Bonjour tout le monde
Je souhaiterais configurer un serveur VPN et connecter mes clients de sorte à ce que ce réseau respectent certaines règles :
-
Les clients seront des téléphone Android, utilisant un fichier de configuration OpenVPN DIFFERENT pour chaque clients.
-
Toutes les requêtes DNS interrogeront un serveur DNS accessible uniquement par le VPN
-
Seulement certains sites WEB seront accessible par le VPN
Voila comment je comptais procéder :
-
Acheter un nom de domaine (ex: myvpnserver.com) pour définir la cible dans le fichier de configuration du VPN
-
Utiliser un logiciel tel qu’unbound pour gérer mes domaines locaux (ex : mysite1.customtld mysite2.customtld)
-
Unbound sera quant a lui configurer pour se servir sur les serveur racine du DNS
Voici comment je vois une connexion s’effectuer sur un site interne :
Le client 1 souhaite se connecter au site mysite1.customtld :
- Requette DNS via le VPN connecté sur l’adresse 10.8.0.100
- réponse du DNS mysite1.customtld = 10.8.0.101
- accès à la ressource via le VPN
(Evidemment tous ces services ne seront accessible que par des IP situé dans 10.8.0.0/16 ou 10.8.0.0/24 (je n’ai pas encore réfléchis à ça mais il me semble judicieux de séparer mon infra de serveur dans un sous domaine différent de mes clients)
Le client 2 peux quant a lui se connecter à un site interne via le VPN mais la il souhaite se connecter au www :
- Requete DNS via le VPN
- réponse DNS google.com = x.x.x.x
- accès à la ressource directement à x.x.x.x sans passer par le VPN
Je sais pas si ce post est très clair mais je ne sais pas du tout comment embarquer cette configuration sur le client…
je ne sais d’ailleur même pas s’il est possible en utilisant openvpn de ne faire passer qu’une partie du trafic réseaux par OpenVPN
Alors mes deux grandes questions sont :
- Le fichier de configuration OpenVPN peut-il embarquer toutes cette configuration ?
- Cette solution d’isolation est-elle optimisée ?
Il est évident que les site *.customtld seront accessible uniquement par VPN, d’ailleur le seul port OpenVPN sera ouvert sur le routeur…
Désolé du foutoir, mais merci de m’avoir lu.