Acceder a Gladys a distancia via VPN (sin Gladys Plus 😱)

Bonjour,

Pour commencer, n’oubliez pas qu’il est vraiment trĂšs important de supporter [financiĂšrement / en temps] les projets open-source que vous utilisez. C’est comme ça que des alternatives libres et respectueuses de notre vie privĂ©e pourront se dĂ©mocratiser et remplacer les produits des fameux GAFAM (Google, Apple, Facebook, Amazon, Microsoft).

Donc je vous rappelle que le plus simple et le plus sĂ©curisĂ© pour accĂ©der Ă  Gladys depuis n’importe oĂč dans le monde est de passer par Gladys Plus : Gladys Plus | Gladys Assistant.
Et cerise sur le gùteau : ça permet de supporter ce super projet et de pousser @pierre-gilles à passer toujours plus de temps dessus ! :slight_smile:

Si pour n’importe quelle raison vous ne souhaitez pas (encore) supporter le projet via Gladys Plus, il existe des solutions pour accĂ©der Ă  votre instance en toute sĂ©curitĂ©.

Niveau de connaissance « informatique Â» requis : moyen.

Prérequis

Méthode

En résumé :

  1. Installer un serveur VPN Wireguard sur votre Raspberry Pi grĂące au projet PiVPN*
  2. Donner une IP statique Ă  la Raspberry Pi (et Gladys donc)
  3. Ouvrir certains ports dans sa box internet (un accùs direct au VPN sur le Raspberry Pi en quelque sorte) pour se connecter puis n’importe dans le monde.
  4. Installer une application sur votre téléphone ou ordi pour se connecter en VPN
  5. Vous pourrez désormais accéder à Gladys comme si vous étiez chez vous. Rien ne sors sur internet et vous restez en toute sécurité.

Un VPN ?
En vulgarisant : c’est une solution logicielle qui permet de faire comme si vous Ă©tiez sur votre rĂ©seau local Ă  la maison, mais depuis n’importe oĂč dans le monde via internet.

Exemple :
Vous ĂȘtes sorti de la maison. En connectant votre tĂ©lĂ©phone au VPN qui est chez vous, toutes vos donnĂ©es vont d’abord passer par votre box avant d’aller sur internet. Vous pourrez alors accĂ©der Ă  Gladys via son nom gladys.local ou son adresse IP privĂ©e (192.168.1.53 par exemple).
Pour la navigation internet, Il y a plus de chemin à parcourir avec le VPN, donc c’est un peu plus lent.

Ce qu’il faut retenir :

  1. Seul le VPN est exposé à internet
  2. Gladys n’est pas exposĂ©e sur internet
  3. Une fois en VPN, personne ne peux intercepter vos flux vers internet ou Gladys (pratique pour les wifi public)

Tuto pour donner une IP statique Ă  votre Raspberry Pi

Pour commencer, par dĂ©faut chaque Ă©quipement Ă  la maison connectĂ© au Wifi ou en cable dispose d’une adresse IP. Celle-ci peut varier de temps en temps et cela pose problĂšme lorsqu’on veut exposer un serveur sur internet.

Dans notre cas, on veut exposer seulement un serveur VPN Wireguard sur internet (et pas Gladys directement). Il faut donc configurer la box opĂ©rateur pour que le Raspberry Pi ai toujours la mĂȘme adresse IP.

Voici une liste des tuto que j’ai trouvĂ© pour chaque box opĂ©rateur. Pour commencer, pour trouver l’interface d’administration de sa box : Savoir gĂ©rer sa Box – info.rueducoq.fr

Tuto pour installer PiVPN

Vous pouvez suivre les instructions ici : https://korben.info/comment-installer-le-vpn-wireguard-facilement.html

Sinon voici les extraits important.

  • Connectez-vous au RaspberryPi en SSH

  • Installer git en tapant :
    sudo apt-get install git -y

  • Lancer le script d’installation de PiVPN :
    git clone https://github.com/pivpn/pivpn.git sudo bash pivpn/auto_install/install.sh

  • Suivez ensuite le dĂ©roulĂ© de l’installation


    Choisissez ensuite « Wireguard Â».


    Le script va alors installer toutes les dépendances nécessaires à Wireguard. Puis il vous demandera un port. Laissez par défaut.


    Choisissez ensuite le fournisseur de DNS de votre choix (Quad9 et OpenDNS sont bien réputés pour la vie privée).


    Ensuite, laissez le choix par dĂ©faut pour la connexion Ă  l’IP du serveur par le client :


    Des clĂ©s vont alors ĂȘtre gĂ©nĂ©rĂ©es, permettant de se connecter au VPN depuis un ordi ou un tĂ©lĂ©phone.


    L’installeur recommande ensuite d’activer les mises Ă  jour « unattended » pour plus de sĂ©curitĂ© et indique aussi que vous allez devoir redĂ©marrer.



  • RedĂ©marrer pour appliquer les modifications.

  • Pour crĂ©er un utilisateur autorisĂ© Ă  se connecter au VPN (utilisateur « iMac Â» dans l’exemple) : pivpn -a

  • TĂ©lĂ©charger l’application Wireguard pour Android ou iOS.

  • GĂ©nĂ©rer un QRcode pour le « flasher Â» avec l’application mobile Wireguard pour l’utilisateur créé prĂ©cĂ©demment (exemple dans l’image « PiMyLifeUp Â» : pivpn -qr piMyLifeUp

Créer un NAT

Il faut configurer la box opĂ©rateur pour ouvrir le port du Wireguard sur internet (qui sera redirigĂ© vers Wireguard sur le Raspberry Pi) et permettre de se connecter depuis n’importe oĂč dans le monde. C’est ce qu’on appel du NAT !

J’ai essayĂ© de vous trouver des guides pour chaque opĂ©rateur (liste non exhaustive :neutral_face:)

Explications générales : La redirection de port, c'est quoi et à quoi ça sert ?


Conclusion

J’espĂšre que le tuto est assez clair, sinon n’hĂ©sitez pas Ă  poser vos questions et je complĂ©terais ce tuto.

Sympa le tuto :+1:, ayant des connaissances la dedans, je prĂ©fĂšre tout de mĂȘme offrir (payer) 10 balles par mois et ĂȘtre tranquille avec la gateway que fourni @pierre-gilles , ne pas voir Ă  update, modifier oĂč me casser la tĂȘte avec de multiples installations qui au bout d’un moment fera larguer le pi
 AprĂšs ce n’est que ma façon de voir la chose :grin:

Merci pour ce tutoriel, trĂšs complet :slight_smile:

Effectivement, pour les bidouilleurs ça peut une bonne alternative, plus sécurisée que de juste ouvrir un port.

100% ! :slight_smile: Je passe beaucoup de temps sur le gateway pour assurer une continuitĂ©/stabilitĂ© du service, c’est aussi ça la promesse du gateway.

Mais je peux comprendre que certains aiment bidouiller de leur cĂŽtĂ©, c’est cool qu’il y ait plusieurs choix :+1:

Le Gladys Gateway n’est finalement pas auto-hĂ©bergeable pour le moment ?

Si, il l’a toujours Ă©tĂ©, mais ça n’a pas d’intĂ©rĂȘt. La partie serveur du gateway est conçu pour ĂȘtre une plateforme “commerciale” qui gĂšre plein de comptes diffĂ©rents, la partie paiement, etc


Si tu veux juste accĂ©der Ă  ton Gladys perso, ça n’a pas de sens d’hĂ©berger le gateway, autant juste accĂ©der Ă  ton instance en direct via un VPN comme tu l’as dĂ©cris ici.

Le gateway est open-source pour deux raisons:

  • Que le code soit public, auditable et lisible par tous.
  • Que si jamais j’arrĂȘte le projet ou que je disparaisse pour n’importe quelle raison (les accidents de la vie, ça arrive) les utilisateurs Gladys ne soient pas laissĂ©s au dĂ©pourvu comme quand une plateforme cloud ferme ses portes.

Mais à mon sens, je n’ai jamais mis le gateway en open-source pour que des gens essaient de le lancer chez eux, ça n’a pas vraiment de sens :slight_smile:

Merci pour les explications, c’est bien plus clair :slightly_smiling_face:

J’avais essayĂ© de crĂ©er mon instance basĂ© sur le repo, mais j’ai vite vu qu’il fallait des dĂ©pendances sur S3 (Vultr je crois), un systĂšme de paiement, etc.