les 
certificats, et autres joyeusetés


[...]



Re: Fwd: Comment router le trafic réseau finement

2023-07-25 Par sujet NoSpam
Bonjour. Je fais simple comme dit dans mes messages précédents et cela 
fonctionne. De ce que je lis de ce message, tu as activé wireguard en 
tant que service ce que je ne fais jamais.


Si le tunnel est activé tu as un soucis avec les IP autorisées dans le 
tunnel. Es tu sûr de prendre du temps pour comprendre le fonctionnement 
de wg ?


Aussi, avant de jouer avec un utilisateur lambda je validerai en tant 
qu'administrateur de la machine. Ah oui, teste ta config windows sur une 
machine linux ou inversement si la config linux est opérationnelle: la 
conf de l'un doit fonctionner pour l'autre sans modification aucune.


Le 25/07/2023 à 01:00, roger.tar...@free.fr a écrit :

Sur win (version avant 10) :
Comme avec w10, j'ai ajouté l'utilisateur au groupe "Opérateurs de 
configuration réseau" avec le GUI (appelé par lusrmgr.msc)


Puis, j'ai pu appliquer cette recette en CLI :

Enable WireGuard
"C:\Program Files\WireGuard\wireguard.exe" /installtunnelservice 
"C:\Program 
Files\WireGuard\Data\Configurations\NAME_OF_CONNECTION.conf.dpapi"


Disable WireGuard
"C:\Program Files\WireGuard\wireguard.exe" /uninstalltunnelservice 
"NAME_OF_CONNECTION"


Rq : le fichier NAME_OF_CONNECTION.conf a été transformé 
automatiquement en fichier chiffré NAME_OF_CONNECTION.conf.dpapi
Il vaut donc mieux le gérer ailleurs avant de le glisser dans 
C:\Program Files\WireGuard\Data\Configurations\ !


Effet : ça a réveillé le GUI et fait apparaître les boutons !
Sauf le bouton Edit puisque le fichier de conf est chiffré...

Rq : il m'a été proposé par win d'ajouter la connexion à un réseau 
domestique ou de bureau. Ce que j'ai accepté.

Pas plus de ping possible vers le serveur.

Au final, j'ai pu arriver au même comportement qu'avec le client wg w10 :
il dit "Activé" mais n'arrive pas à se connecter au serveur qui ne le 
voit pas.


Avec un problème accessoire en prim, puisque je suis connecté en RDP à 
ce win et que la tentative de connexion en wg coupe la connexion RDP, 
ce qui m'oblige à aller déterrer le PC concerné.


Je suis très curieux de savoir comment tu (NoSpam) arrives à faire 
tourner des clients wg sous Win.

Bonne nuit.

Ref :
https://blog.bonner.is/enable-disable-wireguard-from-windows-command-line/ 


https://git.zx2c4.com/wireguard-windows/about/docs/enterprise.md
  (-> 
https://learn.microsoft.com/en-us/windows/win32/api/dpapi/nf-dpapi-cryptprotectdata 
)







*De: *"roger tarani" 
*À: *"Liste Debian" 
*Envoyé: *Lundi 24 Juillet 2023 23:27:56
*Objet: *Fwd: Comment router le trafic réseau finement





Re: Comment router le trafic réseau finement

2023-07-24 Par sujet NoSpam



Le 24/07/2023 à 20:08, Michel Verdier a écrit :

[...]
Et je crois que mixer iptables et nftables crée des effets de bords
problématiques.

C'est un euphémisme !



Re: Comment router le trafic réseau finement

2023-07-24 Par sujet NoSpam


Le 24/07/2023 à 18:56, roger.tar...@free.fr a écrit :

[...]
C'est bien compliqué d'installer wg sur win !
Je n'ai pas eu ces soucis avec des W11 & quelques W10. Accuser wg est 
fort je trouve, bienvenue dans le monde de WinXX

[...]
Oui, c’est mal formulé. Je voulais dire que l’on peut sans doute 
démarrer avec nft sans même connaître iptables et ufw.
ufw n'est qu'un front-end à iptables (tout comme sfw à nftables) et 
semble compatible avec nftables
(même si la syntaxe est différente, c'est vrai que connaitre la 
syntaxe iptables permet de savoir les notions manipulées).
nftables n'a rien de commun avec iptables. Comme dit par Michel, 
commencer par le wiki.

Re: Comment router le trafic réseau finement

2023-07-24 Par sujet NoSpam

Bonjour


Le 24/07/2023 à 14:51, roger.tar...@free.fr a écrit :
[...]Win : le client wg pose encore un problème car l'utilisateur 
n'est pas dans le groupe Administrators, ce qui rend l'UI wg inaccessible)


Ceci est un problème Windows: entrer dans powershell en mode 
administrateur et executer les 2 commandes suivantes:


    New-ItemProperty "hklm:\software\wireguard" -Name 
"LimitedOperatorUI" -Value 1 -PropertyType "DWord" -Force
    Add-LocalGroupMember -Group "Network Configuration Operators" 
-Member "$username"


    La 1ere commande permet de dire a Wireguard d'être moins 
strict, la seconde ajoute l'utilisateur $username au groupe Opérateur 
Réseau.
    Cette dernière manipulation peut également se faire dans les 
paramètres Gestion de l'ordinateur => Utilisateurs & Groupes



[...]

Puisque nftables est devenu la référence pour debian 12, est-ce que 
l'on peut tout faire de zéro en nftables ?


Debian ou d'autres distributions publierait des logiciels dont on ne 
pourrait pas configurer à partir de zéro ? Drôle de question ...



Pour t'aider avec nftables, va sur framagit et cherche sfw



Re: matrix sous debian

2023-07-22 Par sujet NoSpam

https://app.element.io

Le 22/07/2023 à 12:54, hamster a écrit :

Hello.

J'essaye de me mettre a matrix. J'ai donc cherché des clients pour ca, 
mais j'ai des soucis pour arriver a une solution fonctionnelle.


Avec quaternion, j'arrive a utiliser matrix mais pas la fonction 
chiffrement, et les gens avec qui je cherche a tchatter chiffrent tout.


Avec nheko, ca plante dès que je met mon mot de passe.

Avec spectral, j'arrive meme pas a l'étape ou il faut taper son mot de 
passe.


Avec thunderbird, j'arrive a tchatter, y compris de facon chiffrée, 
par contre je vois pas les images qui sont insérées dans le flux de 
tchat.


On m'a conseillé element, mais il est pas dans les dépots officiels et 
je rechigne a installer un dépot tiers.


Donc au final, si y'a ici des gens qui utilisent matrix, comment vous 
faites ?


Merci d'avance.




Re: nouvelle batterie qui charge pas

2023-07-22 Par sujet NoSpam
Bonjour. Si la batterie n'est pas d'origine Dell elle peut ne pas être 
compatible.


Le 22/07/2023 à 12:49, hamster a écrit :

Salut.

J'ai installé debian sur un dell inspiron 5570. La batterie n'ayant 
plus qu'une heure d'autonomie, j'en ai acheté une nouvelle. Le souci 
c'est qu'elle ne charge pas.


Avec l'ancienne batterie : tout se passe normalement, il accepte de 
démarrer et de fonctionner sur batterie, il accepte de la charger, 
elle est détectée et gérée par le système. Par contre elle n'a qu'une 
heure d'autonomie.


Avec la nouvelle batterie : il n'accepte pas de démarrer dessus, il 
n'accepte pas de fonctionner dessus, elle est détectée par le système, 
qui affiche "18 % en charge" mais on peut laisser des heures le taux 
de charge n'augmente pas.


J'ai pas trouvé mon bonheur sur le web, est-ce que quelqu'un a des 
idées de trucs a faire pour le convaincre de charger cette batterie ?


Merci d'avance.




Re: Connexion ethernet qui saute sans raison

2023-07-21 Par sujet NoSpam

Bonsoir. Voir dans les logs

Le 21/07/2023 à 20:42, steve a écrit :

Salut la liste,

Comme dit dans le sujet, ça arrive sans crier gare, sans avoir fait de
mise à jour, sans raison (apparente).

Ce matin, connecté comme d'habitude et vers 11h, plus de connexion.

J'ai deux cartes ethernet sur la machine, mais j'en utilise qu'une
seule. J'ai donc essayé d'inverser le câble rj45, le client dhcp cherche
une ip, en trouve une, puis 4 secondes plus tard, se déconnecte.

J'ai redémarré le retour plusieurs fois, supprimé le bail dhcp actif,
redémarré la machine, etc, toujours le même truc, ça se connecte puis ça
se déconnecte 3-4 secondes plus tard.

Dépité, je me suis dit que c'était peut-être la dernière mise à jour qui
a amené un bug sournois mais comme je n'avais plus de réseau via
ethernet, je suis allé fouiller dans les cartons pour retrouver
l'antenne wifi, puis réactivé le contrôleur wifi dans le Bios,
redémarré, mais il n'y avait pas d'interface wifi, bien que le pilote
wifi (ath10_pci, lspci -k l'a montré) ait bien été chargé. Après un
moment à avoir cherché à monter cette interface, j'ai rebranché le câble
ethernet, et Ô miracle, la connexion s'est faite et tenait !
(Entre-temps j'ai redémmaré sur un noyau plus ancien, le 6.1.0-9, en
espérant que ça améliore les choses, mais même comportement).

J'ai déjà eu ce genre de choses par le passé, peut-être une fois tous
les trois mois, et c'est toujours revenu après un moment. J'ai pensé que
c'était un problème lié au serveur dhcp de mon routeur, mais en
attribuant une IP manuellement, ça ne changeait rien.


Maintenant ça marche, mais j'aimerais bien comprendre.

Si quelqu'un a une piste…

Merci et très belle soirée !

s.




Re: Gimp 2.10 en français impossible

2023-07-20 Par sujet NoSpam
Mon Gimp 2.10 est en FR sans avoir à rajouter (language "fr") Essayez en 
supprimant cette ligne et voyez si  dans votre /etc/gimp/2.0 il n'y 
aurai pas une instruction forçant EN


Dans ~/.config/GIMP en majuscules au cas ou ...

Le 20/07/2023 à 21:24, ajh-valmer a écrit :

On Thursday 20 July 2023 20:31:07 steve wrote:

Sauf erreur, les fichiers de configurations de Gimp sous bookworm se
trouvent dans ~/.config/GIMP/2.10/. Dans ce répertoire, il y a un
fichier gimprc où tu devrais pouvoir ajouter une ligne
(language fr)
et ça devrait marcher.
Par contre, c'est une bidouille parce que gimp est censé détecter la
langue de ton système automatiquement. Peut-être que les deux
répertoires ~/.gimp-2.6 et ~/.gimp-2.8 interfèrent et leur suppression
pourrait aider. Essaie déjà de les déplacer et vois si ça change quelque
chose.

Merci.

J'ai supprimé /.gimp-2.6 et ~/.gimp-2.8,
d'après les docs, il faut écrire : (language "fr"),
hélas, ça marche pas.
Est-ce qu'une version Gimp en français existe pour Linux ?
(j'ai vraiment cherché avec moteur de recherche).
Bonne soirée.




Re: Driver r3189 pour carte PCI réseau DLink DGE-528T : jouable ?

2023-07-17 Par sujet NoSpam


Le 17/07/2023 à 19:49, roger.tar...@free.fr a écrit :

[...]
La dernière fois, j'avais galéré avec la documentation debian antique (que je 
prenais pour récente...) et avec les tutos non datés.
En fait, NM était installé (debian 9 ou 10) et toutes les invitations des tutos et docs à 
configurer "facilement" la machine avec les resolv.conf, resolvconf, et autres 
/etc/network/interfaces ne servaient à rien. Puisque c'était géré par NM !


Faux. NM ne gère PAS les interfaces filaires définies dans 
/etc/network/interfaces. Aussi la résolution des noms est gérée par 
systemd-resolved ou resolvconf qui sont indépendants de NM Enfin NM est 
utilisé majoritairement pour les stations de travail, pour les serveurs 
on s'en passe (perso je le retire et lui préfère ifupdown). De nos jours 
le réseau se gère par systemd-networkd ou cloud-init ou netplan (Ubuntu) 
ou ...


https://wiki.debian.org/fr/NetworkManager

Extrait: "...Bien qu'il ait été initialement destiné aux ordinateurs de 
bureau, il a plus récemment été choisi comme logiciel de gestion de 
réseau par défaut dans certaines distributions Linux orientées serveur 
hors Debian. 
"


Re: Existe t-il quelque chose de plus "léger" que X2Go et compatible arm

2023-07-17 Par sujet NoSpam

https://www.youtube.com/watch?v=TIDrqM2ZyDA

Le 17/07/2023 à 13:07, Olivier Back my spare a écrit :
J'ai eu peur de me faire jeter parce que ma demande ne concerne pas 
exclusivement du X86 ou x86_64 ou du amd64.
En fait le pupitre est mon ordi sous linux et je souhaite accèder 
aussi en X sur mes raspberry pi4 et un sbc avec chipset arm Rockchip 
RK3588.



Le 17/07/2023 à 12:38, RogerT a écrit :

Bonjour,

Demandons à NoSpam si MeshCentral/MeshAgent (discuté par ailleurs 
dans « Accès distant graphique performant, sécurisé, 
écran-clavier-souris ») convient pour arm.


C’est aussi pour MacOS qui tourne en arm, donc peut-être…
https://www.meshcommander.com/meshcentral2/installation 
<https://www.meshcommander.com/meshcentral2/installation>



Le 17 juil. 2023 à 12:16, Olivier Back my spare 
 a écrit :


Bonjour

Existe t-il quelque chose de plus léger que x2go et qui soit aussi 
porté sur arm64 (Raspberry pi entre autre)?

Je cherche mais je ne trouve pas. La suite des vnc viewer, nomachine...

--
"It is possible to commit no errors and still lose. That is not a 
weakness. That is life."

– Captain Jean-Luc Picard to Data







Re: Problème Email sous ROUNDCUBE-

2023-07-16 Par sujet NoSpam
Est ce que vous lisez les commentaires dans les fichiers de conf ou 
consultez l'aide en ligne ? Vous avez modifié, c'est bien, mais savez 
vous auprès de quel serveur et port roundcube s'identifie pour envoyer 
les courriels?


Sans compter que les logs doivent également vous remonter des 
informations ...


Le 16/07/2023 à 17:28, Zuthos a écrit :

NoSpam a écrit :

As tu bien configurer roundcube pour s'identifier avec le relayhost?
(/etc/roundcube/main.inc.php|default.inc.php|config.inc.php)


je viens de faire quelque modification:
/etc/roundcube/config.inc.php
J'ai modifié les deux lignes suivantes:
$config['smtp_user'] = '%u';
$config['smtp_pass'] = '%p';

Comme suit:
$config['smtp_user'] = '';
$config['smtp_pass'] = '';

Cela permet à Roundcube d'envoyer les messages en déléguant
l'authentification à exim4.

Malheureusement, il semble que seul un utilisateur puisse envoyer ces
derniers.

Une autre piste?




Re: Problème Email sous ROUNDCUBE-

2023-07-16 Par sujet NoSpam
As tu bien configurer roundcube pour s'identifier avec le relayhost? 
(/etc/roundcube/main.inc.php|default.inc.php|config.inc.php)


Le 16/07/2023 à 16:08, Zuthos a écrit :

Bonjour,

Voici l'erreur qui apparrait avec Roundcube:

Erreur SMTP () : échec d’authentification.

Je ne sais pas trop quoi en faire.




Re: Accès distant graphique performant et sécurisé /avec écran-clavier-souris

2023-07-16 Par sujet NoSpam
Après Solarwinds il y en a eu pléthore, 3CX par ex. Rappel: teamviewer a 
aussi déjà eu ses problèmes. La solution: retire ton câble réseau qui va 
à la box ;)


Tu as parlé de VNC ou RDP, c'est bien plus dangereux d'ouvrir ces ports 
que d'utiliser une solution tel Meshagent. De plus, tu peux sécuriser en 
limitant l'accès sur IP dans les FW, par utilisateur. Et comme déjà 
écrit, l'agent sur le client n'est pas forcé de tourner tout le temps.


Pour terminer, monter un VPN et faire passer l'agent par celui ci est 
une autre solution, ou même utiliser ce VPN pour démarrer l'agent du 
client. Il y a des solutions de sécurisation, à toi de voir si tu veux 
les mettre en place ou non.


Le 15/07/2023 à 21:08, roger.tar...@free.fr a écrit :




*De: *"NoSpam" 
*À: *"Liste Debian" 
*Envoyé: *Samedi 15 Juillet 2023 16:23:53
*Objet: *Re: Accès distant graphique performant et sécurisé /avec 
écran-clavier-souris


Le 15/07/2023 à 15:18, RogerT a écrit :

Alors, pourquoi ne pas regarder aussi vers Teleport, que j’ai
aperçu récemment ?
https://goteleport.com/

Pourquoi chercher ailleurs alors que l'on a tout ce qui convient ? ;) 
Il existe plein de solutions, j'ai trouvé la mienne après avoir 
utiliser Teamviewer/Anydesk/Logmein et tant d'autres


Je decouvre l'existence de MeshCentral à peu près en même temps que 
celle de Teleport.

Ça semble équivalent.
Ton expérience de MeshCentral est encourageante. Puisque ça a l'air de 
rendre le service attendu sans souci.

Pour Teleport, je n'ai aucun retour d'expérience...




Dans les deux cas, il reste encore à vérifier la sécurité apportée
par ces engins qui ouvrent toutes les portes de l’infrastructure…

Aucune porte n'est ouverte puisqu'il s'agit d'un client serveur tout 
comme les logiciels précités ci dessus.


Je ne suis pas assez calé en sécurité.
Mais "à partir du moment où j'installe un agent sur mon ordi, ce n'est 
plus vraiment mon ordi".
En plus, l'outil de centralisation donne accès à tous les serveurs qui 
ont un agent installé : ça fait réfléchir s'agissant d'un serveur 
sensible.
Ça me fait penser à l'attaque de Solarwinds Orion, un outil de suivi 
d'infra qui a permis l'attaque que vous savez vers 2020.

https://www.solarwinds.com/orion-platform
https://www.zdnet.fr/actualites/microsoft-et-fireeye-confirment-la-cyberattaque-de-solarwinds-39914821.htm

Comment peut-on savoir ce que fait exactement l'agent 
MeshCentral/MeshAgent installé, ou tout agent qu'on installe comme 
avec Teamviewer, etc. ?
Ça me fait penser à SELinux (qui fonctionne bien pour ceux qui le 
maîtrise parfaitement... je n'en ai aucune pratique), qui pourrait 
peut-être mettre des "verrous unitaires" dans le système. Est-ce qu'un 
"monstre" comme SELinux apporterait quelque chose pour sécuriser un 
système "percé" par l'implantation d'un agent ?


Re: Problème Email sous ROUNDCUBE-

2023-07-16 Par sujet NoSpam
Bonjour. Vérifier que l'opérateur autorise un autre serveur SMTP que le 
sien. Chez FREE, dans l'espace abonné, blocage du SMTP sortant=oui par 
défaut


Le 16/07/2023 à 13:06, Zuthos a écrit :

RogerT a écrit :

exim peut être un serveur smtp ou bien utiliser le serveur smtp de ton choix 
(cf. menu de configuration d’exim)

Ok, j'ai configuré exim pour iutiliser un autre smtp


As-tu essayé de vérifier que le service smtp utilisé est opérationnel ?
Soit en utilisant un client de messagerie de ton choix (thunderbird ou autre), 
ce qui est le plus simple.
Soit en CLI.

J'utilise neomutt, mais je ne suis pas sur qu'il passe par exim4 pour
les envois de courriels.

un essai avec:
$ mail zut...@laposte.net

me renvoie:
Diagnostic-Code: smtp; 553-5.7.1 : Emetteur 
invalide. LPN105_421



A ma connaissance, depuis toujours !
Sinon tout service smtp serait ouvert à tous.

Ha? ok.


   Le nom d'utilisateur
   Le mot de passe

J'ai  plusieurs utilisateurs. Faut-il faire une authentification par
utilisateurs? par fournisseurs d'email?

Tu dois choisir : un utilisateur et son compte de messagerie chez tel 
fournisseur. Et utiliser les infos de connexion données par ce fournisseur.
ex :
smtp smtp.free.fr
id jp.durand
pwd *
port 587

Ok, c'est ce que j'essaye de faire. Mais, je ne comprends pas toujours
ce que je fais. Je ne sais pas ou metre ces informations dans exim4




Re: Accès distant graphique performant et sécurisé /avec écran-clavier-souris

2023-07-15 Par sujet NoSpam


Le 15/07/2023 à 15:18, RogerT a écrit :


MeshCentral
Développé par Ylian Saint-Hilaire, ingénieur chez Intel, MeshCentral 
permet la prise de contrôle de machines/serveurs via un agent 
Windows/Linux/MacOS à installer, en exécution seule (type Teamviewer 
QuickSupport) ou via la technologie Intel AMT (Active Management 
Technology). MeshCentral vous fournit, en plus de l’agent, le serveur 
associé qui centralise toutes les connexions des agents.


https://homepages.lcc-toulouse.fr/colombet/meshcentral-solution-libre-pour-remplacer-teamviewer/

Ça va bien au-delà d’un simple partage d’écran.
Utilises-tu la centralisation offerte par MeshCentral ?

Oui, sur une Debian11


Alors, pourquoi ne pas regarder aussi vers Teleport, que j’ai aperçu 
récemment ?

https://goteleport.com/
Pourquoi chercher ailleurs alors que l'on a tout ce qui convient ? ;) Il 
existe plein de solutions, j'ai trouvé la mienne après avoir utiliser 
Teamviewer/Anydesk/Logmein et tant d'autres


Dans les deux cas, il reste encore à vérifier la sécurité apportée par 
ces engins qui ouvrent toutes les portes de l’infrastructure…
Aucune porte n'est ouverte puisqu'il s'agit d'un client serveur tout 
comme les logiciels précités ci dessus.






Le 15 juil. 2023 à 14:20, NoSpam  a écrit :

Tant que l'agent tourne sur le client l'accès est ouvert. Si l'e 
client ne veut pas que le service tourne, il le lance à la main sur 
demande.


Des utilisateurs/groupes d 'utilisateurs peuvent être créés pour la 
gestion des accès.



Le 15/07/2023 à 14:07, RogerT a écrit :

Très bien.
Quelle garantie de sécurité/confidentialité y a-t-il avec MeshAgent 
(ou MeshCentral) ?


https://framalibre.org/content/meshcentral

De ton expérience, est-ce un partage d’écran ou aussi l’ouverture de 
sessions graphiques indépendantes (hôte linux) ?


Les deux, tout comme chat et autre joyeusetés.

https://www.google.com/url?sa=t=j==s=web==rja=8=2ahUKEwix5-732JCAAxXmTKQEHQktCE8QFnoECCEQAQ=https%3A%2F%2Fgithub.com%2FYlianst%2FMeshCentral=AOvVaw3rpgnKF8I_jnse61A52d94=89978449

https://www.google.com/url?sa=t=j==s=web==rja=8=2ahUKEwix5-732JCAAxXmTKQEHQktCE8QtwJ6BAg0EAI=https%3A%2F%2Fwww.youtube.com%2Fwatch%3Fv%3DpGBIjBGqlfI=AOvVaw247r9520YSVhaEk7Xt5XjQ=89978449

https://www.google.com/url?sa=t=j==s=web==rja=8=2ahUKEwiu5bSc2ZCAAxXcdqQEHWU5Dng4ChAWegQIDRAB=https%3A%2F%2Fhomepages.lcc-toulouse.fr%2Fcolombet%2Fmeshcentral-solution-libre-pour-remplacer-teamviewer%2F=AOvVaw1mT9VaJoEW2i9n6K4nafPY=89978449




Le 15 juil. 2023 à 13:55, NoSpam  a écrit :

J'insiste, mais MeshAgent permet de se désengager de toute 
installation/configuration/gestion de FW du client. Comme Anydesk 
ou Teamviewer, une appli à télécharger par le client, peu importe 
l'OS, et vous avez accès à sa machine soit en Gui soit en console 
(ou les deux). On peux également se connecter en RDP à un client si 
l'accès est autorisé sur celui ci.


Le 15/07/2023 à 13:12, RogerT a écrit :

Merci.

Rustdesk, « sans configuration », avec un serveur relais auto 
hébergé pour éviter la surveillance dénoncée (à vérifier : est-ce 
que ça suffit ?) : ça semble donc une bonne alternative.


Pour ma part, j’ai un bon retour d’expérience avec le client 
Remmina multi protocoles.
Il reste à déterminer les meilleurs serveur et protocole à 
installer sur la machine à laquelle accéder, en tenant compte du 
DE à installer (pas simple avec les DE linux qui posent 
visiblement diverses contraintes - se connecter en RDP à une 
machine win ne pose jamais de problème, sauf l’unicité de la 
session graphique, à ma connaissance, qui amène à utiliser 
Teamviewer pour partager l’écran).




Le 15 juil. 2023 à 12:58, didier gaumet  
a écrit :


Le 14/07/2023 à 12:44, RogerT a écrit :
[...]

Il y a 6 alternatives à TeamViewer :
https://framalibre.org/alternatives?tid=TeamViewer 
<https://framalibre.org/alternatives?tid=TeamViewer>

[...]

J'ai regardé un peu tout ça.

Perso, vu mon niveau et mon besoin potentiel de pouvoir assister 
des possesseurs de PC Windows que je n'administre pas, je 
privilégie un truc simple sans configuration: ici Hoptodesk ou 
Rustdesk


Hoptodesk:
- j'ai essayé une Appimage officielle, elle s'est vautrée. En 
lançant dans un terminal je vois qu'il manque une bibliothèque 
(pour une Appimage, hein, c'est pas censé arriver...), je 
l'installe à la main, pour voir: ça ne couine plus sur le manque 
d'un bibliothèque, ça se vautre avec une myriade de messages 
d'erreur :-(
- je cherche un peu sur internet et je m'aperçois qu'en fait 
Hoptodesk est un fork de Rustdesk dont l'auteur n'avait à 
l'origine pas compris les termes des licences AGPL/GPL et avait 
supprimé les copyright Rustdesk :-(

=> je ne sais pas pour vous mais pour moi, Hoptodesk est à fuir






Re: Accès distant graphique performant et sécurisé /avec écran-clavier-souris

2023-07-15 Par sujet NoSpam
Tant que l'agent tourne sur le client l'accès est ouvert. Si l'e client 
ne veut pas que le service tourne, il le lance à la main sur demande.


Des utilisateurs/groupes d 'utilisateurs peuvent être créés pour la 
gestion des accès.



Le 15/07/2023 à 14:07, RogerT a écrit :

Très bien.
Quelle garantie de sécurité/confidentialité y a-t-il avec MeshAgent 
(ou MeshCentral) ?


https://framalibre.org/content/meshcentral

De ton expérience, est-ce un partage d’écran ou aussi l’ouverture de 
sessions graphiques indépendantes (hôte linux) ?


Les deux, tout comme chat et autre joyeusetés.

https://www.google.com/url?sa=t=j==s=web==rja=8=2ahUKEwix5-732JCAAxXmTKQEHQktCE8QFnoECCEQAQ=https%3A%2F%2Fgithub.com%2FYlianst%2FMeshCentral=AOvVaw3rpgnKF8I_jnse61A52d94=89978449

https://www.google.com/url?sa=t=j==s=web==rja=8=2ahUKEwix5-732JCAAxXmTKQEHQktCE8QtwJ6BAg0EAI=https%3A%2F%2Fwww.youtube.com%2Fwatch%3Fv%3DpGBIjBGqlfI=AOvVaw247r9520YSVhaEk7Xt5XjQ=89978449

https://www.google.com/url?sa=t=j==s=web==rja=8=2ahUKEwiu5bSc2ZCAAxXcdqQEHWU5Dng4ChAWegQIDRAB=https%3A%2F%2Fhomepages.lcc-toulouse.fr%2Fcolombet%2Fmeshcentral-solution-libre-pour-remplacer-teamviewer%2F=AOvVaw1mT9VaJoEW2i9n6K4nafPY=89978449




Le 15 juil. 2023 à 13:55, NoSpam  a écrit :

J'insiste, mais MeshAgent permet de se désengager de toute 
installation/configuration/gestion de FW du client. Comme Anydesk ou 
Teamviewer, une appli à télécharger par le client, peu importe l'OS, 
et vous avez accès à sa machine soit en Gui soit en console (ou les 
deux). On peux également se connecter en RDP à un client si l'accès 
est autorisé sur celui ci.


Le 15/07/2023 à 13:12, RogerT a écrit :

Merci.

Rustdesk, « sans configuration », avec un serveur relais auto 
hébergé pour éviter la surveillance dénoncée (à vérifier : est-ce 
que ça suffit ?) : ça semble donc une bonne alternative.


Pour ma part, j’ai un bon retour d’expérience avec le client Remmina 
multi protocoles.
Il reste à déterminer les meilleurs serveur et protocole à installer 
sur la machine à laquelle accéder, en tenant compte du DE à 
installer (pas simple avec les DE linux qui posent visiblement 
diverses contraintes - se connecter en RDP à une machine win ne pose 
jamais de problème, sauf l’unicité de la session graphique, à ma 
connaissance, qui amène à utiliser Teamviewer pour partager l’écran).




Le 15 juil. 2023 à 12:58, didier gaumet  a 
écrit :


Le 14/07/2023 à 12:44, RogerT a écrit :
[...]

Il y a 6 alternatives à TeamViewer :
https://framalibre.org/alternatives?tid=TeamViewer 
<https://framalibre.org/alternatives?tid=TeamViewer>

[...]

J'ai regardé un peu tout ça.

Perso, vu mon niveau et mon besoin potentiel de pouvoir assister 
des possesseurs de PC Windows que je n'administre pas, je 
privilégie un truc simple sans configuration: ici Hoptodesk ou Rustdesk


Hoptodesk:
- j'ai essayé une Appimage officielle, elle s'est vautrée. En 
lançant dans un terminal je vois qu'il manque une bibliothèque 
(pour une Appimage, hein, c'est pas censé arriver...), je 
l'installe à la main, pour voir: ça ne couine plus sur le manque 
d'un bibliothèque, ça se vautre avec une myriade de messages 
d'erreur :-(
- je cherche un peu sur internet et je m'aperçois qu'en fait 
Hoptodesk est un fork de Rustdesk dont l'auteur n'avait à l'origine 
pas compris les termes des licences AGPL/GPL et avait supprimé les 
copyright Rustdesk :-(

=> je ne sais pas pour vous mais pour moi, Hoptodesk est à fuir








Re: Accès distant graphique performant et sécurisé /avec écran-clavier-souris

2023-07-15 Par sujet NoSpam
J'insiste, mais MeshAgent permet de se désengager de toute 
installation/configuration/gestion de FW du client. Comme Anydesk ou 
Teamviewer, une appli à télécharger par le client, peu importe l'OS, et 
vous avez accès à sa machine soit en Gui soit en console (ou les deux). 
On peux également se connecter en RDP à un client si l'accès est 
autorisé sur celui ci.


Le 15/07/2023 à 13:12, RogerT a écrit :

Merci.

Rustdesk, « sans configuration », avec un serveur relais auto hébergé pour 
éviter la surveillance dénoncée (à vérifier : est-ce que ça suffit ?) : ça 
semble donc une bonne alternative.

Pour ma part, j’ai un bon retour d’expérience avec le client Remmina multi 
protocoles.
Il reste à déterminer les meilleurs serveur et protocole à installer sur la 
machine à laquelle accéder, en tenant compte du DE à installer (pas simple avec 
les DE linux qui posent visiblement diverses contraintes - se connecter en RDP 
à une machine win ne pose jamais de problème, sauf l’unicité de la session 
graphique, à ma connaissance, qui amène à utiliser Teamviewer pour partager 
l’écran).




Le 15 juil. 2023 à 12:58, didier gaumet  a écrit :

Le 14/07/2023 à 12:44, RogerT a écrit :
[...]

Il y a 6 alternatives à TeamViewer :
https://framalibre.org/alternatives?tid=TeamViewer 


[...]

J'ai regardé un peu tout ça.

Perso, vu mon niveau et mon besoin potentiel de pouvoir assister des 
possesseurs de PC Windows que je n'administre pas, je privilégie un truc simple 
sans configuration: ici Hoptodesk ou Rustdesk

Hoptodesk:
- j'ai essayé une Appimage officielle, elle s'est vautrée. En lançant dans un 
terminal je vois qu'il manque une bibliothèque (pour une Appimage, hein, c'est 
pas censé arriver...), je l'installe à la main, pour voir: ça ne couine plus 
sur le manque d'un bibliothèque, ça se vautre avec une myriade de messages 
d'erreur :-(
- je cherche un peu sur internet et je m'aperçois qu'en fait Hoptodesk est un 
fork de Rustdesk dont l'auteur n'avait à l'origine pas compris les termes des 
licences AGPL/GPL et avait supprimé les copyright Rustdesk :-(
=> je ne sais pas pour vous mais pour moi, Hoptodesk est à fuir






Re: super miniPC 100% compatible linux

2023-07-10 Par sujet NoSpam

Exact, je ne m'en étais pas rendu compte. Dommage

Le 10/07/2023 à 18:24, Michel Memeteau a écrit :


Bonne remarque , Dell a été retiré il y a plusieurs années car il 
était impossible de diriger les visiteurs correctement vers leurs 
offres linux.



De plus l'option linux n'était pas clairement disponible sur toute 
leur gamme.



Je n'ai pas l'impression que ça a beaucoup changé, sur les Pcs fixes


Le 10/07/2023 à 14:09, NoSpam a écrit :


Manque Dell sur la liste

Le 10/07/2023 à 13:03, Michel Memeteau a écrit :


Bonjour  ,

Voir la liste des assembleurs de PC préinstallés Linux ( et souvent 
debian ) avec une jolie carte de France pour qu'il voyage pas trop



doc.ubuntu-fr.org

ordinateur_vendu_avec_ubuntu [Wiki ubuntu-fr] <#>

 https://doc.ubuntu-fr.org/ordinateur_vendu_avec_ubuntu 
<https://doc.ubuntu-fr.org/ordinateur_vendu_avec_ubuntu>


Cordialement

Le 09/07/2023 à 10:34, RogerT a écrit :

Bonjour,

Pour me simplifier la vie et celle de l’utilisateur, je voudrais lui livrer un 
programme qui gère divers services réseau (pas de messagerie), directement 
implanté sur un mini PC, le plus petit et fiable possible.

J’ai déjà fait ça sur Raspberry Pi mais au bout de quelques mois les cartes 
flash finissent par tomber en rade. De mon expérience (50% des machines).

J’aimerais utiliser un mini PC le plus compact et économe en énergie possible.
Éventuellement, car ces services sont déclenchés à heure fixe, la machine doit 
pouvoir se mettre en veille et en sortir. Ou être réveillée par WoL et mise 
ensuite en veille.

Quels sont les modèles à privilégier ?

Je pensais aussi à un vieux PC portable 2 coeurs et 2-4 Go de RAM qui pourrait 
faire l’affaire et dont la batterie permet aussi de faire face aux coupures de 
courant.
Mais il y a écran/clavier dont je n’ai pas besoin.

Pour la télémaintenance éventuelle, il faudrait que je puisse configurer une 
interface réseau et le faire se connecter à un vpn server que je contrôle pour 
pouvoir m’y connecter s’il a un accès à internet.

Je cherche donc une sorte de Raspberry Pi robuste (et optionnellement sur 
batterie : c’est simple, il suffit d’en rajouter une) qui soit 100% compatible 
linux (debian).

Quel modèle recommandez-vous ?
Merci.





--
--
Michel Memeteau

Ekimia (https://ekimia.fr  )

Directeur

tel:+33(0)624808051

Address :
620 avenue de la roche fourcade
13400 Aubagne
France

--
--
Michel Memeteau

Ekimia (https://ekimia.fr  )

Directeur

tel:+33(0)624808051

Address :
620 avenue de la roche fourcade
13400 Aubagne
France

Re: super miniPC 100% compatible linux

2023-07-10 Par sujet NoSpam

Manque Dell sur la liste

Le 10/07/2023 à 13:03, Michel Memeteau a écrit :


Bonjour  ,

Voir la liste des assembleurs de PC préinstallés Linux ( et souvent 
debian ) avec une jolie carte de France pour qu'il voyage pas trop



doc.ubuntu-fr.org

ordinateur_vendu_avec_ubuntu [Wiki ubuntu-fr] <#>

 https://doc.ubuntu-fr.org/ordinateur_vendu_avec_ubuntu 



Cordialement

Le 09/07/2023 à 10:34, RogerT a écrit :

Bonjour,

Pour me simplifier la vie et celle de l’utilisateur, je voudrais lui livrer un 
programme qui gère divers services réseau (pas de messagerie), directement 
implanté sur un mini PC, le plus petit et fiable possible.

J’ai déjà fait ça sur Raspberry Pi mais au bout de quelques mois les cartes 
flash finissent par tomber en rade. De mon expérience (50% des machines).

J’aimerais utiliser un mini PC le plus compact et économe en énergie possible.
Éventuellement, car ces services sont déclenchés à heure fixe, la machine doit 
pouvoir se mettre en veille et en sortir. Ou être réveillée par WoL et mise 
ensuite en veille.

Quels sont les modèles à privilégier ?

Je pensais aussi à un vieux PC portable 2 coeurs et 2-4 Go de RAM qui pourrait 
faire l’affaire et dont la batterie permet aussi de faire face aux coupures de 
courant.
Mais il y a écran/clavier dont je n’ai pas besoin.

Pour la télémaintenance éventuelle, il faudrait que je puisse configurer une 
interface réseau et le faire se connecter à un vpn server que je contrôle pour 
pouvoir m’y connecter s’il a un accès à internet.

Je cherche donc une sorte de Raspberry Pi robuste (et optionnellement sur 
batterie : c’est simple, il suffit d’en rajouter une) qui soit 100% compatible 
linux (debian).

Quel modèle recommandez-vous ?
Merci.





--
--
Michel Memeteau

Ekimia (https://ekimia.fr  )

Directeur

tel:+33(0)624808051

Address :
620 avenue de la roche fourcade
13400 Aubagne
France

Re: Créer ou exporter e VM au format OVA

2023-07-10 Par sujet NoSpam

Bonjour

https://www.meshcommander.com/meshcentral2

opens source, développé par un ingénieur Intel, client Linux, Mac, 
Windows, ... Remplace parfaitement Teamviewer/Anydesk/...


Le 10/07/2023 à 12:45, RogerT a écrit :

Bonjour,

Depuis debian 11 ou 12, comment faire pour fabriquer une VM (debian, 
en l’occurrence) au format OVA, que l’utilisateur va pouvoir 
lire/importer dans son système de virtualisation ?


De manière directe, de préférence avec des outils 100% debian (cf. 
virsh, etc. ) sans utiliser virtualbox, VMware, etc.



_Exigence complémentaire :_
Il doit pouvoir y avoir un DE sur cette VM.
Et un serveur de connexion graphique a distance (xRDP, VNC server, etc. )

A ce propos, quel serveur de connexion graphique universel est 
recommandé ?
xRDP me semblait attractif car beaucoup d’utilisateurs ont un client 
RDP pour se connecter à des machines win.

J’avais essayé x2go, qui était pas mal aussi (graphique +tunnel ssh).
Avec un serveur tightvnc, il me semble que j’ai eu des problèmes avec 
des utilisateurs qui avait leur compte et leur licence vnc qui n’était 
pas compatible avec tightvnc (je n’ai jamais eu d’éléments détaillés 
sur le problème rencontré).


Merci.


Re: Tunnel openvpn - comment router tout le trafic dedans ou bien router simultanément le trafic d'un terminal/d'une fenêtre de navigateur/d'un process dans SON propre tunnel?

2023-07-09 Par sujet NoSpam
Il te faut du marquage aussi via nftables ou iptables. Wireguard est 
effectivement alternatif à openvpn, mais plus rapide, plus facile à 
configurer, technologie récente proche du noyau.


Le 09/07/2023 à 17:23, roger.tar...@free.fr a écrit :

Merci.
Je vais d'abord plancher sur iproute2 puisque c'est la norme.
wireguard : je croyais que c'était juste un vpn alternatif à openpvn 
ou autre. A creuser pour moi.




*De: *"NoSpam" 
*À: *"Liste Debian" 
*Envoyé: *Dimanche 9 Juillet 2023 17:00:14
*Objet: *Re: Tunnel openvpn - comment router tout le trafic dedans ou 
bien router simultanément le trafic d'un terminal/d'une fenêtre de 
navigateur/d'un process dans SON propre tunnel?


Cela s'appelle du routage, iproute2 installé d'office, fait cela en 
faisant du marquage. Sinon wireguard permet également de router via sa 
configuration


Le 09/07/2023 à 14:11, roger.tar...@free.fr a écrit :

Bonjour,

Je peux me connecter à un serveur openvpn en CLI (sudo openvpn
truc.conf) ou par le GUI (gnome VPN settings : clic).

Je vois cette connexion client sur le serveur (10.0.0.x).

$ ip addr
2: enp0s25:  mtu 1500 qdisc
pfifo_fast master br0 state UP group default qlen 1000
link/ether 78:e7:d1:85:f0:79 brd ff:ff:ff:ff:ff:ff

3: br0:  mtu 1500 qdisc noqueue
state UP group default qlen 1000
link/ether 92:fc:e6:5d:91:eb brd ff:ff:ff:ff:ff:ff
inet 192.168.1.153/24 brd 192.168.1.255 scope global noprefixroute br0
valid_lft forever preferred_lft forever
inet6 2a02: /64 scope global
dynamic noprefixroute
valid_lft 604402sec preferred_lft 604402sec
inet6 fe80::.../64 scope link noprefixroute
valid_lft forever preferred_lft forever
...
21: tun0:  mtu 1500 qdisc
pfifo_fast state UNKNOWN group default qlen 500
link/none
inet 10.0.0.2 peer 10.0.0.5/32 scope global tun0
valid_lft forever preferred_lft forever
inet6 fe80::./64 scope link
stable-privacy
valid_lft forever preferred_lft forever


Oui, il y a un bridge car j'avais du utiliser ce mécanisme pour me
tirer d'un problème de connexion. Avec nmcli.
Ça fonctionne bien ainsi depuis des années.

Malgré le tunnel, depuis un autre terminal ou depuis un navigateur
ma machine a toujours la même adresse IP (celle publique fournie
par mon opérateur), bien que je sois connecté au vpn.

Je suis autonome en réseau pour des choses ordinaires.
Là c'est plus compliqué...


Voici le fichier .ovpn (freebox) qui bascule toutes les cnx de la
machine dans le VPN (sans les certificats)

client
remote $REMOTE_IP 6504
proto udp
nobind
dev-type tun

pull
dev tun0
redirect-gateway
auth-user-pass login.txt
auth-retry interact
fragment 1452
mssfix 1452
explicit-exit-notify 3

remote-cert-tls server
verify-x509-name "C=FR, O=Freebox SA, CN=Freebox OpenVPN server
xxx"

cipher AES-256-CBC


Et celui qui ne fait pas ce que j'attends :

dev tun
tls-client
remote $REMOTE_IP 1195
pull
proto udp
script-security 2
comp-lzo
reneg-sec 0
cipher AES-256-CBC
auth SHA512
auth-user-pass


Le fichier .opvpn m'est fourni par le détenteur du serveur openvpn.
Je ne suis pas expert en openvpn bien qu'autonome pour l'utiliser.

Je me dis que le problème vient de ce fichier de configuration
openvpn.

Je fouille donc du côté d'openvpn "Comment router tout le trafic
d'une machine dans un tunnel openvpn"...

Résultat :
Il se pourrait que ce soit la directive suivante qui permette de
router tout le trafic dans le tunnel vpn :
redirect-gateway
ou
redirect-gateway def1
Ou
push "redirect-gateway"
push "redirect-gateway def1"

Qu'en pensez-vous ?

Quelle est la manière de faire ça proprement ?
- sans modifier le fichier .opvpn fourni
- en le modifiant a minima (ex : ajouter la directive
redirect-gateway)


Je vais plus loin :
J'ai souvent besoin de me connecter à diverses machines en CLI ou
avec un navigateur via un tunnel.
Je sais faire ça successivement mais pas simultanément.

Je veux éviter de devoir gérer successivement chaque tunnel unique.
J'ai aussi des connexions RDP actives qui doivent rester hors des
tunnels.

Comment puis-je router SIMULTANEMENT le trafic de tel terminal, ou
telle fenêtre de navigateur dans le tunnel ssh/vpn qui LUI
correspond, sans toucher au trafic des autres connexions (RDP, etc.) ?
Ça c'est du vrai réseau, pas ordinaire (pour moi)...!

Merci.



Re: Tunnel openvpn - comment router tout le trafic dedans ou bien router simultanément le trafic d'un terminal/d'une fenêtre de navigateur/d'un process dans SON propre tunnel?

2023-07-09 Par sujet NoSpam
Cela s'appelle du routage, iproute2 installé d'office, fait cela en 
faisant du marquage. Sinon wireguard permet également de router via sa 
configuration


Le 09/07/2023 à 14:11, roger.tar...@free.fr a écrit :

Bonjour,

Je peux me connecter à un serveur openvpn en CLI (sudo openvpn 
truc.conf) ou par le GUI (gnome VPN settings : clic).


Je vois cette connexion client sur le serveur (10.0.0.x).

$ ip addr
2: enp0s25:  mtu 1500 qdisc 
pfifo_fast master br0 state UP group default qlen 1000

    link/ether 78:e7:d1:85:f0:79 brd ff:ff:ff:ff:ff:ff

3: br0:  mtu 1500 qdisc noqueue state 
UP group default qlen 1000

    link/ether 92:fc:e6:5d:91:eb brd ff:ff:ff:ff:ff:ff
    inet 192.168.1.153/24 brd 192.168.1.255 scope global noprefixroute br0
   valid_lft forever preferred_lft forever
    inet6 2a02: /64 scope global 
dynamic noprefixroute

   valid_lft 604402sec preferred_lft 604402sec
    inet6 fe80::.../64 scope link noprefixroute
   valid_lft forever preferred_lft forever
...
21: tun0:  mtu 1500 qdisc 
pfifo_fast state UNKNOWN group default qlen 500

    link/none
    inet 10.0.0.2 peer 10.0.0.5/32 scope global tun0
   valid_lft forever preferred_lft forever
    inet6 fe80::./64 scope link 
stable-privacy

   valid_lft forever preferred_lft forever


Oui, il y a un bridge car j'avais du utiliser ce mécanisme pour me 
tirer d'un problème de connexion. Avec nmcli.

Ça fonctionne bien ainsi depuis des années.

Malgré le tunnel, depuis un autre terminal ou depuis un navigateur ma 
machine a toujours la même adresse IP (celle publique fournie par mon 
opérateur), bien que je sois connecté au vpn.


Je suis autonome en réseau pour des choses ordinaires.
Là c'est plus compliqué...


Voici le fichier .ovpn (freebox) qui bascule toutes les cnx de la 
machine dans le VPN (sans les certificats)


client
remote $REMOTE_IP 6504
proto udp
nobind
dev-type tun

pull
dev tun0
redirect-gateway
auth-user-pass login.txt
auth-retry interact
fragment 1452
mssfix 1452
explicit-exit-notify 3

remote-cert-tls server
verify-x509-name "C=FR, O=Freebox SA, CN=Freebox OpenVPN server 
xxx"


cipher AES-256-CBC


Et celui qui ne fait pas ce que j'attends :

dev tun
tls-client
remote $REMOTE_IP 1195
pull
proto udp
script-security 2
comp-lzo
reneg-sec 0
cipher AES-256-CBC
auth SHA512
auth-user-pass


Le fichier .opvpn m'est fourni par le détenteur du serveur openvpn.
Je ne suis pas expert en openvpn bien qu'autonome pour l'utiliser.

Je me dis que le problème vient de ce fichier de configuration openvpn.

Je fouille donc du côté d'openvpn "Comment router tout le trafic d'une 
machine dans un tunnel openvpn"...


Résultat :
Il se pourrait que ce soit la directive suivante qui permette de 
router tout le trafic dans le tunnel vpn :

redirect-gateway
ou
  redirect-gateway def1
Ou
push "redirect-gateway"
push "redirect-gateway def1"

Qu'en pensez-vous ?

Quelle est la manière de faire ça proprement ?
- sans modifier le fichier .opvpn fourni
- en le modifiant a minima (ex : ajouter la directive redirect-gateway)


Je vais plus loin :
J'ai souvent besoin de me connecter à diverses machines en CLI ou avec 
un navigateur via un tunnel.

Je sais faire ça successivement mais pas simultanément.

Je veux éviter de devoir gérer successivement chaque tunnel unique.
J'ai aussi des connexions RDP actives qui doivent rester hors des tunnels.

Comment puis-je router SIMULTANEMENT le trafic de tel terminal, ou 
telle fenêtre de navigateur dans le tunnel ssh/vpn qui LUI correspond, 
sans toucher au trafic des autres connexions (RDP, etc.) ?

Ça c'est du vrai réseau, pas ordinaire (pour moi)...!

Merci.


Re: super miniPC 100% compatible linux

2023-07-09 Par sujet NoSpam



Le 09/07/2023 à 12:00, RogerT a écrit :

Bonjour,

J’utilisais notamment des cartes flash micro SD Verbatim 3 class 10 
Pro. Plutôt du haut de gamme en boutique.


Quelles cartes utilises-tu qui durent sans souci ?

Transcend ou Sandisk


Alix : tu parles de ça ?
https://www.pcengines.ch/

Oui. Tu les trouve chez anteor ou varia-tore





Le 9 juil. 2023 à 11:27, NoSpam  a écrit :

Bonjour

je fais cela depuis des années avec des raspberry jamais eu de 
problème avec les cartes. Le pi démarre, monte un VPN wireguard, tous 
les services passent dedans (téléphonie, vidéo, maintenance, etc). 
Sinon les boitiers Alix sont super, plusieurs ports réseau, carte SD 
donc silencieux.


Le 09/07/2023 à 10:34, RogerT a écrit :

Bonjour,

Pour me simplifier la vie et celle de l’utilisateur, je voudrais lui 
livrer un programme qui gère divers services réseau (pas de 
messagerie), directement implanté sur un mini PC, le plus petit et 
fiable possible.


J’ai déjà fait ça sur Raspberry Pi mais au bout de quelques mois les 
cartes flash finissent par tomber en rade. De mon expérience (50% 
des machines).


J’aimerais utiliser un mini PC le plus compact et économe en énergie 
possible.
Éventuellement, car ces services sont déclenchés à heure fixe, la 
machine doit pouvoir se mettre en veille et en sortir. Ou être 
réveillée par WoL et mise ensuite en veille.


Quels sont les modèles à privilégier ?

Je pensais aussi à un vieux PC portable 2 coeurs et 2-4 Go de RAM 
qui pourrait faire l’affaire et dont la batterie permet aussi de 
faire face aux coupures de courant.

Mais il y a écran/clavier dont je n’ai pas besoin.

Pour la télémaintenance éventuelle, il faudrait que je puisse 
configurer une interface réseau et le faire se connecter à un vpn 
server que je contrôle pour pouvoir m’y connecter s’il a un accès à 
internet.


Je cherche donc une sorte de Raspberry Pi robuste (et 
optionnellement sur batterie : c’est simple, il suffit d’en rajouter 
une) qui soit 100% compatible linux (debian).


Quel modèle recommandez-vous ?
Merci.






Re: super miniPC 100% compatible linux

2023-07-09 Par sujet NoSpam

Bonjour

je fais cela depuis des années avec des raspberry jamais eu de problème 
avec les cartes. Le pi démarre, monte un VPN wireguard, tous les 
services passent dedans (téléphonie, vidéo, maintenance, etc). Sinon les 
boitiers Alix sont super, plusieurs ports réseau, carte SD donc silencieux.


Le 09/07/2023 à 10:34, RogerT a écrit :

Bonjour,

Pour me simplifier la vie et celle de l’utilisateur, je voudrais lui livrer un 
programme qui gère divers services réseau (pas de messagerie), directement 
implanté sur un mini PC, le plus petit et fiable possible.

J’ai déjà fait ça sur Raspberry Pi mais au bout de quelques mois les cartes 
flash finissent par tomber en rade. De mon expérience (50% des machines).

J’aimerais utiliser un mini PC le plus compact et économe en énergie possible.
Éventuellement, car ces services sont déclenchés à heure fixe, la machine doit 
pouvoir se mettre en veille et en sortir. Ou être réveillée par WoL et mise 
ensuite en veille.

Quels sont les modèles à privilégier ?

Je pensais aussi à un vieux PC portable 2 coeurs et 2-4 Go de RAM qui pourrait 
faire l’affaire et dont la batterie permet aussi de faire face aux coupures de 
courant.
Mais il y a écran/clavier dont je n’ai pas besoin.

Pour la télémaintenance éventuelle, il faudrait que je puisse configurer une 
interface réseau et le faire se connecter à un vpn server que je contrôle pour 
pouvoir m’y connecter s’il a un accès à internet.

Je cherche donc une sorte de Raspberry Pi robuste (et optionnellement sur 
batterie : c’est simple, il suffit d’en rajouter une) qui soit 100% compatible 
linux (debian).

Quel modèle recommandez-vous ?
Merci.




Re: Service proxy : quel paquet simple et fiable ?

2023-07-06 Par sujet NoSpam


Le 06/07/2023 à 14:21, RogerT a écrit :

Merci pour la précision.

FW
Tu parles de nftables sur debian12. Je suppose que la syntaxe est 
proche de celle de iptables.

Doit-on ou peut-on oublier ufw ?
Rien à voir entre les deux, réécriture complète. iptables sera désuet à 
un moment ou un autre


Proxy
De ce que j’ai compris de Squid :
une fois que j’ai configuré les interfaces réseau avec nmcli ou autre, 
je définis les acl puis les règles accept/reject sur ces acl.


S’agissant d’un serveur hébergé pour réaliser ce service de proxy, 
est-ce que je peux me contenter d’une seule adresse IP ?

Oui


Si un serveur est caché derrière le proxy, c’est l’IP publique du 
proxy qui reçoit le flux et le route  ers le serveur caché, selon la 
configuration de Squid.


Si un client est caché derrière le proxy, il saura contacter le proxy 
par son adr IP publique (et le port adapté) et ce proxy routera le 
flux vers le serveur web visé.


Je ne vois donc pas de difficulté à utiliser une seule adresse IP pour 
le serveur hébergé qui va rendre le service proxy.

Ou alors ai-je oublié qqchose ?

Merci.


Le 6 juil. 2023 à 13:38, NoSpam  a écrit :



Bonjour.

Pour information, certains outils de Debian11 ne sont pas les mêmes 
pour 12: iptables par ex. est remplacé par nftables.


Concernant nmcli je suis étonné, il est censé ne pas toucher aux 
interfaces configurées dans ce fichier.


https://wiki.debian.org/fr/NetworkManager

NetworkManager ne gérera que les interfaces qui ne sont pas déclarés 
dans /etc/network/interfaces (voir le fichier README 
<https://wiki.debian.org/fr/NetworkManager#doc>).


Sinon pour le réseau, cloud-init, systemd-networkd, etc.

Le 06/07/2023 à 13:06, RogerT a écrit :

J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 
LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le 
traffic d’un réseau à un autre.

Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà 
eu l’expérience de batailler avec resolvconf/resolv.conf ou 
/etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà 
fait l’expérience de tourner longtemps en rond.

Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour 
gérer ça ?
Je dirais : nmcli ?… + fw (ufw ou iptables)

Merci.


Le 5 juil. 2023 à 11:00,roger.tar...@free.fr  a écrit :
Squid.
Merci.

Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet 
? (cache)

Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques 
euros/m, auquel je confierai éventuellement quelques services complémentaires 
(ex : VPN server).
Quelles ressources sont nécessaire pour un service proxy ?

Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne 
pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? 
Sinon, je récupérererai un ancien miniPC.


- Mail original -
De: "Michel Verdier"
À: "Liste Debian"
Envoyé: Mercredi 5 Juillet 2023 09:08:19
Objet: Re: Service proxy : quel paquet simple et fiable ?

Le 5 juillet 2023 roger tarani a écrit :


Schéma
Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service 
proxy <---> internet

Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP 
publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, 
quoi !
Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, 
messagerie, etc.

Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par 
moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou 
intégré.

Une première recherche pointe vers Dante et Squid.

Quelle est la solution de référence, simple et fiable, sur debian ?

Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
de cache, que c'est un freemium et donc moins pérenne car juste une
société qui le développe.

Au sujet du cache d'ailleurs je te conseillerais de faire :

Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- 
connexion TLS en IPv4 --> squid externe <---> internet

sauf si ta connexion est vraiment bonne.

Re: Service proxy : quel paquet simple et fiable ?

2023-07-06 Par sujet NoSpam

Bonjour.

Pour information, certains outils de Debian11 ne sont pas les mêmes pour 
12: iptables par ex. est remplacé par nftables.


Concernant nmcli je suis étonné, il est censé ne pas toucher aux 
interfaces configurées dans ce fichier.


https://wiki.debian.org/fr/NetworkManager

NetworkManager ne gérera que les interfaces qui ne sont pas déclarés 
dans /etc/network/interfaces (voir le fichier README 
).


Sinon pour le réseau, cloud-init, systemd-networkd, etc.

Le 06/07/2023 à 13:06, RogerT a écrit :

J’ai besoin d’aide pour l’interconnexion de réseaux (2 LAN, 1 LAN et 1 VPN, 1 
LAN/1 WAN) en tenant compte d’un éventuel proxy (Squid) qui route/filtre le 
traffic d’un réseau à un autre.

Sur debian 11, la gestion du réseau se fait d’office avec nm, c’est bien ça ?

Rq : balloté dans la doc debian ancienne et non indiquée comme telle, j’ai déjà 
eu l’expérience de batailler avec resolvconf/resolv.conf ou 
/etc/network/interfaces qui était généré et donc écrasé par nm ; j’ai donc déjà 
fait l’expérience de tourner longtemps en rond.

Pouvez-vous m’indiquer un pointeur pour aller directement vers l’outil pour 
gérer ça ?
Je dirais : nmcli ?… + fw (ufw ou iptables)

Merci.


Le 5 juil. 2023 à 11:00,roger.tar...@free.fr  a écrit :
Squid.
Merci.

Le Squid interne avec cache sert donc seulement en cas de mauvais lien internet 
? (cache)

Pour le Squid externe, je compte prendre un serveur hébergé de base à quelques 
euros/m, auquel je confierai éventuellement quelques services complémentaires 
(ex : VPN server).
Quelles ressources sont nécessaire pour un service proxy ?

Pour le Squid du LAN, pour éviter de gérer un serveur juste pour ça et pour ne 
pas toucher à l'existant, n'y a -t-il pas des boîtiers/appliance réseau ? 
Sinon, je récupérererai un ancien miniPC.


- Mail original -
De: "Michel Verdier"
À: "Liste Debian"
Envoyé: Mercredi 5 Juillet 2023 09:08:19
Objet: Re: Service proxy : quel paquet simple et fiable ?

Le 5 juillet 2023 roger tarani a écrit :


Schéma
Machine (client ou serveur) <--> Routeur/Modem <-- connexion TLS en IPv4 --> service 
proxy <---> internet

Le fournisseur de nom de domaine, par exemple, ne verra plus l'adresse IP 
publique du modem mais celle du serveur qui héberge le service proxy. Un proxy, 
quoi !
Le flux autorisé doit être celui autorisé par le Modem/Routeur : 80,443, 
messagerie, etc.

Je ne vois pas de difficulté théorique. Mais je n'ai jamais configuré ça par 
moi-même car je n'en ai jamais eu besoin, ou alors c'était déjà configuré ou 
intégré.

Une première recherche pointe vers Dante et Squid.

Quelle est la solution de référence, simple et fiable, sur debian ?

Pour moi c'est squid qui a toutes les fonctionnalités qu'on attend d'un
proxy. Je ne connais pas dante mais j'ai l'impression qu'il ne fait pas
de cache, que c'est un freemium et donc moins pérenne car juste une
société qui le développe.

Au sujet du cache d'ailleurs je te conseillerais de faire :

Machine (client ou serveur) <--> squid interne avec cache <-> Routeur/Modem <-- 
connexion TLS en IPv4 --> squid externe <---> internet

sauf si ta connexion est vraiment bonne.

Re: Trou dans un firewall (iptables nftable)

2023-07-03 Par sujet NoSpam



Le 03/07/2023 à 15:12, BERTRAND Joël a écrit :

NoSpam a écrit :

Ils n'arrivent jamais plus loin que mangle INPUT qui est avant la table
nat et filter

D'accord. Mais dans ce cas, pourquoi sngrep les intercepte ?
Tout comme iptables et tcpdump, les paquets sont capturés dès leur 
arrivée. sngrep sait lire du pcap. Si tu regardes les trames INVITE tu 
ne devrais voir aucune réponse de ton asterisk




Re: Trou dans un firewall (iptables nftable)

2023-07-03 Par sujet NoSpam
Ils n'arrivent jamais plus loin que mangle INPUT qui est avant la table 
nat et filter


Le 03/07/2023 à 15:00, BERTRAND Joël a écrit :

Thomas Trupel a écrit :

C'est un comportement normal à mes yeux.

L'ajout d'une règle avec la target TRACE devrait te confirmer que les
paquets sont bloqués par le firewall.

J'obtiens ceci :

2023-07-03T14:37:45.868470+02:00 rayleigh kernel: [705875.038988] TRACE:
raw:PREROUTING:policy:2 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=109.248.149.209
DST=192.168.15.18 LEN=442 TOS=0x00 PREC=0x00 TTL=45 ID=10988 DF
PROTO=UDP SPT=5256 DPT=5060 LEN=422
2023-07-03T14:37:45.868494+02:00 rayleigh kernel: [705875.039009] TRACE:
mangle:PREROUTING:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=109.248.149.209
DST=192.168.15.18 LEN=442 TOS=0x00 PREC=0x00 TTL=45 ID=10988 DF
PROTO=UDP SPT=5256 DPT=5060 LEN=422
2023-07-03T14:37:45.868497+02:00 rayleigh kernel: [705875.039019] TRACE:
nat:PREROUTING:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=109.248.149.209
DST=192.168.15.18 LEN=442 TOS=0x00 PREC=0x00 TTL=45 ID=10988 DF
PROTO=UDP SPT=5256 DPT=5060 LEN=422
2023-07-03T14:37:45.868498+02:00 rayleigh kernel: [705875.039035] TRACE:
mangle:INPUT:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=109.248.149.209
DST=192.168.15.18 LEN=442 TOS=0x00 PREC=0x00 TTL=45 ID=10988 DF
PROTO=UDP SPT=5256 DPT=5060 LEN=422
raw:PREROUTING:policy:2 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=94.102.61.29
DST=192.168.15.18 LEN=279 TOS=0x00 PREC=0x00 TTL=239 ID=54321 PROTO=UDP
SPT=38996 DPT=5060 LEN=259
2023-07-03T14:51:17.795018+02:00 rayleigh kernel: [706686.983258] TRACE:
mangle:PREROUTING:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=94.102.61.29
DST=192.168.15.18 LEN=279 TOS=0x00 PREC=0x00 TTL=239 ID=54321 PROTO=UDP
SPT=38996 DPT=5060 LEN=259
2023-07-03T14:51:17.795021+02:00 rayleigh kernel: [706686.983268] TRACE:
nat:PREROUTING:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=94.102.61.29
DST=192.168.15.18 LEN=279 TOS=0x00 PREC=0x00 TTL=239 ID=54321 PROTO=UDP
SPT=38996 DPT=5060 LEN=259
2023-07-03T14:51:17.795022+02:00 rayleigh kernel: [706686.983282] TRACE:
mangle:INPUT:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=94.102.61.29
DST=192.168.15.18 LEN=279 TOS=0x00 PREC=0x00 TTL=239 ID=54321 PROTO=UDP
SPT=38996 DPT=5060 LEN=259
2023-07-03T14:56:40.474426+02:00 rayleigh kernel: [707009.669233] TRACE:
raw:PREROUTING:policy:2 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=45.155.91.23
DST=192.168.15.18 LEN=44 TOS=0x00 PREC=0x00 TTL=236 ID=29434 PROTO=TCP
SPT=47506 DPT=5060 SEQ=68748134 ACK=0 WINDOW=1024 RES=0x00 SYN URGP=0
OPT (020405A0)
2023-07-03T14:56:40.474447+02:00 rayleigh kernel: [707009.669262] TRACE:
mangle:PREROUTING:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=45.155.91.23
DST=192.168.15.18 LEN=44 TOS=0x00 PREC=0x00 TTL=236 ID=29434 PROTO=TCP
SPT=47506 DPT=5060 SEQ=68748134 ACK=0 WINDOW=1024 RES=0x00 SYN URGP=0
OPT (020405A0)
2023-07-03T14:56:40.474452+02:00 rayleigh kernel: [707009.669274] TRACE:
nat:PREROUTING:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=45.155.91.23
DST=192.168.15.18 LEN=44 TOS=0x00 PREC=0x00 TTL=236 ID=29434 PROTO=TCP
SPT=47506 DPT=5060 SEQ=68748134 ACK=0 WINDOW=1024 RES=0x00 SYN URGP=0
OPT (020405A0)
2023-07-03T14:56:40.474454+02:00 rayleigh kernel: [707009.669289] TRACE:
mangle:INPUT:policy:1 IN=wan0 OUT=
MAC=50:46:5d:72:ef:a2:60:a4:b7:73:c9:26:08:00 SRC=45.155.91.23
DST=192.168.15.18 LEN=44 TOS=0x00 PREC=0x00 TTL=236 ID=29434 PROTO=TCP
SPT=47506 DPT=5060 SEQ=68748134 ACK=0 WINDOW=1024 RES=0x00 SYN URGP=0
OPT (020405A0)

Où voit-on que ces paquets sont bloqués ?

Bien cordialement,

JKB




Re: Configuration asterisk

2023-07-03 Par sujet NoSpam



Le 03/07/2023 à 13:44, BERTRAND Joël a écrit :

NoSpam a écrit :

Le 03/07/2023 à 12:57, BERTRAND Joël a écrit :

NoSpam a écrit :

Le 03/07/2023 à 12:07, BERTRAND Joël a écrit :

NoSpam a écrit :

Stop: n'as tu pas dit que les postes en interne arrivent à s'appeler ?
Si c'est le cas, cela veut dire qu'asterisk ne sait pas comment
traiter
l'appel.

34. No circuit/channel available

Renvois STP le context internal

Je réponds à toutes les questions dans le même mail pour qu'on s'y
retrouve plus facilement.

[internal]
   exten => 6001,1,Dial(PJSIP/6001)
   exten => 6002,1,Dial(PJSIP/6002)
   exten => _00[1-79],1,Dial(PJSIP/${EXTEN:1}@SBSR)

Ca c'est OK

rayleigh*CLI> pjsip show endpoint SBSR
...
    Endpoint:  SBSR
Not in
use    0 of inf
   OutAuth:  SBSR_auth/trunk-sip
   Aor:  SBSR   1
     Contact:  SBSR/sip:trunk-sip@systella2.buroticstore. 5551fa2b78
NonQual nan
     Transport:  udp-transport udp  0  0
0.0.0.0:5060
  Identify:  SBSR/SBSR
   Match: 37.97.65.186/32

udp-transport  sur port 5060 ? Ca coince déjà ;) Le Contact est
également mauvais, il devrait ressembler à

SBSR/sip::5070

Dans [aor] rajoute

contact=sip::5070

Identify ne sert à rien puisque tu t'enregistre

Règle les deux premiers problèmes, cela devrait faire avancer les choses

[SBSR]
  type=aor
  contact=sip:trunk-sip@:5070
  max_contacts=1
  remove_existing=yes

Es tu sur que trunk-sip est ton contact chez le provider ? J'ai des
doutes ... au mieux c'est ton username mais en général pas besoin
sip:domain:5070 doit suffire. Mets max_contacts=10 pour le moment

Déjà, il y a un point que je ne saisis pas.

La signalisation du trunk SIP se fait en 5070/TCP, mais les paquets RTP
associés sont bien en UDP :

13:38:49.281101 IP rayleigh.systella.fr.17056 > 37.97.65.116.50458: UDP,
length 172
13:38:49.286130 IP 37.97.65.116.50458 > rayleigh.systella.fr.17056: UDP,
length 172

Quand je lance
rayleigh*CLI> pjsip show endpoint SBSR
...
  Endpoint:  SBSR Not in
use0 of inf
 OutAuth:  SBSR_auth/trunk-sip
 Aor:  SBSR   1
   Contact:  SBSR/sip:trunk-sip@systella2.buroticstore. 5551fa2b78
NonQual nan
   Transport:  udp-transport udp  0  0  0.0.0.0:5060
Identify:  SBSR/SBSR
 Match: 37.97.65.186/32

à quoi correspond udp-transport ? À la signalisation (auquel cas on
devrait être en 5070/TCP) ou aux paquets RTP ?


Signalisation. Ce que je ne comprends pas c'est 
systella2.buroticstore.eu qui est ton hostname alors que domain devrait 
être celui du provider et le port celui pour joindre le provider. 
Remplace le contact dans [aor] par


contact=sip:37.97.65.186:5070




J'ai l'impression qu'il s'agit de la signalisation mais je n'en suis
pas sûr. Je vais tout de même essayer de trouver le moyen de forcer un
transport en TCP sur le port 5070.

Comme identifiant, le fournisseur m'a juste donné trunk-sip@domaine,
rien d'autre.


OK mais le @domain ne me parait pas être le bon, rectifie comme donné ci 
dessus


A primary feature of AOR objects (Address of Record) is to tell Asterisk 
where an endpoint can be contacted. Without an associated AOR section, 
an endpoint cannot be contacted. AOR objects also store associations to 
mailboxes for MWI requests and other data that might relate to the whole 
group of contacts such as expiration and qualify settings.


When Asterisk receives an inbound registration, it'll look to match 
against available AORs





pjsip show aors te donnera plus d'infos

rayleigh*CLI> pjsip show aors

   Aor:  

 Contact:   
 
==

   Aor:  6001 1
 Contact:  6001/sip:6001@192.168.10.253:5060a0a76d4acb
NonQual nan

   Aor:  6002 1
 Contact:  6002/sip:6002@192.168.10.250:50616a2a034b2c
NonQual nan

   Aor:  SBSR 1
 Contact:  SBSR/sip:trunk-...@systella2.buroticstore.eu 5551fa2b78
NonQual nan


Objects found: 3
rayleigh*CLI> pjsip list transports

Transport:

==

Transport:  tcp-transport tcp  0  0  192.168.15.18:5060
Transport:  udp-transport udp  0  0  0.0.0.0:5060


Ton asterisk écoute en tcp sur l'ip 192.168.15.18 port 5060 et sur 
toutes les IP locales en UDP port 5060


Ex de mon asterisk écoutant et connecté en TLS chez un provider en ipv4

Transport:  transport-tls tls  0  0 0.0.0.0:5061

Re: Configuration asterisk

2023-07-03 Par sujet NoSpam

Aussi, pjsip list transports

Le 03/07/2023 à 13:09, NoSpam a écrit :


Le 03/07/2023 à 12:57, BERTRAND Joël a écrit :

NoSpam a écrit :

Le 03/07/2023 à 12:07, BERTRAND Joël a écrit :

NoSpam a écrit :
Stop: n'as tu pas dit que les postes en interne arrivent à 
s'appeler ?
Si c'est le cas, cela veut dire qu'asterisk ne sait pas comment 
traiter

l'appel.

34. No circuit/channel available

Renvois STP le context internal

Je réponds à toutes les questions dans le même mail pour qu'on s'y
retrouve plus facilement.

[internal]
  exten => 6001,1,Dial(PJSIP/6001)
  exten => 6002,1,Dial(PJSIP/6002)
  exten => _00[1-79],1,Dial(PJSIP/${EXTEN:1}@SBSR)

Ca c'est OK


rayleigh*CLI> pjsip show endpoint SBSR
...
   Endpoint: SBSR 
Not in

use    0 of inf
  OutAuth:  SBSR_auth/trunk-sip
  Aor: SBSR   1
    Contact:  SBSR/sip:trunk-sip@systella2.buroticstore. 
5551fa2b78

NonQual nan
    Transport:  udp-transport udp  0  0 
0.0.0.0:5060

 Identify:  SBSR/SBSR
  Match: 37.97.65.186/32

udp-transport  sur port 5060 ? Ca coince déjà ;) Le Contact est
également mauvais, il devrait ressembler à

SBSR/sip::5070

Dans [aor] rajoute

contact=sip::5070

Identify ne sert à rien puisque tu t'enregistre

Règle les deux premiers problèmes, cela devrait faire avancer les 
choses

[SBSR]
 type=aor
 contact=sip:trunk-sip@:5070
 max_contacts=1
 remove_existing=yes


Es tu sur que trunk-sip est ton contact chez le provider ? J'ai des 
doutes ... au mieux c'est ton username mais en général pas besoin 
sip:domain:5070 doit suffire. Mets max_contacts=10 pour le moment


pjsip show aors te donnera plus d'infos



ne change rien. J'ai toujours après un redémarrage :

   Transport:  udp-transport udp  0  0 0.0.0.0:5060
    Identify:  SBSR/SBSR
 Match: 37.97.65.186/32

Je vais continuer à creuser après le repas, il commence à faire 
faim.


JKB




Re: Configuration asterisk

2023-07-03 Par sujet NoSpam



Le 03/07/2023 à 12:57, BERTRAND Joël a écrit :

NoSpam a écrit :

Le 03/07/2023 à 12:07, BERTRAND Joël a écrit :

NoSpam a écrit :

Stop: n'as tu pas dit que les postes en interne arrivent à s'appeler ?
Si c'est le cas, cela veut dire qu'asterisk ne sait pas comment traiter
l'appel.

34. No circuit/channel available

Renvois STP le context internal

Je réponds à toutes les questions dans le même mail pour qu'on s'y
retrouve plus facilement.

[internal]
  exten => 6001,1,Dial(PJSIP/6001)
  exten => 6002,1,Dial(PJSIP/6002)
  exten => _00[1-79],1,Dial(PJSIP/${EXTEN:1}@SBSR)

Ca c'est OK


rayleigh*CLI> pjsip show endpoint SBSR
...
   Endpoint:  SBSR Not in
use    0 of inf
  OutAuth:  SBSR_auth/trunk-sip
  Aor:  SBSR   1
    Contact:  SBSR/sip:trunk-sip@systella2.buroticstore. 5551fa2b78
NonQual nan
    Transport:  udp-transport udp  0  0  0.0.0.0:5060
     Identify:  SBSR/SBSR
  Match: 37.97.65.186/32

udp-transport  sur port 5060 ? Ca coince déjà ;) Le Contact est
également mauvais, il devrait ressembler à

SBSR/sip::5070

Dans [aor] rajoute

contact=sip::5070

Identify ne sert à rien puisque tu t'enregistre

Règle les deux premiers problèmes, cela devrait faire avancer les choses

[SBSR]
 type=aor
 contact=sip:trunk-sip@:5070
 max_contacts=1
 remove_existing=yes


Es tu sur que trunk-sip est ton contact chez le provider ? J'ai des 
doutes ... au mieux c'est ton username mais en général pas besoin 
sip:domain:5070 doit suffire. Mets max_contacts=10 pour le moment


pjsip show aors te donnera plus d'infos



ne change rien. J'ai toujours après un redémarrage :

   Transport:  udp-transport udp  0  0  0.0.0.0:5060
Identify:  SBSR/SBSR
 Match: 37.97.65.186/32

Je vais continuer à creuser après le repas, il commence à faire faim.

JKB




Re: Configuration asterisk

2023-07-03 Par sujet NoSpam



Le 03/07/2023 à 12:07, BERTRAND Joël a écrit :

NoSpam a écrit :

Stop: n'as tu pas dit que les postes en interne arrivent à s'appeler ?
Si c'est le cas, cela veut dire qu'asterisk ne sait pas comment traiter
l'appel.

34. No circuit/channel available

Renvois STP le context internal

Je réponds à toutes les questions dans le même mail pour qu'on s'y
retrouve plus facilement.

[internal]
 exten => 6001,1,Dial(PJSIP/6001)
 exten => 6002,1,Dial(PJSIP/6002)
 exten => _00[1-79],1,Dial(PJSIP/${EXTEN:1}@SBSR)

Ca c'est OK



rayleigh*CLI> pjsip show endpoint SBSR
...
  Endpoint:  SBSR Not in
use0 of inf
 OutAuth:  SBSR_auth/trunk-sip
 Aor:  SBSR   1
   Contact:  SBSR/sip:trunk-sip@systella2.buroticstore. 5551fa2b78
NonQual nan
   Transport:  udp-transport udp  0  0  0.0.0.0:5060
Identify:  SBSR/SBSR
 Match: 37.97.65.186/32


udp-transport  sur port 5060 ? Ca coince déjà ;) Le Contact est 
également mauvais, il devrait ressembler à


SBSR/sip::5070

Dans [aor] rajoute

contact=sip::5070

Identify ne sert à rien puisque tu t'enregistre

Règle les deux premiers problèmes, cela devrait faire avancer les choses



  100rel : yes
  accept_multiple_sdp_answers: false
  accountcode:
  acl:
  aggregate_mwi  : true
  allow  : (alaw|ulaw|g722|gsm)
  allow_overlap  : true
  allow_subscribe: true
  allow_transfer : true
  allow_unauthenticated_options  : false
  aors   : SBSR
  asymmetric_rtp_codec   : false
  auth   :
  bind_rtp_to_media_address  : false
  bundle : false
  call_group :
  callerid   : 
  callerid_privacy   : allowed_not_screened
  callerid_tag   :
  codec_prefs_incoming_answer: prefer:pending,
operation:intersect, keep:all, transcode:allow
  codec_prefs_incoming_offer : prefer:pending,
operation:intersect, keep:all, transcode:allow
  codec_prefs_outgoing_answer: prefer:pending,
operation:intersect, keep:all, transcode:allow
  codec_prefs_outgoing_offer : prefer:pending, operation:union,
keep:all, transcode:allow
  connected_line_method  : invite
  contact_acl:
  context: sbsr
  cos_audio  : 0
  cos_video  : 0
  device_state_busy_at   : 0
  direct_media   : false
  direct_media_glare_mitigation  : none
  direct_media_method: invite
  disable_direct_media_on_nat: false
  dtls_auto_generate_cert: No
  dtls_ca_file   :
  dtls_ca_path   :
  dtls_cert_file :
  dtls_cipher:
  dtls_fingerprint   : SHA-256
  dtls_private_key   :
  dtls_rekey : 0
  dtls_setup : active
  dtls_verify: No
  dtmf_mode  : rfc4733
  fax_detect : false
  fax_detect_timeout : 0
  follow_early_media_fork: true
  force_avp  : false
  force_rport: true
  from_domain: systella2.buroticstore.eu
  from_user  : trunk-sip
  g726_non_standard  : false
  geoloc_incoming_call_profile   :
  geoloc_outgoing_call_profile   :
  ice_support: false
  identify_by: username,ip
  ignore_183_without_sdp : false
  inband_progress: false
  incoming_call_offer_pref   : local
  incoming_mwi_mailbox   :
  language   :
  mailboxes  :
  max_audio_streams  : 1
  max_video_streams  : 1
  media_address  :
  media_encryption   : no
  media_encryption_optimistic: false
  media_use_received_transport   : false
  message_context:
  moh_passthrough: false
  moh_suggest: default
  mwi_from_user  :
  mwi_subscribe_replaces_unsolicited : no
  named_call_group   :
  named_pickup_group :
  notify_early_inuse_ringing : false
  one_touch_recording: false
  outbound_auth  : SBSR_auth
  outbound_proxy :
  outgoing_cal

Re: Configuration asterisk

2023-07-03 Par sujet NoSpam
Je me suis mal exprimé: le SPA arrive bien à appeler les autres postes 
ou l'écho test d'Asterisk (extension 600 par défaut si activer) ?


Si oui, le problème est au niveau d'asterisk, vois mon dernier courriel.

Le 03/07/2023 à 11:54, BERTRAND Joël a écrit :

NoSpam a écrit :

Ton asterisk (192.168.1.1) qui répond 503 au SPA

Il faudrait la config complète du SPA

J'ai bien une sauvegarde de la configuration, mais ce n'est pas un
fichier texte :

hilbert:[~] > file SPA112_1.4.1.cfg
SPA112_1.4.1.cfg: dBase III DBT, version number 0

J'ai laissé dans les SPA112 la configuration qui fonctionnait
historiquement chez Nerim.

Comment envoyer cette configuration sans tout recopier à la main (ce
qui sera long et illisible) ?




Re: Configuration asterisk

2023-07-03 Par sujet NoSpam

Poste également la sortie cli de

pjsip show endpoint SBSR

ainsi que la config complète PJSIP de ce dernier.

Le 03/07/2023 à 11:21, BERTRAND Joël a écrit :

NoSpam a écrit :

On peut avoir les logs "lisibles", je me demande si ce n'est pas le SPA
qui envoit cette erreur ...

On va réessayer.

2023/07/03 11:16:49.319643 192.168.10.253:5060 -> 192.168.1.1:5060
INVITE sip:0052@192.168.1.1 SIP/2.0
Via: SIP/2.0/UDP 192.168.10.253:5060;branch=z9hG4bK-4ffc33f;rport
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: 
Remote-Party-ID: "BERTRAND Jool"
;screen=yes;party=calling
Call-ID: b4303fbc-598e832d@192.168.10.253
CSeq: 101 INVITE
Max-Forwards: 70
Contact: "BERTRAND Jool" 
Expires: 240
User-Agent: Cisco/SPA112-1.4.1_SR5
Content-Length: 337
Allow: ACK, BYE, CANCEL, INFO, INVITE, NOTIFY, OPTIONS, REFER
Supported: replaces
Content-Type: application/sdp

v=0
o=- 1109306 1109306 IN IP4 192.168.10.253
s=-
c=IN IP4 192.168.10.253
t=0 0
m=audio 16388 RTP/AVP 8 18 0 2 100 101
a=rtpmap:8 PCMA/8000
a=rtpmap:18 G729a/8000
a=rtpmap:0 PCMU/8000
a=rtpmap:2 G726-32/8000
a=rtpmap:100 NSE/8000
a=fmtp:100 192-193
a=rtpmap:101 telephone-event/8000
a=fmtp:101 0-15
a=ptime:30
a=sendrecv


2023/07/03 11:16:49.320230 192.168.1.1:5060 -> 192.168.10.253:5060
SIP/2.0 401 Unauthorized
Via: SIP/2.0/UDP
192.168.10.253:5060;rport=5060;received=192.168.10.253;branch=z9hG4bK-4ffc33f
Call-ID: b4303fbc-598e832d@192.168.10.253
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: ;tag=z9hG4bK-4ffc33f
CSeq: 101 INVITE
WWW-Authenticate: Digest
realm="asterisk",nonce="1688375809/24b290ed53f6d5700e1c2242cea3347e",opaque="5872e4ec55567b00",algorithm=MD5,qop="auth
"
Server: Asterisk PBX 20.3.0~dfsg+~cs6.13.40431413-1
Content-Length:  0

2023/07/03 11:16:49.324923 192.168.10.253:5060 -> 192.168.1.1:5060
ACK sip:005@192.168.1.1 SIP/2.0
Via: SIP/2.0/UDP 192.168.10.253:5060;branch=z9hG4bK-4ffc33f;rport
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: ;tag=z9hG4bK-4ffc33f
Call-ID: b4303fbc-598e832d@192.168.10.253
CSeq: 101 ACK
Max-Forwards: 70
Contact: "BERTRAND Jool" 
User-Agent: Cisco/SPA112-1.4.1_SR5
Content-Length: 0

2023/07/03 11:16:49.328795 192.168.10.253:5060 -> 192.168.1.1:5060
INVITE sip:005@192.168.1.1 SIP/2.0
Via: SIP/2.0/UDP 192.168.10.253:5060;branch=z9hG4bK-7769d797;rport
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: 
Remote-Party-ID: "BERTRAND Jool"
;screen=yes;party=calling
Call-ID: b4303fbc-598e832d@192.168.10.253
CSeq: 102 INVITE
Max-Forwards: 70
Authorization: Digest
username="6001",realm="asterisk",nonce="1688375809/24b290ed53f6d5700e1c2242cea3347e",uri="sip:005@192.168.1.1",al
gorithm=MD5,response="8cda3eaf2616c6c31814e0420a209a45",opaque="5872e4ec55567b00",qop=auth,nc=0001,cnonce="569b9d8d"
Contact: "BERTRAND Jool" 
Expires: 240
User-Agent: Cisco/SPA112-1.4.1_SR5
Content-Length: 337
Allow: ACK, BYE, CANCEL, INFO, INVITE, NOTIFY, OPTIONS, REFER
Supported: replaces
Content-Type: application/sdp

v=0
o=- 1109306 1109306 IN IP4 192.168.10.253
s=-
c=IN IP4 192.168.10.253
t=0 0
m=audio 16388 RTP/AVP 8 18 0 2 100 101
a=rtpmap:8 PCMA/8000
a=rtpmap:18 G729a/8000
a=rtpmap:0 PCMU/8000
a=rtpmap:2 G726-32/8000
a=rtpmap:100 NSE/8000
a=fmtp:100 192-193
a=rtpmap:101 telephone-event/8000
a=fmtp:101 0-15
a=ptime:30
a=sendrecv

2023/07/03 11:16:49.329462 192.168.1.1:5060 -> 192.168.10.253:5060
SIP/2.0 100 Trying
Via: SIP/2.0/UDP
192.168.10.253:5060;rport=5060;received=192.168.10.253;branch=z9hG4bK-7769d797
Call-ID: b4303fbc-598e832d@192.168.10.253
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: 
CSeq: 102 INVITE
Server: Asterisk PBX 20.3.0~dfsg+~cs6.13.40431413-1
Content-Length:  0

2023/07/03 11:16:49.366603 192.168.1.1:5060 -> 192.168.10.253:5060
SIP/2.0 503 Service Unavailable
Via: SIP/2.0/UDP
192.168.10.253:5060;rport=5060;received=192.168.10.253;branch=z9hG4bK-7769d797
Call-ID: b4303fbc-598e832d@192.168.10.253
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: ;tag=b3c85bd6-bf99-4304-9bb8-9f72ed0e951f
CSeq: 102 INVITE
Server: Asterisk PBX 20.3.0~dfsg+~cs6.13.40431413-1
Reason: Q.850;cause=34
Content-Length:  0

C'est effectivement le SPA qui a l'air de répondre par une erreur 503.

2023/07/03 11:16:49.404098 192.168.10.253:5060 -> 192.168.1.1:5060
ACK sip:005@192.168.1.1 SIP/2.0
Via: SIP/2.0/UDP 192.168.10.253:5060;branch=z9hG4bK-7769d797;rport
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: ;tag=b3c85bd6-bf99-4304-9bb8-9f72ed0e951f
Call-ID: b4303fbc-598e832d@192.168.10.253
CSeq: 102 ACK
Max-Forwards: 70
Authorization: Digest
username="6001",realm="asterisk",nonce="1688375809/24b290ed53f6d5700e1c2242cea3347e",uri="sip:005@192.168.1.1",al
gorithm=MD5,response="8cda3eaf2616c6c31814e0420a209a45",opaque="5872e4ec55567b00",qop=auth,nc=0001,cnonce="569b9d8d"
Contact: "BERTRAND Jool" 
User-Agent: Cisco/SPA112-1.4.1_SR5
Content-Length: 0




Re: Configuration asterisk

2023-07-03 Par sujet NoSpam
Stop: n'as tu pas dit que les postes en interne arrivent à s'appeler ? 
Si c'est le cas, cela veut dire qu'asterisk ne sait pas comment traiter 
l'appel.


34. No circuit/channel available

Renvois STP le context internal

Le 03/07/2023 à 11:35, NoSpam a écrit :


Le 03/07/2023 à 11:21, BERTRAND Joël a écrit :

NoSpam a écrit :

On peut avoir les logs "lisibles", je me demande si ce n'est pas le SPA
qui envoit cette erreur ...

On va réessayer.

Bien plus clair :)

[...]
2023/07/03 11:16:49.366603 192.168.1.1:5060 -> 192.168.10.253:5060
SIP/2.0 503 Service Unavailable
Via: SIP/2.0/UDP
192.168.10.253:5060;rport=5060;received=192.168.10.253;branch=z9hG4bK-7769d797 


Call-ID: b4303fbc-598e832d@192.168.10.253
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: 
;tag=b3c85bd6-bf99-4304-9bb8-9f72ed0e951f

CSeq: 102 INVITE
Server: Asterisk PBX 20.3.0~dfsg+~cs6.13.40431413-1
Reason: Q.850;cause=34
Content-Length:  0

C'est effectivement le SPA qui a l'air de répondre par une erreur 503.

Ton asterisk (192.168.1.1) qui répond 503 au SPA

Il faudrait la config complète du SPA




Re: Configuration asterisk

2023-07-03 Par sujet NoSpam



Le 03/07/2023 à 11:21, BERTRAND Joël a écrit :

NoSpam a écrit :

On peut avoir les logs "lisibles", je me demande si ce n'est pas le SPA
qui envoit cette erreur ...

On va réessayer.

Bien plus clair :)

[...]
2023/07/03 11:16:49.366603 192.168.1.1:5060 -> 192.168.10.253:5060
SIP/2.0 503 Service Unavailable
Via: SIP/2.0/UDP
192.168.10.253:5060;rport=5060;received=192.168.10.253;branch=z9hG4bK-7769d797
Call-ID: b4303fbc-598e832d@192.168.10.253
From: "BERTRAND Jool" ;tag=cb4b2e70b9274409o0
To: ;tag=b3c85bd6-bf99-4304-9bb8-9f72ed0e951f
CSeq: 102 INVITE
Server: Asterisk PBX 20.3.0~dfsg+~cs6.13.40431413-1
Reason: Q.850;cause=34
Content-Length:  0

C'est effectivement le SPA qui a l'air de répondre par une erreur 503.

Ton asterisk (192.168.1.1) qui répond 503 au SPA

Il faudrait la config complète du SPA



Re: Configuration asterisk

2023-07-03 Par sujet NoSpam



Le 03/07/2023 à 11:12, BERTRAND Joël a écrit :

NoSpam a écrit :

Ton problème: error 503 Service Unavailable

Es tu sûr que le service est fonctionnel ?! Es tu sûr de la qualité de
ton lien ? Peux tu basculer en UDP pour tester ?

Le serveur en face ne répond pas en UDP. La réponse est donc non.

Un point me chagrine. À la requête du serveur de l'opérateur :
2023/07/03 11:00:47.087935 37.97.65.186:5070 -> 192.168.15.18:40055
OPTIONS sip:s@62.212.98.88:5060;transport=TCP SIP/2.0
Via: SIP/2.0/TCP 37.97.65.186:5070;branch=z9hG4bKZ67rt8U6937aK
Route: ;transport=TCP
Max-Forwards: 70
From: ;tag=7Xp87eDtae20H
To: 
Call-ID:
64f20903-cd7d-4d95-bbee-bac3e99029e2_4747c3c2-355c-4604-be14-d88ac29d89
48
CSeq: 348219426 OPTIONS
Contact: 
User-Agent: Sewan_TRUNKFSC15
Allow: INVITE, ACK, BYE, CANCEL, OPTIONS, MESSAGE, INFO, UPDATE,
REGISTER, NOTIF
Y
Supported: path, replaces
Allow-Events: talk, hold, conference, refer
Content-Length: 0

mpon asterisk répond :
2023/07/03 11:00:47.088564 192.168.15.18:40055 -> 37.97.65.186:5070
SIP/2.0 404 Not Found
Via: SIP/2.0/TCP
37.97.65.186:5070;rport=5070;received=37.97.65.186;branch=z9hG4
bKZ67rt8U6937aK
Call-ID:
64f20903-cd7d-4d95-bbee-bac3e99029e2_4747c3c2-355c-4604-be14-d88ac29d89
48
From: ;tag=7Xp87eDtae20H
To: ;tag=z9hG4bKZ67rt8U6937aK
CSeq: 348219426 OPTIONS
Accept: application/sdp, application/xpidf+xml,
application/cpim-pidf+xml, appli
cation/simple-message-summary, application/pidf+xml,
application/dialog-info+xml
, application/pidf+xml, application/dialog-info+xml,
application/simple-message-
summary, message/sipfrag;version=2.0
Allow: OPTIONS, REGISTER, SUBSCRIBE, NOTIFY, PUBLISH, INVITE, ACK, BYE,
CANCEL,
UPDATE, PRACK, REFER, MESSAGE
Supported: 100rel, timer, replaces, norefersub
Accept-Encoding: identity
Accept-Language: en
Server: Asterisk PBX 20.3.0~dfsg+~cs6.13.40431413-1
Content-Length:  0

C'est l'extension s qui n'existe pas dans le contexte du trunk chez toi.

Il faudrait voir avec Sewan le pourquoi de la réponse. Lié au problème
d'UTF8 car ton prénom est devenu Jool ... ?

Je vais voir avec eux.

Petite question connexe sur sngrep. Je trouve des choses comme ça :
[ ] 29   OPTIONS100@1.1.1.1 100@1.1.1.1   1
[ ] 45   OPTIONScensysinsp...@censys.io test.e...@sip5060.net 1

Quand je vais voir dedans, je peux trouver :

2023/07/03 10:30:06.796424 116.12.47.142:5102 -> 192.168.15.18:5060
OPTIONS sip:100@62.212.98.88 SIP/2.0
Via: SIP/2.0/UDP 116.12.47.142:5102;branch=z9hG4bK-1203353867;rport
Max-Forwards: 70
To: "sipvicious"
From:
"sipvicious";tag=3365643436323538313363340132313430303536
303634
User-Agent: friendly-scanner
Call-ID: 681857140004342012871496
Contact: sip:100@116.12.47.142:5102
CSeq: 1 OPTIONS
Accept: application/sdp
Content-Length: 0

Je ne saisis pas comment ces paquets arrivent à passer le firewall.
Ce sont les attaques dont je parlais précédemment. Il semble qu'il y ai 
un trou dans le FW. Y'a pas du nat sur le Cisco pour le wan => lan ?

  Par
défaut, tout est fermé et je n'ouvre que le nécessaire. En particulier,
le 5060/UDP est censé être fermé.

Chain INPUT (policy DROP 18 packets, 1941 bytes)
  pkts bytes target prot opt in out source
destination
   889 99011 f2b-recidive  tcp  --  anyany anywhere
anywhere
   736  144K ACCEPT all  --  lo any anywhere
anywhere
   739 50821 ACCEPT all  --  lan0   any anywhere
anywhere
12  1872 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:ssh
56  5214 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:smtp
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:domain
 172 ACCEPT udp  --  wan0   any anywhere
anywhere udp dpt:domain
33  4407 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:http
 0 0 ACCEPT udp  --  wan0   any anywhere
anywhere udp dpt:ntp
19  3508 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:https
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:submissions
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:submission
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:imaps
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:pop3s
 0 0 ACCEPT udp  --  wan0   any anywhere
anywhere udp dpt:openvpn
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:openvpn
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:cvspserver
 0 0 ACCEPT udp  --  wan0   any anywhere
anywhere udp dpt:2401
 0 0 ACCEPT tcp  --  wan0   any anywhere
anywhere tcp dpt:xmpp-client
 

Re: Configuration asterisk

2023-07-03 Par sujet NoSpam
On peut avoir les logs "lisibles", je me demande si ce n'est pas le SPA 
qui envoit cette erreur ...


Le 03/07/2023 à 10:50, NoSpam a écrit :

Ton problème: error 503 Service Unavailable

Es tu sûr que le service est fonctionnel ?! Es tu sûr de la qualité de 
ton lien ? Peux tu basculer en UDP pour tester ?


Il faudrait voir avec Sewan le pourquoi de la réponse. Lié au problème 
d'UTF8 car ton prénom est devenu Jool ... ?


Le 03/07/2023 à 10:20, BERTRAND Joël a écrit :

NoSpam a écrit :
[...]
   10:14:34.362739   │   503 Service Un│Contact: "BERTRAND Jool"

   10:14:34.398429   │ ACK │Expires: 240
 │ │User-Agent: 
Cisco/SPA112-1.4.1_SR5

 │ │Content-Length: 335
 │ │Allow: ACK, BYE, CANCEL, INFO,
INVITE, N
 │ │OTIFY, OPTIONS, REFER
 │ │Supported: replaces
 │ │Content-Type: application/sdp
 │ │
 │ │v=0
 │ │o=- 735811 735811 IN IP4
192.168.10.253
 │ │s=-
 │ │c=IN IP4 192.168.10.253
 │ │t=0 0
 │ │m=audio 16386 RTP/AVP 8 18 0 2
100 101
 │ │a=rtpmap:8 PCMA/8000
 │ │a=rtpmap:18 G729a/8000
 │ │a=rtpmap:0 PCMU/8000
 │ │a=rtpmap:2 G726-32/8000
 │ │a=rtpmap:100 NSE/8000
 │ │a=fmtp:100 192-193
 │ │a=rtpmap:101 
telephone-event/8000

 │ │a=fmtp:101 0-15
 │ │a=ptime:30
 │ │a=sendrecv


- les appels entrants font bien sonner le bon téléphone, mais
seule la
voie sortante fonctionne.

je ne comprends pas cette phrase

?

 Lorsque j'appelle par exemple de mon cellulaire vers un numéro
correspondant au trunk SIP.

Je ne comprends pas plus: tu appelles de ton cellulaire vers un numéro
et le poste correspondant sonne. J'ai juste ?

Oui.


Que veut dire alors "seule
la voie sortante fonctionne" alors que tu n'arrives pas à passer 
d'appel ?

Je n'arrive pas à passer un appel sortant. Un appel entrant est
acheminé, mais seule les paquets RTP asterisk vers le monde extérieur
passent. Il n'y a aucun paquet RTP entrants.


 Il n'y a aucun paquet RTP qui provient de
l'extérieur...

Qu'as tu mis dans ton transport

external_media_address et external_signaling_address ?

[tcp-transport]
   type=transport
   protocol=tcp
   bind=192.168.15.18
   local_net=192.168.0.0/16
   external_media_address=adresse publique
   external_signaling_address=adresse publique
tcp ? udp est la norme mais ppurqoi pas. RTP est en UDP.: la 
fourchette

de ports que tu as définie est elle bien renvoyée vers asterisk ?

 Tout est renvoyé vers le serveur asterisk (DMZ) qui accepte tout
ce qui
vient du sous-réseau de l'opérateur en question quel que soit le
protocole (iptables). La signalisation est faite en TCP sur le port
5070. Mais les paquets RTP doivent normalement passer en UDP. Du 
reste,

c'est bien ce que j'observe.
Dans un précédent message tu disais ne pas voir les paquets RTP ... 
donc

tu les réceptionne bien au niveau d'asterisk ? De toute manière le
message "CONGESTION" ci dessus correspond à un problème lié au signal,
le RTP n'entre pas encore en ligne.

Non. Je ne reçois aucun paquet RTP. En revanche, lorsqu'un appel est
acheminé vers mon asterisk, j'en émets à destination du serveur asterisk
de mon fournisseur.


Difficile de te répondre ne connaissant pas le schéma du réseau ...

WAN-modem fibre-(192.168.15.18)DMZ(asterisk 192.168.1.1)
    |  |
    | 192.168.1.2
    +-serveur LAN
 192.168.10.128
   |
  LAN

  Tous les postes sont sur le LAN. Le WAN est en fait un MPLS
(redondance
fibre/4G d'un /29).

Par hasard, une livebox ? Une fibre FIB Orange ?

 Non, réseau Axione avec un Cisco.

Dans le Cisco, y a t íl mention de SIP Alg? Si oui, désactive.

Désactivée (depuis le début des tests).




  1   2   3   4   5   >