| |||||
FORUM HardWare.fr

Réseaux grand public / SoHo

Réseaux

[Topic R+] Les serveurs NAS Synology - /!\ Lire page 1 SVP /!\| Bas de page | |
|---|---|
| Auteur | Sujet : [Topic R+] Les serveurs NAS Synology - /!\ Lire page 1 SVP /!\ |
babble RTFFP ! | Voir ce message dans le sujet non filtré AVERTISSEMENT MODERATION: MALGRE LES FONCTIONNALITES PROPOSEES PAR LES PRODUITS SYNOLOGY, CONFORMEMENT AUX REGLES DE LA SECTION, ON N'ABORDERA PAS LES SUJETS RELATIFS AU P2P, DONC A DOWNLOAD STATION ENTRE AUTRES. ATTENTION : Attaques StealthWorker sur NAS Synology. Voir ici https://www.cachem.fr/nas-synology-stealthworker/ Une blacklist de plus de 800 IP est à télécharger dans les commentaires afin de l'importer dans vos NAS. (Merci Nourzo) ATTENTION : Un bug affecte le processur Atom C2xxx (Modèles concernés : RS2416+ / RS2416RP+, RS815+/RS815RP+, DS2415+, DS1815+, DS1515+, DS415+). Voir ici pour + d'infos, et surtout là. Le communiqué de presse de Synology se trouve ici. Vous pouvez tester ici votre version de processeur pour savoir si vous êtes concerné ou pas. Les versions corrigées ont une modification effectuée sur la carte mère : une résistance soudée, vous pouvez le faire vous-même : tuto de Spicy. Faites jouer la garantie des que possible si vous êtes concerné, en préventif. Apparemment il y aurait également des problèmes liés à l'alimentation sur ces modèles (et peut-être sur d'autres). On peut monter une alimentation de PC standard ATX à la place de celle de Synology pour alimenter la carte mère. Plus d'infos ici : https://forum.hardware.fr/hfr/resea [...] m#t1144755 ATTENTION : une vulnérabilité est reportée depuis décembre 2016 par plusieurs membres concernant des intrusions par des tiers sur leur NAS via le port 9002, apparemment en lien avec le paquet Sqeezebox Logitech. Soyez prudents et informez-vous si vous avez besoin de cette fonction. Premier hack ici : http://forum.hardware.fr/hfr/resea [...] tm#t955659 Pour un apercu de la gamme, visitez le site officiel Vous pouvez essayer DSM et Surveillance Station 8 sans posséder de NAS Synology directement a cette adresse : https://www.synology.com/en-global/dsm/live_demo La version finale de DSM 7 est disponible. Elle n'est pas automatiquement poussée vers les NAS comme une mise à jour, si vous souhaitez migrer, il faudra le faire manuellement en téléchargeant le package sur le site de Synology et en chargeant la mise à jour depuis DSM. SOMMAIRE :
En préambule, comme c'est une question fréquente, sachez que toute donnée qui se trouve sur un disque ne provenant pas d'un NAS Synology sera effacée lors de son initialisation par DSM. L'initialisation par DSM consiste en : formatage, éventuel test de la surface du disque, création des partitions swap et système DSM en RAID1 (miroir) sur chaque disque, puis enfin création la partition destinée à accueillir vos données : c'est la seule qui sera visible sous DSM. Vous ne pouvez pas insérer dans le NAS un disque contenant des données et utilisé habituellement avec un PC, et accéder à ces données depuis le NAS sous DSM. En revanche les données restent accessibles en ligne de commande pour les utilisateurs avancés, merci Deadlock pour l'essai en ext4, et plus loin en NTFS, également ici. 1- Préparer ses disques durs
x étant la lettre du disque dur vierge non partitionné à tester. ATTENTION DE BIEN CHOISIR LE DISQUE, UNE FOIS LA COMMANDE LANCÉE, C'EST SANS FILET ! La valeur de -b est le nombre de bytes par secteur (c'est souvent 4096 mais à vérifier sur la fiche technique du disque, -c est donnée par la formule c=RAM totale (en Mo) x3 /32 , soit 1024x1024x3/32=98304 pour 1Go de RAM et pour tester 1 disque. A adapter pour votre ligne de commande : diviser -c par le nombre de disques à tester en même temps, multiplier -c par le nombre de Go de RAM. Inutile de monter à des valeurs délirantes : badblocks plantera au lancement et ce sera de toute façon les performances du disque qui brideront les débits. Prenez au Max 5Go, même si vous disposez de davantage. Pour info et pour 1 disque en test : 1Go : -c 98304, 2Go : -c 196608, 3Go : -c 294912, 4Go : -c 393216, 5Go : -c 491520, 5,33Go : -c 524287 (semble être la valeur maxi avant plantage de badblocks). Voir discussion avec détails sur les valeurs de -c Résultat ici : pour un 4To, 58 heures au lieu de 80 environ habituellement avec -c 98304 au lieu de 10240. Pour un disque monté en interne dans une tour, il faut compter 20 heures par To environ pour -c 10240, et lancer le scan sur plusieurs disques en parallèle n'augmente pas ce temps. Les charges processeur et RAM restent extrêmement basses, et le PC peut être utilisé tout à fait normalement, mais sans être éteint ni redémarré jusqu'à la fin du processus (onduleur recommandé). Attention : il est reporté des temps de plusieurs centaines d'heures si les disques sont testés dans des boîtiers USB 2.0 externes. 2x4To dans un boîtier USB : 23 jours Vous pouvez lancer la préparation Badblocks sur un ou plusieurs disques en même temps directement dans un NAS Synology qui dispose déjà de DSM installé. Voir tutos en bas de page. Pour info, les disques WD Red 8To WD80EFZX sont bien compatibles avec les NAS DS 213, 1512+, DS1813+, 2413+, et les Seagate Iron Wolf Pro 12 To - ST12000NE0007 compatibles avec DX510 et DS1511+, compatibles avec DX513 sur 718+ (et sans doute d'autres, y'a pas de raisons, un disque c'est un disque, simplement Synology ne teste pas tout ce qui est disponible sur le marché et surtout les fiches techniques des NAS une fois commercialisés ne sont pas tenues à jour) Pensez à utiliser un onduleur sur votre NAS, surtout si vous vivez dans une zone sujette à coupures ou micro-coupures (onduleur de toute façon recommandé sur un NAS, destiné à être up and running 24/7, avec contrôle du NAS par USB. Le Eaton 3S 550 à 65€ est une des meilleures offres RQP, le APC Back UPS 550 également, un peu plus cher, Eaton EL650USBFR encore plus cher) 2- RAID ou pas RAID ? SHR vs Basic Vous devez vous poser une question importante : configurer vos disques durs en SHR (= RAID hybride à la sauce Synology = un Volume de stockage unique réparti sur plusieurs disques) ou en Basic (chaque disque est indépendant = un Volume de stockage par disque). Il n'y pas de configuration meilleure qu'une autre : vous devez vous poser les bonnes questions en fonction de ce que vous souhaitez faire de votre NAS, et avec l'aide de ces quelques explications. Lisez cet article qui vulgarise bien et succinctement les différents types de RAID, ainsi que la page Synology bien faite également. Pour faire simple, un SHR (ou RAID) est un groupe de disques appelé grappe, constituant un Volume (où seront stockées les données), et qui vous permet, à partir de deux disques, de tolérer la panne d'un disque sans que cela impacte la disponibilité des données de ce Volume, puisqu'elles sont répliquées en temps réel sur d'autres disques de la grappe. En revanche, si vous perdez un deuxième disque de votre grappe SHR sans avoir remplacé le premier, toutes les données de toute la grappe constituant ce Volume sont perdues (tolérance à la panne d'un disque en SHR, tolérance à la panne de 2 disques en SHR-2 ou RAID6). Si un disque crashe, il suffit de le remplacer et de lancer la reconstruction du volume, c'est transparent pour les services. L'agrandissement du volume est automatique en cas d'ajout à la grappe d'un disque au moins égal au disque sain, au cas où le disque malade était plus petit. En Basic, chaque disque est indépendant et contiendra un seul Volume. La perte d'un disque entraînera la perte de toutes les données de ce disque (et seulement de ce disque). Update : Au lieu de Basic, il est conseillé d'initialiser chaque disque en SHR car un disque SHR peut soit contenir un Volume unique (comme du Basic), soit s'intégrer à une grappe RAID SHR ou SHR-2, alors qu'un disque en Basic peut contenir seulement un Volume unique, il ne peut PAS s'intégrer à une grappe SHR. Donc SHR est plus souple : on peut faire par exemple dans un NAS 4 baies, 4 volumes SHR distincts avec 4 disques (comme en Basic) mais si un jour le besoin évolue, on peut les coupler en RAID SHR ou SHR-2 (pour faire un équivalent de 2 RAID1 par exemple, ou équivalent d'un RAID5 + un volume unique Basic, ou un RAID6 par exemple...). Bref c'est beaucoup plus souple. Conclusion : même pour une utilisation de type "Basic", toujours initialiser les disques en SHR. Dans la suite du post, je considère que "Basic" signifie donc "disque SHR contenant un volume unique, c'est à dire non-intégré dans une grappe". Vous pouvez créer plusieurs volumes SHR dans le même NAS, par exemple dans un 8 baies vous pouvez avoir 2 volumes SHR, un de 5 disques et un autre de 3 disques. Si vous vous êtes trompé lors de l'ajout d'un disque et qu'il a intégré votre RAID SHR existant, voici un tuto pour revenir en arrière (utilisateurs expérimentés, et sauvegarde préalable de vos données fortement recommandée) Avantages et inconvénients : Avantages du SHR (RAID) : Avantages du Basic :
.
rsync --delete -vaE -progress /volumeX/source/ /volumeY/destination Dans cet exemple, l'option --delete effacera à la destination ce que vous aurez effacé à la source. Attention : Typiquement, pour un adepte du babble-raid, on écrira quelque chose du style :
L'option -a (archive) permet de conserver les propriétés, dates, propriétaire, récursivité, etc des fichiers dans "destination". Voir ici ou là par exemple.
Un petit schéma pour illustrer cette différence d'espace disque disponible SHR VS Basic :
Surtout jamais de RAID 0 sur un NAS, car un disque qui meurt et c'est la totalité des données de TOUS les disques qui meurt. Vous pouvez toujours le faire si vous le voulez et que vous savez ce que vous faites, mais ce sera en connaissance de cause. Concernant JBOD, c'est un peu moins vrai : les données des disques non-HS restent récupérables, EE8 avait des tests ici Synology a mis en ligne un super outil RAID Calculator permettant de calculer la place disponible sur un SHR en fonction des disques qu'on insert dans le NAS: 3- Règles de base lors de l'installation de votre NAS et généralités : 1. Désactiver le compte "admin" et le compte "guest" (c'est le cas par défaut dans les versions récentes de DSM) Pour les meilleures performances, brancher le NAS (et les équipement qui y accèdent) à un switch Gigabit
Quelques logiciels Windows très pratiques qui vous faciliteront la vie :
Alternative aux coûteux boîtiers d'extension Synology : le boîtier USB externe 8 baies ICY BOX IB-RD3680SU3 (380€ en oct. 2017) est compatible avec le DS214Play (et sans doute avec d'autres NAS). Chaque disque est visible séparément, contrairement à la situation reportée il y plusieurs années confirmant que dans le meilleur des cas, seul le premier disque de ce genre de boîtier était visible par DSM (edit: esata semble avoir ce comportement, mais OK en USB). Ça permet de se faire un gros NAS pour pas trop cher pour ceux qui ont de gros besoins de place. Preuve de fabb24 : http://forum.hardware.fr/hfr/resea [...] tm#t994087 Une barrette de RAM alternative aux produits hors de prix certifiés Synology : l'expérience de elmer91
5- Migration entre deux NAS Synology Pour migrer d'un NAS Synology à un autre, vous pouvez consulter ici la page du tuto synology pour DSM 5. Pour DSM 6, cliquez ici. Pour simplifier, il suffit de savoir qu'il faut prendre les disques d'un NAS et les remettre dans l'autre NAS (dans le même ordre selon Synology, mais selon l'expérience de certains, le sens importe peu; dans le doute, essayez de garder le même), puis installer le DSM de votre choix qui correspond à votre NAS. Le plus simple pour installer la dernière version est de passer par http://find.synology.com sur un ordinateur lorsque votre NAS est démarré et raccordé à votre réseau local. Les données sont théoriquement préservées, mais comme d'habitude, le même conseil : assurez-vous tout de même d'avoir une sauvegarde à jour. Si http://find.synology.com ne fonctionne pas, passez par le Syno Assistant. Avertissement de xjoker : il ne faut pas changer le disque 1 d'un NAS A par un disque 1 d'un NAS B sous peine de se retrouver avec tout le système du B qui tourne sur le A mais avec 2 volumes cassés 6- Tutoriels : Lancer la préparation Badblocks sur un ou plusieurs disques en même temps directement dans un nas qui dispose déjà de DSM installé. Installer un certificat reconnu correctement par les navigateurs, et ainsi éviter les avertissements de sécurité https https://docs.google.com/document/d/ [...] ERSaYr0rc/ Attention, ce tuto de MilesTEG1 n'est plus maintenu donc pas forcément à jour. Depuis DSM 6, préférer Let's Encrypt, plus simple et largement plus facile. Tuto de NextImpact : https://www.nextinpact.com/news/981 [...] nology.htm, en résumé : Ouvrir et rediriger les ports 443 et 80 (sur routeur et sur NAS), puis dans DSM > Sécurité > Certificat > Ajouter un certificat > Procurez-vous un certificat auprès de Let's Encrypt > Rentrer un NDD (ceux de synology sont ok) et une adresse mail. Et c'est tout ! exemple ici Comment accéder et récupérer les données des disques du NAS sur un PC en cas de dysfonctionnement du NAS : Procédure Synology Tuto pour configurer HAPROXY : mise en situation et explications, et post du tuto de Remigio A propos de QuickConnect par Deadlock. Lire également le post d'au-dessus de EE8 qui donne un lien de configuration d'accès à distance, en prenant l'exemple de la LiveBox. A adapter à vos besoins/ports/services. Downgrader la version de DSM installé : http://forum.hardware.fr/hfr/resea [...] tm#t880429 et http://forum.hardware.fr/hfr/resea [...] m#t916182. Attention d'après ça, le downgrade ne fonctionne plus. Edit : Fredouye nous confirme que ça fonctionne toujours sous DSM6 : https://forum.hardware.fr/hfr/resea [...] m#t1010631 Comment monter des dossiers d'autres volumes à l'intérieur des shares (dossiers partagés) existants avec la commande mount --bind : http://forum.hardware.fr/hfr/resea [...] tm#t933278 Procédure de passage d'un Raid SHR à un mode Basic : Tuto de babble pour l'exemple d'un NAS 2 baies Exclure un disque de votre grappe Raid SHR ajouté par erreur : tuto sur cambier.org La connexion SSH directe en tant que root n'est plus supportée depuis DSM 6 : Se connecter avec un compte du groupe admin et taper sudo -i Utiliser WinSCP en root depuis DSM 6 : Tuto de SanPe' Utiliser DSM6 comme reverse proxy pour vos autres équipements réseau de la maison : Tuto de Fender. Tuto completé par InfoYANN et Ultimate tuto par Kawamashi Augmenter la vitesse d'agrandissement d'un RAID suite à l'ajout de disques : Post d'origine, et résultats. Installer un serveur VPN avec OpenVPN : Tuto de mulanee et super tuto de Fenrir. Se reconnecter à distance à une tâche Hyperbackup initiée localement puis déportée dans un NAS distant : Tuto de houckaye Remplacement ventilateur de DS210j (sans doute valable pour d'auters modèles de NAS de génération équivalente) : TOOGOO(R) 70mm x 25mm DC 12V 2W 3 Broches validé par zoidberg Remplacement des ventilateurs 2x80mm de DS418j par des be quiet! silent wings2 : validé par kleinekrokodil https://forum.hardware.fr/hfr/resea [...] m#t1071106 Remplacement des ventilateurs 2x80mm de DS920+ par des Noctua NF-A9 FLX : validé par MilesTEG1 : https://forum.hardware.fr/hfr/resea [...] m#t1133667 Supprimer l'authentification en deux étapes lorsque vous avec fait une fausse manip qui vous empêche de vous connecter : Installation et configuration de mail plus server : Tuto de INFOYANN Utiliser un nom de domaine OVH sur Synology avec un reverse proxy : Tuto de SanPe' Sauvegarder les données contenues sur son NAS : Tuto de INFOYANN ou ici sur nas-forum WOL (Wake On Lan) : réveiller un PC de son réseau local à partir du NAS : https://forum.hardware.fr/hfr/resea [...] m#t1016676 Ajouter OVH dans la liste des DDNS supportés par Synology, depuis qu'OVH a été supprimé de cette liste : https://forum.hardware.fr/hfr/resea [...] m#t1025702 Désactiver Universal Search (fait ramer les petites configs) : Tuto de InfoYANN Installer et configurer Pi-Hole sous Docker : Tuto de Phenix21 Depuis iOS 13, on peut accéder au NAS sur son réseau local (ou via VPN, ou encore WebDAV Nav) sans passer par DS File mais directement par l'app native Fichiers : info de myzt https://forum.hardware.fr/hfr/resea [...] m#t1097978 Repasser le volume 1 (par exemple) en lecture-écriture à la suite de sa mise en lecture seule par le système pour des raisons de fiabilité, comme à la suite d'un secteur défectueux détecté par exemple :
Attention, commande à utiliser à vos risques et périls, car si le système considère le volume comme non-fiable, c'est qu'il y a sans doute une raison... Ne pas considérer cette commande comme une réparation. Déplacer un paquet installé d'un volume à un autre : Post de fabb24 Attention : source non supportée officiellement par Synology, à utiliser en connaissance de cause et à vos risques et périls. Pas encore supporté sous DSM 7 : voir posts de covis86 ici. Tuto en ligne de commande ici Restaurer un snapshot BTRFS : tuto de bifidusse Utiliser un SSD nVME des DS918 et + comme share plutôt que comme cache : lien de raptor68 et traduction, descriptions, illustrations, screenshots pas à pas de MilesTEG1 et mise à jour 2023 en attendant une mise en forme avec screenshots : https://gist.github.com/MilesTEG1/2 [...] ceaaebada1 Faire un RAID 1 hybride SSD+HDD intelligent (écriture privilégiée sur HDD et lecture privilégiée sur SSD) : tuto de raptor68 Procédure en cas de led bleue clignotante suite à l'ajout de RAM : tuto de paf27 Vérification de la RAM (suite à l'ajout d'une barrette par exemple) : Tuto de MilesTEG1 Installer Bitwarden avec une sauvegarde automatique de la base de données : Tuto de MilesTEG1 Test de débit internet Speedtest sur NAS Synology : Tuto de EVOTk Connaître l'IP publique d'un NAS connecté via VPN : Connecté en ssh, taper :
ou
Fin de la mise à jour - janvier 2023
cartemere nous a fait quelques petits tutos pour faire fonctionner la Freebox HD et nos Syno grâce à l'Upnp: Installer Ushare sur le Syno (Serveur Upnp) Installer MediTomb sur le Syno (Serveur Upnp)
La principale caractéristique d'un serveur NAS est sacapacité à stocker des fichiers, mais nous allons voir que les Synology offrent des fonctionnalités bien plus puissantes & intéressantes qu'un simple service de stockage d'informations. Les différents produits de la marque se partagent entre 2 grandes catégories: La gamme destinée au profesionnels et la gamme orientée davantage grand public & petites entreprises.
- Photos
- Photos
- www.synology.com (Site officiel)
- Les Disques Durs Compatibles ? Bootstrap, IPKG ... - 900 Packages Pour Le Bootstrap 107+/207+/407 Message cité 8 fois Message édité par babble le 02-01-2023 à 11:11:07 |
Publicité | Posté le 25-08-2005 à 14:42:22 ![]() ![]()
|
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
pour ce besoin là, au lieu d'un navigateur dans le navigateur, en théorie haproxy permet d'y répondre en utilisant les sous-domaines, mais si j'ai réussi a faire passer tous les services possibles du syno via des sous-domaines en https, j'ai pas réussi à mapper des ip du réseau interne de la même façon. j'ai du louper un truc dans la doc parce que normalement, c'est possible... Message cité 1 fois Message édité par Fender le 04-11-2013 à 12:06:18 |
David7578 | Voir ce message dans le sujet non filtré
|
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré J'ai enfin réussi à faire marcher haproxy correctement !
|
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
En gros, c'est très simple haproxy écoute sur les ports 5080 et 5443 pour faire du http et du https, ça s'appelle les frontends Ensuite, ce que tu trouveras pas sur le topic de nas-forum, c'est la petite redirection qui permet de taper l'adresse sans le https:// mais qui l'ajoute tout seul, que je peux vous donner/expliquer sans problème si c'est nécessaire Message édité par Fender le 14-11-2013 à 13:49:43 |
skatecubeman | Voir ce message dans le sujet non filtré
|
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
|
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré pour les ceusses qui utilisent haproxy et sickbeard comme paquets tiers, ça marche sans aucun problème. Plex est par contre incompatible, faut attendre une màj. attention à la mise à jour de php : certaines fonctions sont deprecated ce qui peut occasionner quelques erreurs... Message édité par Fender le 24-01-2014 à 10:01:33 |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
--------------- we are the dollars and cents |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
|
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré
--------------- Everybody can succeed, all you need is to believe |
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré En fait, pour résumer, voilà mon raisonnement : Ce qui existe : Je me dis : Je fais : Je me dis : Je fais : Enfin, c'est ce que je pensais. Si je ne mets pas le https ni le port 5001, chez moi ça ne fonctionne pas. Quand bien même ça fonctionnerait, j'aimerais m'affranchir de la saisie du port et du s de https. => si j'écoute sur le port 80 au lieu de 5000 ou 443 au lieu de 5001, ça va fonctionner (pour la non saisie du port). Mais pas les autres applis web comme http://mondomaine.com/photo/ par exemple. (pareil avec du port forwarding). Solution 1 : je fais des règles de routage ou des alias dans la config httpd.conf d'Apache.
Message cité 3 fois Message édité par Remigio le 27-01-2014 à 11:46:54 --------------- Everybody can succeed, all you need is to believe |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré il a haproxy, il a tout compris |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
|
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré Fender, c'est quoi ton truc pour te passer du s de https avec haproxy ? --------------- Everybody can succeed, all you need is to believe |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré Si c'est important pour vous, faut changer de fusil d'épaule : si je ne m'abuse, haproxy permet aussi de gérer des URL en mondomaine.fr/nomapplication/ pour remplacer mondomaine.fr:5433
|
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré
--------------- Everybody can succeed, all you need is to believe |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
Message édité par Fender le 31-01-2014 à 13:42:34 |
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré Bon, je suis de retour avec mes certificats --------------- Everybody can succeed, all you need is to believe |
e_esprit | Voir ce message dans le sujet non filtré Et quand tu cliques sur le petit cadenas pour en savoir un peu plus sur ce qui pose problème ? --------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré
J'ai écrit domaine pour simplifier mais c'est effectivement un sous domaine.
L'identité de ce site Web n'a pas été vérifiée Effectivement, je n'ai pas mis le certificat au niveau de HAProxy ! Mais je ne vois pas comment en fait Message édité par Remigio le 04-02-2014 à 09:49:27 --------------- Everybody can succeed, all you need is to believe |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
|
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré
--------------- Everybody can succeed, all you need is to believe |
KevinTran Photographe | Voir ce message dans le sujet non filtré Si tu peux reprendre une explication détaillée sur Haproxy ça m'intéresse fortement --------------- http://www.kevintran.fr |
KevinTran Photographe | Voir ce message dans le sujet non filtré
--------------- http://www.kevintran.fr |
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré Tu trouveras le paquet haproxy sur synocommunity.com.
--------------- Everybody can succeed, all you need is to believe |
Remigio Radio Flip, 72.8 | Voir ce message dans le sujet non filtré Bon, comme demandé, voici un petit récap' de ce que j'ai fait. 1/ Etat des lieux (dans le cas d'un syno branché sur le réseau local via une box internet) 5000, c'est le port, c'est à dire la porte d'entrée de votre boitier syno. 2/ Rendre le nas accessible de l'extérieur Problème : 5000, c'est la porte d'entrée sur le nas, pas sur la box. Donc ça ne mène nulle part. Il faut configurer sa box pour lui dire que s'il l'on reçoit des requêtes sur le port 5000, il faut la transférer au nas 192.168.0.1, sur le port 5000. http://ip_publique:8080 => http://ip_locale:5000. De même, 5000, c'est le port par défaut sur lequel le nas écoute. On peut très bien le changer. Comme d'ailleurs tous les numéros de port spécifiés dans ce texte. 3/ Utiliser un nom de domaine. Il faut configurer chez votre fournisseur de nom de domaine (ndd) vers où va pointer votre ndd. Il faut indiquer l'IP publique de votre box. A noter que si vous êtes connectés à l'Internet sur votre réseau local, vous pouvez donc utiliser http://mondomaine.com:5000 pour accéder au nas depuis chez vous comme de l'extérieur. Dans mon cas, il se pose ensuite deux problèmes :
On va donc régler tout ça en cryptant les informations qui circulent et en authentifiant les acteurs. Pour le cryptage, il suffit (grossièrement Nous, on va donc passer toutes nos requêtes sur le port 443 via le protocole https. On fait donc écouter la box sur le port 443 qu'on transfert vers le port 5000 du nas (pour le moment). Et on ajoute un s à http. Ce qui donne https://mondomaine.com. Mais là, votre navigateur devrait vous donner un message d'avertissement en vous spécifiant que ok, la connection est cryptée, mais on est pas surs de qui est en face. Est-ce vraiment bien votre nas et pas un vilain qui intercepte la connexion ? Petit rappel sur le cryptage : Alice veut envoyer un message à Bob. Alice veut crypter le message pour que personne ne l'intercepte. Elle créé un algorithme qui va encoder le message grace à une clé privée. Cette même clé sert aussi à décoder le message. Les deux interlocuteurs la possède. Il se pose deux soucis :
Alice crypte "Bonjour Bob" + "cle privée" = "XrezjIN"
Les certificats reposent sur ce principe. Une fois que c'est fait, vous n'avez plus de warning, vous êtes surs de parler à votre nas et que ce qui se dit entre vous est crypté et ne peut pas être décrypté par quelqu'un d'autre. C'est ce qu'on appelle un certificat auto-signé (signé par vous même sur votre nas). Ca marche bien mais le souci, c'est qu'il faut enregistrer tous les postes/navigateurs clients un par un. Si vous donnez l'url https://mondomaine.com/photo/ à votre grand mère, elle va tomber sur le warning et se dire "houla un virus, j'ouvre pas". Pas top. La solution c'est de passer par un certificat d'un tiers de confiance. C'est à dire un organisme connu de tous qui a des accords avec à peut près tous les navigateurs etc. C'est donc à lui qui vous demandez de créer un certificat. Comment créer un certificat chez startSSL => http://furie.be/news/33/15/Synolog [...] ifiee.html Il vous fourni une clé privée et un certificat que vous devez importer dans "Paramètres de DSM". Cette fois-ci, pas besoin d'exporter car le navigateur client qui se connecte à votre nas reconnait que c'est un certificat fourni par startSSL et les clés publiques sont déjà paramétrées. C'est gratuit pour les certificats de classe 1. On aurait tort de s'en priver. Par contre, il faut les renouveler tous les ans. startSSL fourni des certificats uniquement sur les sous domaines en classe 1 (info à confirmer). On doit donc créer chez son fournisseur de domaine un sous domaine. Par exemple nas.mondomaine.com Bon, on arrive à accéder à notre nas depuis l'extérieur, via un nom de domaine, sur une connexion sécurisée et sans message d'avertissement via https://nas.mondomaine.com:5001 mais :
Tout passe par le port 443, donc on n'a pas besoin de l'écrire. Première étape : Installer HAProxy. Deuxième étape : routage des ports de la box. On va également activer les ports http et https de chaque application avec qui on veut communiquer. 8800 et 8801 pour audio par exemple. Et là, comme par magie, vous verrez que sans rien faire, les adresses https://audio.mondomaine.com, https://dsm.mondomaine.com, https://file.mondomaine.com etc... fonctionnent. Dans sa configuration de base, HAProxy repose sur 3 notions :
par exemple frontend https, backend audio, condition if { hdr_beg(Host) -i audio. } https://dsm.mondomaine.com => Box sur le port 443 => HAProxy sur le port 5043 => http://192.168.0.1:5000 (comme ce qu'on tapait tout au début) En rouge, la communication cryptée. C'est pas plus compliqué que ça. Pas de configuration manuelle dans des fichiers, tout se passe sur la petite interface HAProxy. Là on est pas mal, mais on a un petit souci encore. On travaille sur des noms de domaines dsm.mondomaine.com ou encore audio.mondomaine.com et ainsi de suite. Mais chez startSSL, on a fait un certificat pour nas.mondomaine.com uniquement. Ce qui fait qu'on se tape des warnings "interlocuteur non identifié". Solution 1 : Souscrire à un certificat wildcard chez startSSL. C'est payant, une 50aine d'euro pour deux ans. Il faut envoyer ses documents d'identité scannés etc. Ensuite on peut enregistrer autant de sous domaines qu'on veut. Solution 2 : On renonce à la classieuse écriture du type https://audio.mondomaine.com et on passe à https://nas.mondomaine.com/audio, https://nas.mondomaine.com/dsm, https://nas.mondomaine.com/video ... là, pas de problème de certificat vu qu'on tape toujours sur le domaine nas.mondomaine.com Mais du coup, il faut changer les règles d'association d'HAProxy. On ne va par regarder le début de l'host mais le path. C'est à dire le chemin spécifié après le domaine. On modifie frontend https, backend audio, condition if { hdr_beg(Host) -i audio. } attention, il faut bien cliquer sur "Ecrire configuration" à chaque changement pour que ce soit pris en compte. https://nas.mondomaine.com/audio/ => Box sur le port 443 => HAProxy sur le port 5043 => http://192.168.0.1:8800/audio/ Ce qui va donner une belle page d'erreur 404. Ce qu'on veut nous, c'est ça : https://nas.mondomaine.com/audio/ => Box sur le port 443 => HAProxy sur le port 5043 => http://192.168.0.1:8800 Donc dans le backend audio, on va écrire une règle pour qu'il remplace /audio/ par / et si on a une adresse https://nas.mondomaine.com/audio/quelque/chose/ ca donnera http://192.168.0.1:8800/quelque/chose/ On ajoute reqrep ^([^\ :]*)\ /audio/(.*) \1\ /\2 au backend audio. Et on fait de même pour tous les autres backends que l'on veut utiliser. Attention, audio, c'est facile parce que la page par défaut, c'est / et pas /quelque/chose/. Donc ça fonctionne. Dsm par exemple, la page par défaut, c'est /webman/index.cgi et là ça ne fonctionne plus, vous avez une page 404. Si vous avez d'autres applis qui fonctionnent comme ça, il faut trouver dans les options la valeur de home root et la remplacer par / Message cité 4 fois Message édité par Remigio le 04-02-2014 à 17:18:39 --------------- Everybody can succeed, all you need is to believe |
enikka | Voir ce message dans le sujet non filtré --------------- I wonder if heaven got a ghetto |
aceditnanar | Voir ce message dans le sujet non filtré Merci pour les explications. |
Je@nb ModérateurKindly give dime | Voir ce message dans le sujet non filtré
Sauf si tu as plusieurs IP publiques non. Enfin faut voir si haproxy gère le SNI (et que les clients le gère aussi) alors ça serait possible mais sinon non faut un wildcard car tu ne peux binder qu'un certificat à un port. Message édité par Je@nb le 04-02-2014 à 17:15:11 |
Nozdormu | Voir ce message dans le sujet non filtré j'avais vu passer une explication sur haproxy plutôt bien faite sur le topic, mais je ne la retrouve pas... Quelqu'un aurait bookmarké ça ? |
Nozdormu | Voir ce message dans le sujet non filtré j'ai voulu me passer de haproxy en DSM 5, impossible de créer un virtualhost apache fonctionnel sur le port 443 qui redirigerait vers l'interface d'admin |
riffraff2 | Voir ce message dans le sujet non filtré
|
iskonje Goûte moi ça mon fils | Voir ce message dans le sujet non filtré HAproxy est pas mal pour ça, on ouvre juste les ports 5443 et 5080 sur la box et derrière on peut faire passer tous les services qu'on veut. |
David7578 | Voir ce message dans le sujet non filtré Bon, finalement j'ai utilisé haproxy.
|
David7578 | Voir ce message dans le sujet non filtré Hop, je rebondis sur haproxy:
|
skatecubeman | Voir ce message dans le sujet non filtré Ou sinon un bête haproxy avec redirection du port 443 en externe vers 5443 en interne |
qwrty BFG! | Voir ce message dans le sujet non filtré Hello,
Message édité par qwrty le 19-11-2014 à 13:19:10 --------------- [VDS] Embouts de watercooling 10/16 | ~Feed-Back |
skatecubeman | Voir ce message dans le sujet non filtré
|
qwrty BFG! | Voir ce message dans le sujet non filtré ok, je vais attendre gentillement alors.
Message cité 1 fois Message édité par qwrty le 19-11-2014 à 21:47:39 --------------- [VDS] Embouts de watercooling 10/16 | ~Feed-Back |
qwrty BFG! | Voir ce message dans le sujet non filtré
Message cité 1 fois Message édité par qwrty le 20-11-2014 à 09:20:56 --------------- [VDS] Embouts de watercooling 10/16 | ~Feed-Back |
Deadlock Feck off, cup ! | Voir ce message dans le sujet non filtré
Je sais pas comment se configure haproxy mais avec le reverse proxy apache je l'ai configuré comme ça:
--------------- Institutions européennes: Ensemble d'outils dont le but est de transformer une grande quantité d'argent en merde. Cette merde est utilisée pour créer de nouveaux fonctionnaires. L'argent restant payant des externes pour faire leur travail. |
qwrty BFG! | Voir ce message dans le sujet non filtré
Message édité par qwrty le 21-11-2014 à 10:36:35 --------------- [VDS] Embouts de watercooling 10/16 | ~Feed-Back |
qwrty BFG! | Voir ce message dans le sujet non filtré Je viens au news, j'ai un peu avancer, j'ai repris toute la conf de haproxy à la mano, etape par etape.
Message édité par qwrty le 21-11-2014 à 14:05:50 --------------- [VDS] Embouts de watercooling 10/16 | ~Feed-Back |
TheGlandoMan ThinkPad Powered | Voir ce message dans le sujet non filtré Hello,
--------------- Mon feedback sur le forum : http://forum.hardware.fr/hfr/Achat [...] 7072_1.htm |
aceditnanar | Voir ce message dans le sujet non filtré
|
aceditnanar | Voir ce message dans le sujet non filtré
Cependant, je n'ai pas trop compris l'expression reg... peux tu l'expliquer ? Pour ta dernière phrase (en bleu ci dessus), je n'ai pas compris le rapport entre une URL originale de la forme /toto vers /quelque/chose/ et la diriger sur la bonne application si on a deja l'astuce de diriger le nom de sous domaine vers le DSM par defaut. Depuis le temps, est il possible d'après toi de lire /DSM et de le remplacer par une chaine de caractère en dur dans la config Haproxy pour remplacer par webman/index.cgi? Je crois qu'on peut aussi mettre un .htacces sur Haproxy afin de protéger les applis/pages sans login sur le NAS ou celle que l'on veut protéger... Je n'ai pas encore creusé et je en sais pas si c'est applicable au backend près... PS : je suis comme toi, je ne vais pas passer par un wildcard encore... Et je pense utiliser le sous domaine www.domaine.fr pour être plus propre avec des path derrière. Message cité 1 fois Message édité par aceditnanar le 06-01-2015 à 18:16:54 |
nada_lyon | Voir ce message dans le sujet non filtré Cette merveille :
|
iskonje Goûte moi ça mon fils | Voir ce message dans le sujet non filtré Pareil, aucune IP bloquée (config par défaut à 5 tentatives sous 5 minutes et pas de géolocalisation activée) alors que j'ai une palanquée de services qui tournent et qu'ils sont tous accessibles depuis l'extérieur.
Message édité par iskonje le 16-01-2015 à 18:42:05 |
tarteens | Voir ce message dans le sujet non filtré Hello, j'ai un petit pb de configuration de reverse proxy, j'ai installé HAProxy sur mon synology, modifier les différents ports de la config pour matcher avec mes services. Tout fonctionne bien : https://dsm.XXXX.synology.me retourne bien vers l'interface DSM, parcontre impossible de faire fonctionner sickbeard (pourtant la config ma parait correct) je suis redirigé vers le backend par default (webstation). Une idée ? ou sont les logs de redirection d'haproxy ? merci d'avance. Edit: Okay je suis un gros noob..pas vu qu'il fallait appuier sur le bouton "Ecrire Configuration" Message édité par tarteens le 17-01-2015 à 11:38:36 --------------- il y a 10 types de personnes, ceux qui comprennent le binaire, et les autres - GGTracker - Tarteens #2796 - DBZ Dokkan Battle - Box @ 900 days |
iskonje Goûte moi ça mon fils | Voir ce message dans le sujet non filtré
|
doum Mentalita nissarda | Voir ce message dans le sujet non filtré Merci pour haproxy ca marche |
Flipper203 | Voir ce message dans le sujet non filtré Bonjour, |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré Il faut juste déclarer les CNAME de tes sous domaines dans ta zone dns et utiliser les mêmes que dans la gestion des sous domaines du syno et d'haproxy Message cité 1 fois Message édité par Fender le 19-03-2015 à 13:18:40 --------------- we are the dollars and cents |
Flipper203 | Voir ce message dans le sujet non filtré
|
aceditnanar | Voir ce message dans le sujet non filtré Super, ca va m'aider a mettre en place cela, et je pourrai y ajouter une couche Haproxy derrière si je capte le truc Merci bcq ! Message cité 1 fois Message édité par aceditnanar le 22-08-2015 à 19:48:47 |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
--------------- we are the dollars and cents |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré perso, j'accède avec dsm.mondomaine.com qui me route en https direct vers le bon port grâce à Haproxy... Message cité 1 fois Message édité par Fender le 16-09-2015 à 17:42:38 --------------- we are the dollars and cents |
aceditnanar | Voir ce message dans le sujet non filtré Message cité 1 fois Message édité par aceditnanar le 20-10-2015 à 12:08:40 |
billah2 | Voir ce message dans le sujet non filtré Hello,
--------------- La dictature c’est "Ferme ta gueule !", la démocratie c’est "Cause toujours !" |
aceditnanar | Voir ce message dans le sujet non filtré Je pense que tu es sur la bonne voie... Mais je ne suis pas un spécialiste de Haproxy.. Il faut que je m'y mette aussi.
|
billah2 | Voir ce message dans le sujet non filtré
--------------- La dictature c’est "Ferme ta gueule !", la démocratie c’est "Cause toujours !" |
billah2 | Voir ce message dans le sujet non filtré
--------------- La dictature c’est "Ferme ta gueule !", la démocratie c’est "Cause toujours !" |
billah2 | Voir ce message dans le sujet non filtré J'ai un problème avec mon certificat / domaine ovh / haproxy
--------------- La dictature c’est "Ferme ta gueule !", la démocratie c’est "Cause toujours !" |
aceditnanar | Voir ce message dans le sujet non filtré Ok Babble, j'avais pas vu où c’était c'est dans l'overview des disques et pas dans les actions de gestion des disques. Tout est ok |
qwrty BFG! | Voir ce message dans le sujet non filtré Tout a fait. Une fois le tunnel monté il faut faire les redirection de port local des service voulu. Un petit reverse proxy (haproxy par ex) permet d'accéder a tout les service du syno avec seulement un port ouvert sur la box. --------------- [VDS] Embouts de watercooling 10/16 | ~Feed-Back |
korbylesbonstuyaux | Voir ce message dans le sujet non filtré J'ai réussi à mettre en place Haproxy --------------- Mes Feedbacks HFR - Xbox Live GT : Korb - 12 ans de LIVE |
balooforever Les ours domineront le monde ! | Voir ce message dans le sujet non filtré Bonjour à tous,
Message cité 1 fois Message édité par balooforever le 20-12-2015 à 08:13:13 --------------- Mon topic Achat / Vente -- Feedback |
Deadlock Feck off, cup ! | Voir ce message dans le sujet non filtré
--------------- Institutions européennes: Ensemble d'outils dont le but est de transformer une grande quantité d'argent en merde. Cette merde est utilisée pour créer de nouveaux fonctionnaires. L'argent restant payant des externes pour faire leur travail. |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
--------------- we are the dollars and cents |
mafiaman42 | Voir ce message dans le sujet non filtré
|
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré
--------------- we are the dollars and cents |
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré y'a même moyen de n'avoir que 80/443 (plus les ports des services mail si t'utilises mailserver) avec un domaine et en faisant de la redirection via haproxy ou nginx (dsm.mondomaine.com pour dsm, video.mondomaine.com pour videostation etc.) --------------- we are the dollars and cents |
zx81 | Voir ce message dans le sujet non filtré Bonjour à tous,
|
Fender ♪♫♪♫♪♫♪ | Voir ce message dans le sujet non filtré pour haproxy, il entre probablement en conflit avec nginx qui gère maintenant le reverse proxy, si tu t'en servais pour ça, tu peux le virer gaiement.
--------------- we are the dollars and cents |
mpnico | Voir ce message dans le sujet non filtré Bon ben moi la maj de mon 1812+ s'est pas super bien passée, y'a plus rien qui écoute sur le 5000 ou le 5001 donc plus d'interface --------------- [Profil D3] |
tarteens | Voir ce message dans le sujet non filtré
Message édité par tarteens le 24-03-2016 à 21:15:37 --------------- il y a 10 types de personnes, ceux qui comprennent le binaire, et les autres - GGTracker - Tarteens #2796 - DBZ Dokkan Battle - Box @ 900 days |
repulsr | Voir ce message dans le sujet non filtré Vous avez réussi à faire fonctionner HAproxy sur DSM 6 ?
|
Kana-han Quand on veut, on peut ! | Voir ce message dans le sujet non filtré Bonjour,
Message cité 2 fois Message édité par Kana-han le 12-05-2016 à 17:38:08 --------------- @+, Kana-han. |
SanPe' Membre n°312819 | Voir ce message dans le sujet non filtré
--------------- "Vous avez beau travailler dur, devenir intelligent, on se rappellera toujours de vous pour la mauvaise raison." |
aceditnanar | Voir ce message dans le sujet non filtré Le passage en DSM 6 apporte vraiment des choses nouvelles pour une utilisation privée at home ?
|
Bocal83 | Voir ce message dans le sujet non filtré Yop,
--------------- PSN : John_Matrix | « Timeo libri rex agitur. Ça ne veut rien dire, mais c’est ce que j’ai trouvé de plus… aigre. » |
Joeman79 RAID is not backup | Voir ce message dans le sujet non filtré
|
iskonje Goûte moi ça mon fils | Voir ce message dans le sujet non filtré
|
SanPe' Membre n°312819 | Voir ce message dans le sujet non filtré Tiens, avec la dernière version de DSM, le conseiller de sécurité m'a trouvé des utilisateurs qui n'existent pas (haproxy notamment).
--------------- "Vous avez beau travailler dur, devenir intelligent, on se rappellera toujours de vous pour la mauvaise raison." |
MilesTEG1 | Voir ce message dans le sujet non filtré
--------------- Mes ventes : [FeedBack] http://forum.hardware.fr/hfr/Achat [...] 4599_1.htm |
Fredouye Shivers ! | Voir ce message dans le sujet non filtré Traefik est capable, entre autres, de créer dynamiquement les reverses dès que tu démarres un container, il peut générer un certificat SSL (wildcard ou non) automatiquement, il fait reverse proxy UDP/TCP, etc. HAProxy sait faire d'autres trucs (comme différencier le trafic HTTP/HTTPS du SSH), les 2 sont "complémentaires" je trouve. Message édité par Fredouye le 05-09-2020 à 11:08:49 --------------- Le dernier arrivé est fan de Phil Collins |
Fredouye Shivers ! | Voir ce message dans le sujet non filtré
Perso je me sers de : Message cité 2 fois Message édité par Fredouye le 07-09-2020 à 09:54:55 --------------- Le dernier arrivé est fan de Phil Collins |
MilesTEG1 | Voir ce message dans le sujet non filtré
--------------- Mes ventes : [FeedBack] http://forum.hardware.fr/hfr/Achat [...] 4599_1.htm |
Fredouye Shivers ! | Voir ce message dans le sujet non filtré
--------------- Le dernier arrivé est fan de Phil Collins |
MilesTEG1 | Voir ce message dans le sujet non filtré
--------------- Mes ventes : [FeedBack] http://forum.hardware.fr/hfr/Achat [...] 4599_1.htm |
Fredouye Shivers ! | Voir ce message dans le sujet non filtré
--------------- Le dernier arrivé est fan de Phil Collins |
Fredouye Shivers ! | Voir ce message dans le sujet non filtré
--------------- Le dernier arrivé est fan de Phil Collins |
FORUM HardWare.fr

Réseaux grand public / SoHo

Réseaux

[Topic R+] Les serveurs NAS Synology - /!\ Lire page 1 SVP /!\| Sujets relatifs | |
|---|---|
| [topic aide] Protocole pop3 | Choix de NAS et usages possibles |
| prob formatage hdd de mon synology 110 | Modem routeur d-link dsl-g624t + routeur synology |
| Probleme de conexion NAS d-link dns-323 | Topic unique Darty Box ? Des dartybox sur hfr ? |
| [Résolu]KVM TK-208K, recherche d'infos (reponses en fin de topic) | Microsoft Money et NAS |
| Probleme avec un NAS Dlink 323 | Présentation du FSG-3: Freecom Storage Gateway (Futur topic?) |
| Plus de sujets relatifs à : [Topic R+] Les serveurs NAS Synology - /!\ Lire page 1 SVP /!\ | |



