Configuration réseau sabotée, plus d'accès réseau interne ou externe
Posté : mer. 8 janv. 2025 18:01
Bonjour,
mon cas est probablement compliqué, et banal. Et bien entendu, time shift (2 jours seulement), ne m'a permis de revenir suffisamment en arrière. J'ai changé cela...
J'ai Linux Mint sur un pc depuis un an, pas de soucis. J'y ai installé 3 dockers pour home assistant, et un serveur samba.
Tout allait bien (accès via Ethernet ou wifi à partir de mon réseau local en 192.168.0.x, derrière une freebox, puis une livebox, en 192.168.1.x).
Depuis quelques jours j'ai essayé de nombreuses manières d'installer un serveur openvpn sur ce PC, de manière à pouvoir accéder à distance à mon installation.
A la main, via un docker, puis via un script openvpn-install.sh trouvé sur git... Pas d'accès à distance, mais cela n'est pas mon problème...
Suite à cela, je n'avais plus d'accès en wifi en local au docker Home assistant.
J'ai donc tripatouillé la config, en supprimant tout ce qui avait trait de près ou de loin à openvpn, et le résultat est là... Sur ce PC, je n'ai plus aucun accès à l'extérieur, en Ethernet ou en wifi... Et je ne peux plus y accéder de l'extérieur.
j'ai supprimé toutes les règles firewall, et rétabli le minimum, mais rien plus aucun paquet ne semble partir vers l'extérieur... modifier /etc/resolv.conf en forcant 8.8.8.8 n'a rien donné. Home assistant sur docker, firefox, jdownloader sont perdus...
je suppose qu'il s'agit donc des relations entre interfaces qui se perd quelque part, mais je sèche, cela fait trop longtemps (25 ans...) que je n'ai pas fait de network linux
Si cela peut aider, quelques commandes passées
Merci d'avance pour toute aide
Pas d'aide, tant pis... Du coup, j'ai parcouru plein de pages sur le networking linux, plein de trucs à droite et à gauche...
Très intéressant, plein d'évolutions depuis 25 ans, plein de tests, peu d'avancées...
Des configurations DNS via nmcli, j'ai compris à quoi servait l'adresse 169.254.., et... mais rien, nada...
Quand soudain, j'ai pensé à faire des pings d'un autre PC, pas mieux... Bizarre quand même , host fonctionne et ping non, des 2 côtés, les tables iptables laissent passer l'ICMP...
Et ma config réseau sur ce second PC (Windows, je sais c'est mal) m'indiquait que l'équivalent Ethernet (un hub) n'avait pas d'accès internet (ni adresse ip). Pourtant il aurait du être sur mon réseau local. Le switch GE, sur lequel est aussi le pc linux n'indiquait que 2 accès !!!!!!
Je ne me suis pas méfié, car une box Strong fonctionnait parfaitement connectée à ce switch aussi (je suppose en wifi, je ne me souviens pas l'avoir installé, mais bon, l'âge, tout çà...)
Donc, je cours au routeur GE après ma box, et... un câble débranché
Je le branche, je remonte à mon pc linux qui fonctionne parfaitement
...
Moralité, désolé de vous avoir spammé, vu mon expérience de 40 ans dans les télécoms et l'informatique, cela aurait du être la première chose à vérifier....
Cordialement
JMarie
mon cas est probablement compliqué, et banal. Et bien entendu, time shift (2 jours seulement), ne m'a permis de revenir suffisamment en arrière. J'ai changé cela...
J'ai Linux Mint sur un pc depuis un an, pas de soucis. J'y ai installé 3 dockers pour home assistant, et un serveur samba.
Tout allait bien (accès via Ethernet ou wifi à partir de mon réseau local en 192.168.0.x, derrière une freebox, puis une livebox, en 192.168.1.x).
Depuis quelques jours j'ai essayé de nombreuses manières d'installer un serveur openvpn sur ce PC, de manière à pouvoir accéder à distance à mon installation.
A la main, via un docker, puis via un script openvpn-install.sh trouvé sur git... Pas d'accès à distance, mais cela n'est pas mon problème...
Suite à cela, je n'avais plus d'accès en wifi en local au docker Home assistant.
J'ai donc tripatouillé la config, en supprimant tout ce qui avait trait de près ou de loin à openvpn, et le résultat est là... Sur ce PC, je n'ai plus aucun accès à l'extérieur, en Ethernet ou en wifi... Et je ne peux plus y accéder de l'extérieur.
j'ai supprimé toutes les règles firewall, et rétabli le minimum, mais rien plus aucun paquet ne semble partir vers l'extérieur... modifier /etc/resolv.conf en forcant 8.8.8.8 n'a rien donné. Home assistant sur docker, firefox, jdownloader sont perdus...
je suppose qu'il s'agit donc des relations entre interfaces qui se perd quelque part, mais je sèche, cela fait trop longtemps (25 ans...) que je n'ai pas fait de network linux
Si cela peut aider, quelques commandes passées
Code : Tout sélectionner
root@jmc22-HP-ProBook-640-G1:~# ip route show
default via 192.168.0.1 dev enp0s25 proto static metric 20100
default via 192.168.0.1 dev wlo1 proto static metric 20600
169.254.0.0/16 dev enp0s25 scope link metric 1000
172.17.0.0/16 dev docker0 proto kernel scope link src 172.17.0.1 linkdown
172.18.0.0/16 dev br-f8c5b4bf0dde proto kernel scope link src 172.18.0.1
192.168.0.0/24 dev enp0s25 proto kernel scope link src 192.168.0.10 metric 100
192.168.0.0/24 dev wlo1 proto kernel scope link src 192.168.0.10 metric 600
resolvectl status
Global
Protocols: -LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
resolv.conf mode: stub
Link 2 (enp0s25)
Current Scopes: DNS
Protocols: +DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
Current DNS Server: 8.8.4.4
DNS Servers: 8.8.4.4
Link 3 (wlo1)
Current Scopes: DNS
Protocols: +DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
Current DNS Server: 2a01:cb08:87cc:4201:86a3:29ff:fe52:4cc4
DNS Servers: 2a01:cb08:87cc:4201:86a3:29ff:fe52:4cc4 fe80::86a3:29ff:fe52:4cc4%22085 208.67.222.222
DNS Domain: home
Link 4 (docker0)
Current Scopes: none
Protocols: -DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
Link 5 (br-f8c5b4bf0dde)
Current Scopes: none
Protocols: -DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
Link 9 (vethcfdd693)
Current Scopes: none
Protocols: -DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
Link 15 (vethb9a01b7)
Current Scopes: none
Protocols: -DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
Link 17 (veth0e77a83)
Current Scopes: none
Protocols: -DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
ufw status verbose
État : actif
Journalisation : on (low)
Par défaut : deny (incoming), allow (outgoing), deny (routed)
Nouveaux profils : skip
Vers Action De
---- ------ --
139,445/tcp ALLOW IN Anywhere
137,138/udp ALLOW IN Anywhere
8123 ALLOW IN Anywhere
8080 ALLOW IN Anywhere
5902 ALLOW IN Anywhere
3493/tcp ALLOW IN Anywhere
8123/tcp ALLOW IN Anywhere
22 ALLOW IN Anywhere
80/tcp ALLOW IN Anywhere
443 ALLOW IN Anywhere
139,445/tcp (v6) ALLOW IN Anywhere (v6)
137,138/udp (v6) ALLOW IN Anywhere (v6)
8123 (v6) ALLOW IN Anywhere (v6)
8080 (v6) ALLOW IN Anywhere (v6)
5902 (v6) ALLOW IN Anywhere (v6)
3493/tcp (v6) ALLOW IN Anywhere (v6)
8123/tcp (v6) ALLOW IN Anywhere (v6)
22 (v6) ALLOW IN Anywhere (v6)
80/tcp (v6) ALLOW IN Anywhere (v6)
443 (v6) ALLOW IN Anywhere (v6)
139,445/tcp ALLOW OUT Anywhere
137,138/udp ALLOW OUT Anywhere
443 ALLOW OUT Anywhere
139,445/tcp (v6) ALLOW OUT Anywhere (v6)
137,138/udp (v6) ALLOW OUT Anywhere (v6)
443 (v6) ALLOW OUT Anywhere (v6)
root@jmc22-HP-ProBook-640-G1:~# host google.com
google.com has address 142.250.75.238
google.com has IPv6 address 2a00:1450:4007:80d::200e
google.com mail is handled by 10 smtp.google.com.
iptables -L -n -v -t nat --line-numbers
Chain PREROUTING (policy ACCEPT 0 packets, 0 bytes)
num pkts bytes target prot opt in out source destination
1 1 60 DOCKER all -- * * 0.0.0.0/0 0.0.0.0/0 ADDRTYPE match dst-type LOCAL
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 0 packets, 0 bytes)
num pkts bytes target prot opt in out source destination
1 30 1800 DOCKER all -- * * 0.0.0.0/0 !127.0.0.0/8 ADDRTYPE match dst-type LOCAL
Chain POSTROUTING (policy ACCEPT 0 packets, 0 bytes)
num pkts bytes target prot opt in out source destination
1 0 0 MASQUERADE all -- * !docker0 172.17.0.0/16 0.0.0.0/0
2 7034 422K MASQUERADE all -- * !br-f8c5b4bf0dde 172.18.0.0/16 0.0.0.0/0
3 0 0 MASQUERADE tcp -- * * 172.18.0.3 172.18.0.3 tcp dpt:8123
4 0 0 MASQUERADE tcp -- * * 172.18.0.2 172.18.0.2 tcp dpt:8080
Chain DOCKER (2 references)
num pkts bytes target prot opt in out source destination
1 0 0 RETURN all -- docker0 * 0.0.0.0/0 0.0.0.0/0
2 1 60 RETURN all -- br-f8c5b4bf0dde * 0.0.0.0/0 0.0.0.0/0
3 30 1800 DNAT tcp -- !br-f8c5b4bf0dde * 0.0.0.0/0 0.0.0.0/0 tcp dpt:8123 to:172.18.0.3:8123
4 0 0 DNAT tcp -- !br-f8c5b4bf0dde * 0.0.0.0/0 0.0.0.0/0 tcp dpt:8080 to:172.18.0.2:8080
Merci d'avance pour toute aide
Pas d'aide, tant pis... Du coup, j'ai parcouru plein de pages sur le networking linux, plein de trucs à droite et à gauche...
Très intéressant, plein d'évolutions depuis 25 ans, plein de tests, peu d'avancées...
Des configurations DNS via nmcli, j'ai compris à quoi servait l'adresse 169.254.., et... mais rien, nada...
Quand soudain, j'ai pensé à faire des pings d'un autre PC, pas mieux... Bizarre quand même , host fonctionne et ping non, des 2 côtés, les tables iptables laissent passer l'ICMP...
Et ma config réseau sur ce second PC (Windows, je sais c'est mal) m'indiquait que l'équivalent Ethernet (un hub) n'avait pas d'accès internet (ni adresse ip). Pourtant il aurait du être sur mon réseau local. Le switch GE, sur lequel est aussi le pc linux n'indiquait que 2 accès !!!!!!
Je ne me suis pas méfié, car une box Strong fonctionnait parfaitement connectée à ce switch aussi (je suppose en wifi, je ne me souviens pas l'avoir installé, mais bon, l'âge, tout çà...)
Donc, je cours au routeur GE après ma box, et... un câble débranché
Je le branche, je remonte à mon pc linux qui fonctionne parfaitement
Moralité, désolé de vous avoir spammé, vu mon expérience de 40 ans dans les télécoms et l'informatique, cela aurait du être la première chose à vérifier....
Cordialement
JMarie