Accueil Routeurs 4G
routeur4g.fr est financé par ses lecteurs. Quand vous achetez en passant par les liens du site, nous pouvons toucher une commission d’affiliation.

Huawei B525s-A23 et accès extérieur

Chameau27Chameau27 Membre Messages: 12
Bonjour,
Après quelques temps sans internet à la maison ,nous avons franchis le pas de mettre en place un routeur 4g car les debits ADSL sont faibles ici.

Nous avons mis en place un Huawei B525s-A23 ,avec un carte sim Bouygues Télécom. Le forfait est un forfait "2 ème Sim". En bref pour 2€ ,nous avons une 2nd sim pour la data avec une option "illimité le weekend". Suffisant pour nous qui ne sommes pas la la journée et qui n'utilisons pas trop le net la journée.

L'installation fonction pour internet, mais quid de l'accès extérieur ... Sur notre réseau, se trouve : une box domotique (Un raspberry avec "Jeedom", des caméras ip reliées aux switch POE Cisco dans le sous sol et un alarme avec une box pour son pilotage depuis l'extérieur.

La connexion au monde extérieur depuis le switch va ce faire par le biais d'une passerelle wifi -> ethernet : j'avais conserver un routeur Linksys Wrt54Gl, avec DDwrt dessus en réserve je compte donc m'en servir pour relier le Roueur 4G qui est dans le bureau et le switch qui est à la cave.

La problématique est la suivante : Je configure un DDNS avec no-ip.com, je configure mon Huawei mais rien erreur 401 ... Identifiants et MDP correct. Supression et remise en place : pareil.

Avec l'ip, je n'arrive pas non plus à accéder a la box domotique ni en interne ni en externe. Ip interne du type 192.168.8.x et externe 205.23.23.xx. Ca mouline mouline et puis rien.

Je ne vois pas comment faire ... J'ai bien ouvert le port 80, 8080, 443, 22 
«1

Réponses

  • JeanMarieJeanMarie Membre Messages: 2782
    Bonjour et bienvenue
    Le problème d'accès avec la 4G est connu et assez documentée sur le forum, fait une recherche, tout y est décrit en détail.
  • yyvon66yyvon66 Membre Messages: 929
    Modifié (avril 2019)
    de plus, avec la 2ème sim 4G, ce n'est que pour les data, pas de sms (pour l'alarme)
    perso, j'ai une free à 2€ pour l'alarm, complètement indépendant et fonctionne sur batterie (de l'alarm) en cas de coupure.
    pour les caméras, faut une box adsl, marche pas sur box 4G.
  • cybercyber Membre Messages: 72
    Si la connexion adsl est toujours active il faudra se brancher dessus pour un accés depuis l'extérieur.
    Sinon, de base on ne peut pas accéder sur un routeur 4g depuis l'extérieur (sauf si l'opérateur le permet ce qui est rare). Des possibilités existent cependant permettant de contourner le problème.
    Une solution à 4 euros par mois : monter un serveur vpn sur un serveur vps hebergé chez un hébergeur avec ip fixe. Puisque tu as monté un jeedom sur un raspberry tu devrais y arriver. Il existe des tutos ou des livres à 5€ qui expliquent les manipulations.

  • Ach65Ach65 Membre Messages: 591
    Avec un VPN tout marche !!
    Et ça stabilise la connexion.
    J'ai pris SaferVpn, (à 72 euros pour 3 ans soit 2euros par mois)
    Juste pour info, pour Jeedom, le DNS proposé par Jeedom fonctionnait de base avant que j'installe le VPN.
  • MavrikMavrik Membre Messages: 1469
    quand tu dis que cela ''stabilise la connexion'', tu parles de quoi exactement ?

    Sinon, c'est sur que sans VPN c'est impossible, car l'adresse IP n'est pas une IP publique comme une box ADSL..., dit et redit mille fois ici.
  • Ach65Ach65 Membre Messages: 591
    Mavrik a dit :
    quand tu dis que cela ''stabilise la connexion'', tu parles de quoi exactement ?

    J'ai un forfait Credit Mutuel mobile illimité sous SFR, qui sans VPN plante régulièrement sur sollicitations de certains sites, et si beaucoup de requêtes simultanées (signalé plusieurs fois sur le forum) pb résolu avec un VPN.
  • MavrikMavrik Membre Messages: 1469
    Modifié (avril 2019)
    Donc c'est un pb reseau IP (GW routage saturé etc..) SFR
  • Chameau27Chameau27 Membre Messages: 12
    Bonsoir, alors la connexion ADSL je n'en ai jamais eu car trop mauvaise.
    Eh bien ,tonton Bernard avait raison... Merci pour toutes ces infos utiles.

    J'ai pris un VPS chez OVH, avec une ligne VOIP, avec un Nom de domaine...

    J'attend donc la validation de  chez OVH.

    Je vous tiens au courant,  Sinon en Soft pour un VPN ,vous utiliserez quoi?

  • ludovickludovick Membre Messages: 8188
    Recherche VPN
  • Chameau27Chameau27 Membre Messages: 12
    Bonjour,

    VPS en route sur une Debian Stretch ... D'après les recherche ,hormis OpenVpn pas grand chose de valable ou plus ou moins simple à mettre en place.
  • cybercyber Membre Messages: 72
    Modifié (avril 2019)
    Deux livres sur le sujet qui m'ont aider à configurer :
    Mastering openvpn: générer les certificats, explication des commandes utiles, débuggage, ...
    openVpn cookbook: des configs/recettes selon les besoins.

    ps: ne pas installer l'openvpn proposé par ovh, c'est limité à 2 ou 3 utilisateurs simultanés. Openvpn version gratuite n'est pas limité, mais c'est juste qu'il ne propose pas d'interface d'administration graphique.
  • Chameau27Chameau27 Membre Messages: 12
    Bonsoir,

    Je pédale un peu dans la semoule ... OpenVpn me resiste.
    Je ne vois pas comment configurer le huawei ...
  • Chameau27Chameau27 Membre Messages: 12
    Alors ce soir,

    Réinstallation du VPS vierge avec une Debian9.
    J'ai abandonné car il semblerait que le routeur veuille une connexion VPN L2TP ...

    J'ai donc suivi ceci : https://blog.andredasilva.fr/installer-serveur-vpn-ipsec-l2tp/

    Mais rien n'y fait ...
  • MavrikMavrik Membre Messages: 1469
    dans le huawei il n'y a rien pour faire de l'open VPN client ou serveur.
    Avec un vrai routeur connecté au huawei tu pourrais faire un tunnel openVPN assez facilement.

    exemple avec un routeur synology



  • Chameau27Chameau27 Membre Messages: 12
    J'ai gardé un vieux WRT54gl avec DDWRT je devrait pouvoir en faire qqchose ... 
    Idéalement je voulais le connecter comme passerelle ..
  • MavrikMavrik Membre Messages: 1469
    ce WRT fait bcp de chose, l'interface 100Mbps permettra des tests voire plus, comme deja evoqué plus haut
  • Chameau27Chameau27 Membre Messages: 12
    Je pense que le soucis vient du serveur lui même ... même windows ne veux pas si connecter ... je vais tenter un redémarrage du vps...
  • ZalZal Membre Messages: 565
    Le routeur ne prendra que du l2tp sans ipsec.
    Jette un œil a openmptcprouteur c'est une excellente solution à ton problème et la plus performante
  • Chameau27Chameau27 Membre Messages: 12
    Bonjour,

    Merci pour le tuyau ... J'y jette un oeil.
  • Chameau27Chameau27 Membre Messages: 12
    Bonjour,

    @Zal J'ai commandé un second Rasberry ,pour installer le routeur. Le colis devrait être livré aujourd'hui avec un boitier ,alimentation et un SDHC de 8Gb.
    Le serveur Vps est déjà installé, la carte Sd est aussi prête. Il restera à tester si tout fonctionne correctement, et configurer le Nom de Domaine avec les bon DNS.

    Merci Pour le Tuyau.

    Juste pour les modos, une fiche épinglé pour être utile avec l'installation par cette méthode.
  • ludovickludovick Membre Messages: 8188
    Chameau27 a dit :
    Juste pour les modos, une fiche épinglé pour être utile avec l'installation par cette méthode.
    https://routeur4g.fr/discussions/discussion/1371/tuto-openmptcprouteur-tuto-comment-agreger-une-connexion-adsl-et-4g-2-connexions
  • Chameau27Chameau27 Membre Messages: 12
    @ludovick

    Effectivement c'est celui que j'ai utilisé.

    Je ne m'en sorts pas vraiment pourtant. J'ai bien l’accès de temps en temps au routeur coté interne ,le raspberry en l'occurence.
    Je dis de temps en temps car j'ai la page de config qui apparaît, je tente de lui coller un mot de passe et bim impossible de charger la page ...
    Je recommence et hop à nouveau.

    Quelqu'un aurait il fait la manip avec les dernières versions ?

    Pour info et vérifier si le soucis ne vient pas de mon coté je résume un peu le matériel et sa mise en place physique et logiciel:

    Un routeur Huawei B525S-A23, sim Bouygues telecom : IP Routeur 192.168.8.1 et DHCP désactivé avec une IP Publique Mutualisé dynamique.

    Un Raspi 3 avec une SDHC de 8Gb, sur laquelle une image est installé avec Etcher. Celui ci branché en RJ45 sur un port du Routeur (Port 1) avec en principe une IP en 192.168.100.1

    Un VPS chez OVH avec une installation de debian 9 sur laquelle en SSH on vient installe et récupérer l'image serveur qui s'installe avec un script. Le Vps a une IP Public fixe de type 53.173.20.xx

    Un pc Portable sous Windows10, relié en RJ45 sur le port 2 du routeur avec une IP Fixe mise en place dans les paramètres réseaux en 192.168.100.5 Navigateur testé MS Edge, Google Chrome. Acces à 192.168.100.1, refusé ou si accepté avec coupure au bout de qqes secondes.

    Voilà ais-je mal lu ou fait ?
  • FlemmingFlemming Membre Messages: 297
    @Chameau27
    Bonjour, 
    J’arrive tardivement dans cette discussion. Mais je pense qu’il manque une observation importante. Il est vrais que le 4G impose des contraintes concernant l’accès a nos équipements domotiques de l’extérieur. Mais il y des exceptions a la règle. Parce que ça depend du type de domotique, notamment la façon de stockage des données générées par des appareils comme des cameras. Quand les flux de données sont stockées dans le cloud (comme mes cameras Logitec Circle 2) et/ou l’appareil est géré via un compte au cloud (comme mes détecteurs de fumée Next), les domotiques peuvent etre parfaitement accessible de l’exterieur, aussi avec une installation 4G, et meme en temps réel. 
    Dans mon cas, la seule adaption que l’ai été obligé de faire, c’etait de supprimer le parefeu ou firewall du routeur. 


  • Gus_71Gus_71 Membre Messages: 1106
    Flemming a dit :
    Dans mon cas, la seule adaption que l’ai été obligé de faire, c’etait de supprimer le parefeu ou firewall du routeur.
    Et donc, c'est sans risque, aucun ?
    Tu le recommanderai à tout à chacun ?
    (Le pare-feu des routeurs serait inutile ?)
  • JeanMarieJeanMarie Membre Messages: 2782
    Etant donné que les modem sont sur des réseaux internes à l'opérateur, seule une attaque ayant franchi les pare-feu des opérateurs peut inquiéter nos réseaux locaux, le risque est donc très réduit d'autant plus que les ordinateurs windows disposent aussi d'un pare-feu activé par défaut il me semble.

    Dis autrement et plus simplement : sans aucun risque non (rien ne l'est) mais le risque est si ténu que la désactivation du pare-feu d'un modem 4G (sur un réseau mobile Français avec adresse privées) peut être considérée comme sans risque selon moi, oui.

  • oga83oga83 Membre Messages: 1121
    Modifié (avril 2019)
    Sauf que d'autres clients de l'opérateur se trouvent sur le même réseau privé et on ne maitrise pas les règles de routage mises en place sur ce subnet.

    Les webcams, imprimantes, etc, n'ont généralement pas de firewall et sont connus pour être des passoires... Idem pour certains routeurs avec des failles connues.

    Pour montrer les risques encourus, il suffit de faire un nmap sur le subnet wan du router 4G :
    <div>nmap -sT -p 80,443,445 10.x.x.x/24</div>
    Sur juste 3 ports et 255 adresses, j'ai obtenu 159 hosts en 'up', 165 ports 'filtered' (pas 'closed') et quand même 1 'open'....
  • MavrikMavrik Membre Messages: 1469
    Modifié (avril 2019)
    C'est sur que si tu es mon voisin, connecté sur le meme relai / reseau local operateur, je prefère fermer tous les ports :D (ce que je fais tj par défaut)

    et dans la classe 10.xxx il y a bcp d'adresses ! je ne pense pas que cela soit très ségmenté avec les masques etc..
  • yyvon66yyvon66 Membre Messages: 929
    quant à mettre le pare feu du routeur, faut il tout cocher ou que quelques cases ?


  • oga83oga83 Membre Messages: 1121
    yyvon66 a dit :
    quant à mettre le pare feu du routeur, faut il tout cocher ou que quelques cases ?

    Réponse courte : Tu peux tout cocher, en particulier "Désactiver le ping du port WAN".

    Réponse longue :

    - Le filtre d'adresses IP permet de limiter l'accès à internet pour certains équipements du LAN ou d'interdire l'accès à certains serveurs (adresses ip) ou services (ports) internet.
    Quelques exemples :
    * Une imprimante réseau n'a généralement pas besoin d'un accès wan. Tu peux donc lui interdire.
    * Pour interdire à sa TV Samsung de faire des mises à chaque fois que tu lances une appli dessus (c'est du vécu), tu peux interdire l'accès aux serveurs de mise à jour :-;
    * Pour interdire l'utilisation de DNS autres que celui de l'opérateur, tu peux bloquer le port 53 en sortie.
    On peut laisser cette option cochée mais, pour que cela soit actif, il faut également configurer la section "Filtre IP lan" avec les filtres souhaités.

    - Le filtre de nom de domaine permet, comme son nom l'indique, de bloquer l'accès à certains domaines à partir du LAN. A mon avis, il a moins d'intérêt car il peut être contourné dans certains cas avec les adresses IP.
    Pour bloquer des domaines ou des catégories de domaines (exemple: contrôle parental), il vaut mieux utiliser un DNS comme OpenDNS en interdisant l'accès à tous les autres DNS. OpenDNS permet également de bloquer des noms de domaines utilisés par des Spywares.
    Pareil que pour l'option précédente : on peut la laisser cochée mais, pour que cela soit actif, il faut renseigner les domaines filtrés dans la section "Filtrage de nom de domaine".

    - Le ping du port WAN n'a aucune utilité dans le cas d'un routeur 4G puisqu'on se trouve sur le réseau privé de l'opérateur (=> routeur inaccessible depuis internet). Il est préférable de le désactiver (en cochant cette option) pour que les autres clients du même subnet ne te voient pas : cela réduit la surface d'attaque. Quand on veut pinger soi-même son adresse wan pour faire des tests, il suffit de décocher temporairement cette case.

    - Le filtrage MAC permet d'interdire l'accès wifi à tout équipement qui n'est pas répertorié. Très intéressant dans une zone où ton wifi est visible par d'autres personnes (susceptibles d'attaquer ton wifi), comme en ville. L'inconvénient est que c'est contraignant : pour autoriser un équipement à se connecter à ton wifi, tu dois au préalable renseigner son adresse mac sur le routeur.

  • FlemmingFlemming Membre Messages: 297
    Gus_71 a dit :
    Flemming a dit :
    Dans mon cas, la seule adaption que l’ai été obligé de faire, c’etait de supprimer le parefeu ou firewall du routeur.
    Et donc, c'est sans risque, aucun ?
    Tu le recommanderai à tout à chacun ?
    (Le pare-feu des routeurs serait inutile ?)
    Oui, au moment ou ton ordinateur est protégé par son propre firewall, je pense que le pare feu du routeur n’est pas essentiel. 
Connectez-vous ou Inscrivez-vous pour répondre.