Configuration Clients
Client Mesh
# =============================================================================
# Profil client — Réseau privé mesh uniquement # Fichier : (private-only.conf
# IP mesh : 10.0.0.40/32only)
# IP publique vue : INCHANGÉE (la propre connexion du client)
# Accès LAN : AUCUN (ni Marseille ni Albi)
# =============================================================================
#
# USAGE :
accéder# uniquement- Accès aux serveurs du mesh,mesh sansuniquement rien d'autre.:
# → http://10.0.0.1:9000 :→ Portainer UI
(administration Docker)
# → ssh user@10.0.0.1 :/ .2 / .3 → SSH sur OVHchaque serveur
# →- sshInternet user@10.0.0.2du client : SSHpasse surpar Marseillesa connexion normale (pas d'exit node)
# → ssh user@10.0.0.3 : SSH sur Albi
# →- 192.168.1.x : INACCESSIBLE (bloqué côté iptables MRS)
# →/ 192.168.2.x : INACCESSIBLEINACCESSIBLES (bloquéUFW DROP côté iptables Albi)serveurs)
#
→# Internet-----------------------------------------------------------------------------
# CHOIX DU POINT D'ENTRÉE
# -----------------------------------------------------------------------------
# Ce fichier ci-dessous est configuré pour entrer par OVH (cas par défaut).
# Pour entrer par un AUTRE serveur, 3 valeurs changent : passeAddress, PublicKey
# du peer, et Endpoint. AllowedIPs reste TOUJOURS 10.0.0.0/24.
#
# IMPORTANT : chaque point d'entrée utilise une IP mesh DIFFÉRENTE.
# C'est obligatoire pour le routage WireGuard (une IP ne peut être routée
# que par un seul peer par serveur). Générez une paire de clés par variante,
# ou réutilisez la connexionmême normaleclé en changeant seulement l'Address selon l'entrée.
#
# ┌─────────────┬──────────────┬───────────────────────────┬──────────────────────┐
# │ Entrée par │ Address │ [Peer] PublicKey │ [Peer] Endpoint │
# ├─────────────┼──────────────┼───────────────────────────┼──────────────────────┤
# │ OVH │ 10.0.0.40/32 │ <CLE_PUBLIQUE_OVH> │ <IP_PUBLIQUE_OVH>:51820 │
# │ Marseille │ 10.0.0.41/32 │ <CLE_PUBLIQUE_MRS> │ <IP_PUBLIQUE_MRS>:51820 │
# │ Albi │ 10.0.0.42/32 │ <CLE_PUBLIQUE_ALBI> │ <IP_PUBLIQUE_ALBI>:51820│
# └─────────────┴──────────────┴───────────────────────────┴──────────────────────┘
#
# Rappel côté serveur : la clé publique du client #doit être déclarée dans
# C'ESTle LE[Peer] PROFILcorrespondant LEdu PLUS RESTRICTIF ET LE PLUS SÛR.
# Idéal pour une utilisation quotidienne sur un poste de travail :
# accès permanent à l'administration sans aucun risque de rebond
# vers les LAN des sites physiques.
#
# CONNEXION : via OVH (pointserveur d'entrée du mesh).
# OVH route ensuite vers MRS et Albi selon la destination.
# Les règles iptables FORWARD sur MRS et Albi bloquent tout accès
# à leurs LAN respectifs depuis cette IP (10.0.0.40)40 sur OVH,
# 10.0.0.41 sur MRS, 10.0.0.42 sur Albi). C'est déjà prévu dans les
# fichiers serveurs v3.
# =============================================================================
[Interface]
# ---- Entrée OVH (défaut) : 10.0.0.40/32 ----
# ---- Entrée MRS : 10.0.0.41/32 ----
# ---- Entrée Albi : 10.0.0.42/32 ----
Address = 10.0.0.40/32
PrivateKey = <CLE_PRIVEE_CLIENT_PRIVATE>
# Pas de redirection DNS — on garde le DNS habituel du client.
# DécommenterDNS = 10.0.0.1 ← décommenter si un DNS est disponibledéployé dans le mesh
:[Peer]
# DNS---- =Entrée 10.0.0.1OVH [Peer](défaut) ----
PublicKey = <CLE_PUBLIQUE_OVH>
Endpoint = <IP_PUBLIQUE_OVH>:51820
#
Uniquement# ---- Entrée MRS : remplacer les 2 lignes ci-dessus par ----
# PublicKey = <CLE_PUBLIQUE_MRS>
# Endpoint = <IP_PUBLIQUE_MRS>:51820
#
# ---- Entrée Albi : remplacer les 2 lignes ci-dessus par ----
# PublicKey = <CLE_PUBLIQUE_ALBI>
# Endpoint = <IP_PUBLIQUE_ALBI>:51820
# AllowedIPs : identique quel que soit le meshpoint —d'entrée.
# Seul le mesh, aucun LAN, aucun exit nodenode.
AllowedIPs = 10.0.0.0/24
PersistentKeepalive = 25
Client Exit Node OVH
# =============================================================================
# Profil client — Exit node OVH
# Fichier : ovh-exitnode.conf #| IP mesh : 10.0.0.10/32
# IP publique vue : celle du VPS OVH #| Accès LAN : aucun (ni MRS ni Albi)
# =============================================================================
#
# USAGE :
tout# - Tout le trafic internet sort par leOVH VPS(IP OVH.publique = OVH)
# →- Navigation,Accès streaming,au SSHmesh externes : IP = OVH
# → (Portainer UI accessible sur http://10.0.0.1:90009000)
# → Impossible d'atteindre- 192.168.1.x ouet 192.168.2.x #INACCESSIBLES (aucunenon routeroutés + iptablesUFW DROP côté serveurs)
#
# CONNEXION : directe vers OVH (IP publique fixe, pas de NAT).DROP)
#
# =============================================================================
[Interface]
Address = 10.0.0.10/32
PrivateKey = <CLE_PRIVEE_CLIENT_OVH>
# DNS public — évite les fuites DNS hors du tunnel
DNS = 1.1.1.1, 8.8.8.8
[Peer]
PublicKey = <CLE_PUBLIQUE_OVH>
Endpoint = <IP_PUBLIQUE_OVH>:51820
# Tout le trafic IPv4 et IPv6 dans le tunnel → exit par OVH
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Client Exit Node Mrs + LAN
# =============================================================================
# Profil client — Exit node Marseille
# Fichier : mrs-exitnode.conf #| IP mesh : 10.0.0.20/32
# IP publique vue : celle de la box Marseille #| Accès LAN : 192.168.1.0/24 (LAN Marseille uniquement)MRS)
# =============================================================================
#
# USAGE :
tout# - Tout le trafic internet sort par Marseille.Marseille # → (IP publique = box Marseille (FAI marseillais)MRS)
# →- Accès complet au LAN de Marseille (NAS, imprimantes,caméras, caméras…IoT…)
# →- Accès au mesh (Portainer UI sur http://10.0.0.1:9000 (via le mesh)9000)
# → Impossible d'atteindre- 192.168.2.x (LAN Albi) :
# aucune route déclarée ici + iptables DROP côté AlbiINACCESSIBLE
#
# CONNEXION : directe vers Marseille (pas de transit par OVH).
# Le trafic : Client → box Marseille → serveur MRS → internet
#
# =============================================================================
[Interface]
Address = 10.0.0.20/32
PrivateKey = <CLE_PRIVEE_CLIENT_MRS>
# Pi-holeDNS oulocal AdGuard sur le LANde Marseille en priorité,priorité #(résolution DNSdes noms du LAN), public en fallback. Permet aussi de résoudre les noms locaux (nas.local…)secours
DNS = 192.168.1.53, 1.1.1.1
[Peer]
PublicKey = <CLE_PUBLIQUE_MRS>
Endpoint = <IP_PUBLIQUE_MRS>:51820
# 0.0.0.0/0 : tout passe par Marseille. Le LAN 192.168.1.0/24 est inclus
# dedans et son accès est autorisé côté serveur par UFW (uniquement pour
# cette IP 10.0.0.20). L'accès au LAN d'Albi reste bloqué (pas de route MRS
# vers 192.168.2.0/24 + UFW DROP côté Albi).
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
Client Exit Node Albi + LAN
# =============================================================================
# Profil client — Exit node Albi
# Fichier : albi-exitnode.conf | IP mesh : 10.0.0.30/32
# IP publique vue : box Albi | Accès LAN : 192.168.2.0/24 (LAN Albi)
# =============================================================================
#
# USAGE :
# - Tout le trafic internet sort par MarseilleAlbi (IP = box Albi)
# 10.0.0.0/24- :Accès accèscomplet au LAN d'Albi (NAS, caméras Frigate, IoT…)
# - Accès au mesh pour (Portainer UI (sur http://10.0.0.1) etc.1:9000)
# - 192.168.1.0/24x : accès direct au (LAN deMarseille) MarseilleINACCESSIBLE
#
# NOTECONNEXION : directe vers Albi (pas de transit par OVH).
#
# =============================================================================
[Interface]
Address = 10.0.0.30/32
PrivateKey = <CLE_PRIVEE_CLIENT_ALBI>
DNS = 192.168.2.0/2453, est1.1.1.1
ABSENT[Peer]
—PublicKey le= client<CLE_PUBLIQUE_ALBI>
neEndpoint peut= pas router
# vers le LAN d'Albi, même en le tapant manuellement. La protection
# est double <IP_PUBLIQUE_ALBI>: pas de route client + iptables DROP côté Albi.51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25