Yunohost "privé" derrière une Freebox qui devient public - Explications
jeudi 1 janvier 1970 à 01:00Il y a quelques mois j'écrivais un article intitulé Autohébergement - Avoir un Yunohost "privé" derrière une Freebox. Nouvel article sur ce sujet avec des éléments importants.
# La machine que je crois en accès restreint ne l'est pas du tout
Une alerte de Uptime Robot le service en ligne (un peu comme l'Uptime Kuma que j'héberge sur un VPS, qui lui a une IP autorisée dans le NAT de la Freebox) m'indique le retour en ligne de mon instance Yunohost (normalement vu comme down car Uptime Robot ne fait pas partie des IP autorisées dans la configuration du NAT de la Freebox).
Depuis mon téléphone (sur le navigateur du smartphone) en connexion 4G ou en mode partage de connexion, donc avec une IP autre non autorisée, je vois mon instance Yunohost.
En passant via le réseau Tor et le TorBrowser je vois aussi la machine.
La aucun doute. Les règles de NAT de la Freebox ne sont pas prises en compte, ma machine Yunohost est accessible de tout Internet.
Et ce n'est pas une question d'IPv6, car c'est désactivé.
# Fausse piste
Comme il y a eu des mises à jour de la Freebox, j'ai d'abord pensé à un bug et une perte des règles NAT suite à un passage de la machine Yunohost pour la mise à jour des certificats Let's encrypt (cf Autohébergement - Yunohost "privé", Freebox et renouvellement Let's Encrypt ),
# Recherche
J'ai les connaissances et sait rapidement filtrer les messages de forum qui ne correspondent pas à mon cas précis (je suis en IP full stack, je maîtrise la configuration du NAT de la Freebox un minimum...). Et je tombe sur le mot clef "Upnp". Je me rappelle qu'en 2015 j'écrivais d'ailleurs sur ce blog un article appelé Le protocole UPnP n'est pas compatible avec la sécurité.
# Trouvé - Freebox Upnp IGD est activé
Je fouille dans l'interface d'administration de la Freebox, et je trouve ce paramétrage qui me donne la réponse :
Freebox Upnp IGD est activé. Du coup Yunohost (sur lequel partie Firewall l'UPnP est aussi activé) ouvre les ports et se rend visible de tout Internet et cela contourne les règles de filtrage restriction du NAT que j'ai mis en place.
L'activation de l'UPnP IGD (Universal Plug and Play - Internet Gateway Device) sur une Freebox permet à vos appareils (consoles de jeux, logiciels de visioconférence ou serveurs) d'ouvrir automatiquement les ports nécessaires dans le routeur. Il aide à obtenir un NAT ouvert sans configurer manuellement les redirections de port.
Je désactive tout ça et je reviens à ce que je voulais : une restriction par le NAT de la Freebox.
# Conclusion et prochaine étape
La Sécurité repose sur le maillon le plus faible de la chaîne. Je devrais penser sérieusement à mettre la machine derrière un Pfsense Opnsense (ce sera l'occasion de me former et de choisir).
















