Configuration Clients
Client Mesh
# =============================================================================
# Profil client — Réseau privé mesh uniquement
# Fichier : private-only.conf
# IP mesh : 10.0.0.40/32
# IP publique : INCHANGÉE
# Accès LAN : AUCUN (ni Marseille ni Albi)
# =============================================================================
#
# USAGE : accéder uniquement aux serveurs du mesh, sans rien d'autre.
# → http://10.0.0.1:9000 : Portainer UI (administration Docker)
# → ssh user@10.0.0.1 : SSH sur OVH
# → ssh user@10.0.0.2 : SSH sur Marseille
# → ssh user@10.0.0.3 : SSH sur Albi
# → 192.168.1.x : INACCESSIBLE (bloqué côté iptables MRS)
# → 192.168.2.x : INACCESSIBLE (bloqué côté iptables Albi)
# → Internet : passe par la connexion normale du client
#
# C'EST LE PROFIL LE PLUS RESTRICTIF ET LE PLUS SÛR.
# Idéal pour une utilisation quotidienne sur un poste de travail :
# accès permanent à l'administration sans aucun risque de rebond
# vers les LAN des sites physiques.
#
# CONNEXION : via OVH (point d'entrée du mesh).
# OVH route ensuite vers MRS et Albi selon la destination.
# Les règles iptables FORWARD sur MRS et Albi bloquent tout accès
# à leurs LAN respectifs depuis cette IP (10.0.0.40).
#
# =============================================================================
[Interface]
Address = 10.0.0.40/32
PrivateKey = <CLE_PRIVEE_CLIENT_PRIVATE>
# Pas de redirection DNS — on garde le DNS habituel du client.
# Décommenter si un DNS est disponible dans le mesh :
# DNS = 10.0.0.1
[Peer]
PublicKey = <CLE_PUBLIQUE_OVH>
Endpoint = <IP_PUBLIQUE_OVH>:51820
# Uniquement le mesh — aucun LAN, aucun exit node
AllowedIPs = 10.0.0.0/24
PersistentKeepalive = 25
Client Exit Node OVH
# =============================================================================
# Profil client — Exit node OVH
# Fichier : ovh-exitnode.conf
# IP mesh : 10.0.0.10/32
# IP publique : celle du VPS OVH
# Accès LAN : aucun (ni MRS ni Albi)
# =============================================================================
#
# USAGE : tout le trafic internet sort par le VPS OVH.
# → Navigation, streaming, SSH externes : IP = OVH
# → Portainer UI accessible sur http://10.0.0.1:9000
# → Impossible d'atteindre 192.168.1.x ou 192.168.2.x
# (aucune route + iptables DROP côté serveurs)
#
# CONNEXION : directe vers OVH (IP publique fixe, pas de NAT).
#
# =============================================================================
[Interface]
Address = 10.0.0.10/32
PrivateKey = <CLE_PRIVEE_CLIENT_OVH>
# DNS public — évite les fuites DNS hors du tunnel
DNS = 1.1.1.1, 8.8.8.8
[Peer]
PublicKey = <CLE_PUBLIQUE_OVH>
Endpoint = <IP_PUBLIQUE_OVH>:51820
# Tout le trafic IPv4 et IPv6 dans le tunnel → exit par OVH
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Client Exit Node Mrs + LAN
# =============================================================================
# Profil client — Exit node Marseille
# Fichier : mrs-exitnode.conf
# IP mesh : 10.0.0.20/32
# IP publique : celle de la box Marseille
# Accès LAN : 192.168.1.0/24 (LAN Marseille uniquement)
# =============================================================================
#
# USAGE : tout le trafic internet sort par Marseille.
# → IP publique = box Marseille (FAI marseillais)
# → Accès complet au LAN de Marseille (NAS, imprimantes, caméras…)
# → Accès Portainer UI sur http://10.0.0.1:9000 (via le mesh)
# → Impossible d'atteindre 192.168.2.x (LAN Albi) :
# aucune route déclarée ici + iptables DROP côté Albi
#
# CONNEXION : directe vers Marseille (pas de transit par OVH).
# Le trafic : Client → box Marseille → serveur MRS → internet
#
# =============================================================================
[Interface]
Address = 10.0.0.20/32
PrivateKey = <CLE_PRIVEE_CLIENT_MRS>
# Pi-hole ou AdGuard sur le LAN Marseille en priorité,
# DNS public en fallback. Permet aussi de résoudre les noms locaux (nas.local…)
DNS = 192.168.1.53, 1.1.1.1
[Peer]
PublicKey = <CLE_PUBLIQUE_MRS>
Endpoint = <IP_PUBLIQUE_MRS>:51820
# 0.0.0.0/0 : tout le trafic internet sort par Marseille
# 10.0.0.0/24 : accès au mesh pour Portainer UI (10.0.0.1) etc.
# 192.168.1.0/24 : accès direct au LAN de Marseille
#
# NOTE : 192.168.2.0/24 est ABSENT — le client ne peut pas router
# vers le LAN d'Albi, même en le tapant manuellement. La protection
# est double : pas de route client + iptables DROP côté Albi.
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25