Votre avis sur une architecture OVH avec des serveur dédiés, vRack et IP additionnelles

J'ai 2 serveurs dédiés SYS, un vRack privé et un pack IP additionnel. J'utilise mon propre serveur de-mail et mes propres serveurs DNS. J'ai deux domaines en hébergement et très peu d'utilisateurs et très très peu de connexions publiques (quasi aucune) à ce stade. Juste mon usage personnel, privé, et celui de mes proches et quelques clients/contacts partenaires, professionnels.

Mon objectif :
La protection et confidentialité des datas stockées et échangées avec une maîtrise totale, maximale et directe individuellement par chacun des utilisateurs qui peuvent partager finement et en sécurité avec qui et ce qu'ils veulent partagent, le plus souvent sans devoir que les fichiers, data n'aient besoin de quitter mes serveurs. j'ai les solutions logicielles qu'il faut, exclusivement de l'open source, et j'administre moi-même mes serveurs)

Ce que je cherche à faire :

Je veux pouvoir disposer par mes deux serveurs à la fois d'une redondance et flexibilité, comme d'une sécurité de fonctionnement et une protection, confidentialité de plusieurs To de data

Je souhaite donc exploiter un serveur en "production" et l'autre en "secours" (par exemple si le prod plante ou est injoignable par une IP, ou une IP publique mutualisée OVH est blacklisté car on ne peux pas obtenir leur déblacklisting car pas leur propriétaire (d'où mes IP additionnelles).
Le serveur de secours doit aussi me servir pour stocker mes sauvegardes et pour les archivages de dossiers fichiers digitaux dans le temps quand ils n'ont plus d'utilité immédiate en "on line" et pour maîtriser les performances de traitement de gros volumes de fichiers toujours en croissance exponentielle).

Si j'ai bien compris le vRack doit me permettre d'échanger des données "en privé" donc toute confidentialité et sécurité entre mes deux serveurs et "occulter" mes serveurs et leurs IPs privées au public, tout en offrant une solution de type failover, basculement automatique ou manuel rapide.

Ma question :
Comment je configure mes deux serveurs dédiés, le vRack et mes IP additionnelles.
Les docs OVH sont nombreuses, mais décrivent globalement les fonctionnalités et leur emploi possible et encore comment installer, configurer chaque composant surtout par le Manager ou API OVH, mais dans le détail de la mise en oeuvre, surtout hors de l'environnement commercial des services OVH, on a du mal à construire son architecture propre puis à configurer l'ensemble correctement.

Vous avez une expérience du vRack avec les IPs en la matière ?
Merci d'avance pour votre avis, vos conseils

La meilleure solution reste de passer par du proxmox et de virtualiser tt ça.

Mais il faudrait un 3° serveur (Proxmox Backup Server) pour sauvegarder la ou les vm.

Avec réplique régulière de la VM du serveur de prod vers le serveur de secours.

L'IP de la VM passe par le vrack ou par l'interface externe, peu importe, mais si ça passe par l'interface externe, il faut déplacer l'IPFO manuellement (ou via API) si la VM passe sur le 2° serveur.

Note, de toute façon, dans un archi à 2 serveurs, il n'y a pas de bascule automatique d'un host à un autre.

Merci Sich pour ta réponse.

Ta réponse fait sens, mais je faisais déjà depuis une décade avec un seul serveur dédié et les serveurs virtuels (Virtualmin).

En fait, je nais pas besoin de haute disponibilité, ni d'un basculement automatique en quelques secondes.

Mais l'expérience d'avoir été confronté au fait de ne plus pouvoir envoyer de mails du fait d'un bloc IP OVH en blacklist sans pouvoir être délisté et donc de rester bloqué pour une durée indéfinie.... ça cela me pose un vrai problème !
Et sur mon serveur OVH KS que j'utilisais, malheureusement on ne peut pas avoir de pack IP additionnelle chez OVH...

Ce qui m'a amené à reconsidérer plus profondément mon architecture et d'opter pour 2 serveurs SYS avec disques 2x4To chacun car mon contexte est de traiter de (très) gros volumes de data avec des historiques multi-decennales et au-delà, pour très très peu d'utilisateurs et des besoins applicatifs (hors communication et outils de collaboration), qui ne requièrent pas une dispo d'accès 24/24-7/7-365j/an.

Par ailleurs, la protection et la confidentialité, donc l'indépendance (la non-dépendance) totale y compris internationale (devenu un vrai sujet stratégique pour tout un chacun dans notre monde actuel) font que je mets en oeuvre exclusivement des solutions open source ou / et développées en interne.

Le pack IP4 additionnel me dégage de cette dépendance subie par l'emploi du bloc IP OVH avec IP fixe et par une solution fail-over j'ai la maîtrise et la possibilité de changer moi-même directement et à tout moment mes IPs (ou/et les faire délister si besoin, en étant "propriétaire direct enregistré"). Et puis je peux jouer sur 2 serveurs pour une redondance en cas de gros pépin durable ou accident comme lorsque le data center OVH de Strasbourg a brûlé) pour un serveur en disposant de plus de facilités, capacités d'évolution en stockage, développement, traitements, tests.

Merci pour ta réponse et ta réactivité et bonne semaine.
Enfin le vRack m'apporte un niveau de sécurité, confidentialité face à l'Internet public et un réseau privé (interne) entre mes serveurs qui peuvent être localisés dans différentes régions, pays.

C'est sur que le vrack c'est bien mais tous les bare metal n'en dispose pas.
sinon un VPN wiregard et performant et assez simple à mettre en place et fonctionne chez n'importe quel fournisseur.

Merci TTY pour ta réponse.

Pour ma part je dispose du vPack OVH depuis des années (devenu aujourd'hui l'offre "vRack Privé") dans le catalogue OVH. Il est disponible pour les serveurs de la gamme SYS que j'ai choisi et les blocs RIPE IP additionnels.

Le VPN (ou un proxy) est un outil qui permet en quelque sorte de t'anonymiser et de faire croire que tu utilises une autre IP que celle qui est la tienne. Mais dans les faits tes datas, tes contenus des e-mails, les fichiers transmis, les conversations passent toujours par le réseau public Internet (la Toile), et de plus les contenus ne sont pas pour autant toujours tous chiffrés ou pas, rarement, de bout en bout. Les ISP collectent et peuvent toujours connaître certaines données sur ta connexion. De plus du coté du site destinataire, si tu utilises un VPN ou proxy pour aller te logger sur ses applis tes comptes abonnements (y compris tes propres sites) tu va t'identifier (Id + mdp...) pour accéder à son contenu. Tu seras donc toujours reconnu et identifié, voire pisté, et tes datas et autres infos lisibles, collectables...

Ceci dit, dans mon cas, pour mes besoins, je ne cherche pas à être anonyme, ni à faire croire que je suis ailleurs. Par contre je veux protéger mes datas contenus dans mes serveurs et donc contrôler l'accès à ces datas, et le plus possible leur sortie, diffusion vers l'extérieur, vers des tiers, le public au travers des outils de communication et d'échange, de collaboration (e-mails, réseaux sociaux, messageries, visios, etc... et en particulier les outils et serveurs des GAFAMs et autres clouds devenus quasi systématiques pour toute appli, solution commerciale ).

Le vRack OVH permet d'avoir (en interne OVH) des liens directs entre cartes ethernet des serveurs et passent donc sur des câbles, fibres OVH entre les sites OVH, donc entre mes serveurs dédiés. Rien ne passe donc par le réseau externe public Internet. Ce lien direct est aussi plus performant que s'il doit passer par tous les maillons de la Toile publique. Ces liens ne sont pas des blocs IP mutualisés avec d'autres et on peut choisir une bande passante qui est garantie. Résultat plus sûr, plus performant et je peux maîtriser moi-même la diffusion des datas et le cryptage de bout en bout.

A chaque outil sa finalité, ses points forts et ses faiblesses, ses limites. Il faut bien savoir ce qu'on cherche et trouver le(s) outil(s) et solution(s) les plus adaptés à ses besoins qui eux aussi doivent êtres clairs et précis pour faire le "bon" choix.

Pas toujours évident....

Merci encore pour ta réponse et ta suggestion de solution, même si elle ne correspond pas à mes objectifs et besoins.

Exactement, un VPN est un outil d’accès et d’anonymat, et un vRack est l’infrastructure du réseau privé. L’un sert à sortir de façon sécurisée sur Internet et l’autre à construire votre propre réseau interne chez OVH.

En fin de compte, la meilleure solution dépend toujours de ce que vous voulez protéger exactement, que ce soient vos communications avec l’extérieur ou la communication entre vos propres serveurs.

Merci d’avoir partagé votre avis :wink:

Pour le blocage des IPs, pour les blacklists comme UCEPROTECT, il me semble qu'ils bloquent des plages entières d'IP donc même avec une 2ème, pas sûr que ça fonctionne si c'est dans la même plage d'IP.

Il vaut mieux utiliser un relais externe (en dehors d'OVH) pour avoir la paix ou encore mieux, ne pas gérer les emails, j'utilise protonmail depuis des années et c'est vraiment le top.

Ensuite, le VRACK n'est pas compatible avec tous le services.

(j'étais en train d'écrire "sévices" (en français, le mot est très proche), en plus j'ai fait un cauchemar pendant la sieste (pour de vrai) à cause de mes récents tickets OVH))

Heu non, pas forcément... Un VPN c'est simplement une connexion chiffrée entre 2 serveurs...
Mettre un wireguard entre 2 serveurs permet de communiquer de façon chiffrée entre les 2, pas question ici d'anonymat ou autre...
Accessoirement, le vrack n'est pas magique, c'est virtualisé, on passe tjrs par la même infra OVH.
Qd on connecte 2 serveurs dans 2 dc différents, ils passent tjrs à un moment donné par une infra mutualisée mais le trafic est isolé. Ce n'est pas un rzo magique distinct.

Exactement, si la déliverabilité est impérative (mails transactionnels), il faut de toute façon passer par des presta tiers dont c'est le métier. Ce n'est pas que le problème des IPs OVH, mais toute l'infra mails qui devient une véritable horreur à coup de drop silencieux, de mise en spam alors que tt est ok et j'en passe...

C’est ça, j’ai mis l’anonymat mais en gros en faisant référence à la confidentialité et à l’isolation du réseau :slight_smile:

Salut @Sich :wink:

J'ai 2 relais Postfix sur des VPS OVH (2 localisations différentes) avec 2 IP FO que j'ai depuis 10 ans et je n'ai pas trop de problème de dérivabilité.
Juste parfois les adresses mails gratuites de microsoft (hotmail, messenger...) qui font des caprices.
J'envoie env 60K mails transactionnels / mois avec et franchement c'est pas si infernal à maintenir.

Hello, bonjour à tous.

L'échange VPN - vRack est intéressant au sens où il montre au travers des commentaires qu'on l'on ne parle pas toujours de la même chose et qu'au final on ne sait pas réellement et exactement comment fonctionnent ces "boìtes noires" que sont le VPN et le vRack.

Concernant le VPN (Virtual Private Network) la définition technique "architecturale" dit bien de quoi on parle et en effet vRack permet aussi de construire un "réseau privé". on peut dire fonctionnellement "virtuel d'où le "v" de vRack. Néanmoins le vRack fait une liaison directe entre des cartes ethernet dans les serveurs et donc c'est "physique" et si en effet cela passe par une infrastructure c'est celle qui appartient à OVH entre ses propres sites et on ne passe donc pas par la Toile, l'Internet public ni les IPs, domaines web.

Pour le VPN, en dehors des mondes des entreprises les individus, particuliers ou pour nos usages privés on les utilisent essentiellement pour accéder à son abonnement dans son pays de résidence lorsqu'on est à l'étranger pour faire semblant d'être dans son pays de résidence. Et concernant le cryptage des données le VPN ne crypte pas tout de bout en bout et les serveurs VPN collectent certaines données comme les sites sur lesquels on se connectent à l'autre bout. Simplement ce n'est pas transparent tout au long de la chaÎne.
Mais le sujet de la sûreté, confidentialité, le cryptage est un autre vaste sujet.

Petit ajout :
1 - le VPN c'est un peu le ssh on peut dire pour ce qui concerne les données, le message contenu avec leur cryptage
2 - le mail est certainement le pire support en terme de protection pour les accès comme pour les contenus qu'il véhicule. Le mieux qu'on puisse faire c'est d'héberger son propre serveur de messagerie et si possible comme pour et avec ta banque ou le ministère des finances pour tes impôts etc... réduire l'emploi de ce vecteur uniquement sur et au travers de ton serveur. Problème, tu as généralement besoin de communiquer de manière plus ouverte avec tout le monde entier et pas dans une relation personnelle et directe et ton mail est comme ton adresse postale, c'est public !
3 - difficile voir impossible de ne pas devoir passer par un/des tiers à un moment donné, mais qui dit tiers dit risque et une perte de contrôle à l'intérieur et en entrée et sortie de ce tiers...
L'internet est par définition et son "architecture" un outil ouvert et organisé en réseau maillé avec des paquets ou bloc issu des messages et qui passent par un / en fait des chemin(s) dont on ignore tout. Sa force et sa faiblesse !

En bonus, pour votre réflexion : dans le bus, le métro, les bureaux, sur nos smartphones, avec nos CB, etc... on laisse des traces et des infos, voire même on les offre et les expose au monde entier, au public. Il suffit d'écouter les gens parler, s'exprimer et s'étaler sur les réseaux sociaux...