Amélioration des VPN wireguard

Description du projet

Nos VPN wireguard pourraient être améliorés.

Bénévoles volontaires

Todo

  • Préfixe IPv6 par défaut plutôt qu’une ip en /128
  • Utiliser le 2ème résolveur DNS
  • Permettre de se connecter au VPN sur n’importe quel port (au moins UDP 443) afin de permettre la connexion dans des réseaux restreints
  • Mise en place d’un parefeu basique à activer bloquant les ports entrants pour les personnes utilisant ce VPN hors auto-hébergement ?

Changelog

2 « J'aime »

Bonjour,

Et merci pour ce travail !

Est-ce que cela a éventuellement pu avoir un effet sur les VPN wireguard utilisés en auto-hébergement ?

Quelques instabilités ce dernier temps. D’abord des messages de la part de YunoHost automatic diagnosis du style [ERROR] Port NNN is not reachable from the outside in IPv6.

Parfois aussi un message [ERROR] The SMTP mail server cannot send emails to other servers because outgoing port 25 is blocked in IPv6.

Et hier je me suis rendu compte que je ne reçois plus de mail et que ce n’est pas uniquement un problème IPv6. Après plusieurs heures de debug et l’option smtpd_tls_loglevel=2 puis 3 dans /etc/postfix/main.cf, je vois que les connexions IPv4 sont négociées en TLS puis que ça se termine avec une SSL_accept error. C’est le même pattern pour d’autres serveurs (Google, …) qui essaient de livrer un mail en TLS. C’est bizarre qu’on réussit à négocier la connexion TLS, mais qu’on n’arrive pas à envoyer les données :

Jul 12 19:01:02 iaddg.net postfix/smtpd[15376]: connect from smtp-77.smtpout.orange.fr[80.12.242.77]
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: setting up TLS connection from smtp-77.smtpout.orange.fr[80.12.242.77]
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: smtp-77.smtpout.orange.fr[80.12.242.77]: TLS cipher list "ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-EC>
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:before SSL initialization
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:before SSL initialization
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:SSLv3/TLS read client hello
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:SSLv3/TLS write server hello
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:SSLv3/TLS write change cipher spec
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:TLSv1.3 write encrypted extensions
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:SSLv3/TLS write certificate
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:TLSv1.3 write server certificate verify
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:SSLv3/TLS write finished
Jul 12 19:01:03 iaddg.net postfix/smtpd[15376]: SSL_accept:TLSv1.3 early data
Jul 12 19:06:03 iaddg.net postfix/smtpd[15376]: SSL_accept error from smtp-77.smtpout.orange.fr[80.12.242.77]: Connection timed out
Jul 12 19:06:03 iaddg.net postfix/smtpd[15376]: lost connection after STARTTLS from smtp-77.smtpout.orange.fr[80.12.242.77]
Jul 12 19:06:03 iaddg.net postfix/smtpd[15376]: disconnect from smtp-77.smtpout.orange.fr[80.12.242.77] ehlo=1 starttls=0/1 commands=1/2

Bien sûr, j’ai régénéré les certificats Lets Encrypt, j’ai régénéré la conf Postfix via YunoHost. Finalement, j’ai opté pour smtpd_tls_security_level = none

Cordialement,

Danko

Sur le même serveur, mais accédé en direct, non via le VPN wireguard, le handshake TLS termine cote postfix/smtpd et le mail est accepté et livré. C’est donc un problème de handshake TLS côté tunnel wireguard ou un parefeu en amont.

Un problème d’IPv6 a priori.

C’est ce que j’ai pensé d’abord, et peut-être qu’il y a(vait) un souci IPv6, mais regarde le log, la négo TLS postfix échoue en IPv4.