Skip to main content

Configuration Clients

Client Mesh

# =============================================================================
# Profil client — Réseau privé mesh uniquement
# Fichier      : private-only.conf
# IP mesh      : 10.0.0.40/32
# IP publique  : INCHANGÉE
# Accès LAN    : AUCUN (ni Marseille ni Albi)
# =============================================================================
#
# USAGE : accéder uniquement aux serveurs du mesh, sans rien d'autre.
#   → http://10.0.0.1:9000  : Portainer UI (administration Docker)
#   → ssh user@10.0.0.1     : SSH sur OVH
#   → ssh user@10.0.0.2     : SSH sur Marseille
#   → ssh user@10.0.0.3     : SSH sur Albi
#   → 192.168.1.x           : INACCESSIBLE (bloqué côté iptables MRS)
#   → 192.168.2.x           : INACCESSIBLE (bloqué côté iptables Albi)
#   → Internet              : passe par la connexion normale du client
#
# C'EST LE PROFIL LE PLUS RESTRICTIF ET LE PLUS SÛR.
# Idéal pour une utilisation quotidienne sur un poste de travail :
# accès permanent à l'administration sans aucun risque de rebond
# vers les LAN des sites physiques.
#
# CONNEXION : via OVH (point d'entrée du mesh).
# OVH route ensuite vers MRS et Albi selon la destination.
# Les règles iptables FORWARD sur MRS et Albi bloquent tout accès
# à leurs LAN respectifs depuis cette IP (10.0.0.40).
#
# =============================================================================

[Interface]
Address    = 10.0.0.40/32
PrivateKey = <CLE_PRIVEE_CLIENT_PRIVATE>
# Pas de redirection DNS — on garde le DNS habituel du client.
# Décommenter si un DNS est disponible dans le mesh :
# DNS = 10.0.0.1

[Peer]
PublicKey           = <CLE_PUBLIQUE_OVH>
Endpoint            = <IP_PUBLIQUE_OVH>:51820
# Uniquement le mesh — aucun LAN, aucun exit node
AllowedIPs          = 10.0.0.0/24
PersistentKeepalive = 25

Client Exit Node OVH

# =============================================================================
# Profil client — Exit node OVH
# Fichier      : ovh-exitnode.conf
# IP mesh      : 10.0.0.10/32
# IP publique  : celle du VPS OVH
# Accès LAN    : aucun (ni MRS ni Albi)
# =============================================================================
#
# USAGE : tout le trafic internet sort par le VPS OVH.
#   → Navigation, streaming, SSH externes : IP = OVH
#   → Portainer UI accessible sur http://10.0.0.1:9000
#   → Impossible d'atteindre 192.168.1.x ou 192.168.2.x
#     (aucune route + iptables DROP côté serveurs)
#
# CONNEXION : directe vers OVH (IP publique fixe, pas de NAT).
#
# =============================================================================

[Interface]
Address    = 10.0.0.10/32
PrivateKey = <CLE_PRIVEE_CLIENT_OVH>
# DNS public — évite les fuites DNS hors du tunnel
DNS        = 1.1.1.1, 8.8.8.8

[Peer]
PublicKey           = <CLE_PUBLIQUE_OVH>
Endpoint            = <IP_PUBLIQUE_OVH>:51820
# Tout le trafic IPv4 et IPv6 dans le tunnel → exit par OVH
AllowedIPs          = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

Client Exit Node Mrs + LAN

# =============================================================================
# Profil client — Exit node Marseille
# Fichier      : mrs-exitnode.conf
# IP mesh      : 10.0.0.20/32
# IP publique  : celle de la box Marseille
# Accès LAN    : 192.168.1.0/24 (LAN Marseille uniquement)
# =============================================================================
#
# USAGE : tout le trafic internet sort par Marseille.
#   → IP publique = box Marseille (FAI marseillais)
#   → Accès complet au LAN de Marseille (NAS, imprimantes, caméras…)
#   → Accès Portainer UI sur http://10.0.0.1:9000 (via le mesh)
#   → Impossible d'atteindre 192.168.2.x (LAN Albi) :
#     aucune route déclarée ici + iptables DROP côté Albi
#
# CONNEXION : directe vers Marseille (pas de transit par OVH).
#   Le trafic : Client → box Marseille → serveur MRS → internet
#
# =============================================================================

[Interface]
Address    = 10.0.0.20/32
PrivateKey = <CLE_PRIVEE_CLIENT_MRS>
# Pi-hole ou AdGuard sur le LAN Marseille en priorité,
# DNS public en fallback. Permet aussi de résoudre les noms locaux (nas.local…)
DNS        = 192.168.1.53, 1.1.1.1

[Peer]
PublicKey           = <CLE_PUBLIQUE_MRS>
Endpoint            = <IP_PUBLIQUE_MRS>:51820
# 0.0.0.0/0 : tout le trafic internet sort par Marseille
# 10.0.0.0/24 : accès au mesh pour Portainer UI (10.0.0.1) etc.
# 192.168.1.0/24 : accès direct au LAN de Marseille
#
# NOTE : 192.168.2.0/24 est ABSENT — le client ne peut pas router
# vers le LAN d'Albi, même en le tapant manuellement. La protection
# est double : pas de route client + iptables DROP côté Albi.
AllowedIPs          = 0.0.0.0/0, ::/0
PersistentKeepalive = 25