VPN Site à Site entre OVH et infrastructure locale

Bonjour à toutes et à tous,

Je possède plusieurs serveurs hébergeant divers services. Ces serveurs sont situés derrière un pare-feu.
Afin de les rendre accessible depuis internet, je souhaiterai mettre en place un VPN site à site entre mon pare-feu (supportant nativement l'OpenVPN et le LT2P) et une VM / un réseau chez OVH disposant d'une IP publique.

Quelles est la meilleure solution technique pour y parvenir? Je n'ai malheureusement pas trouvé de documentation claire sur le sujet.

J'imaginais mettre en place un VPS sur lequel j'installerais un OpenVPN. J'ai lu quelques informations au sujet de l'offre public cloud + vRack mais je ne pense pas que cela soit adapté à mon cas d'usage

Merci beaucoup

Stéphane

Bonjour,
Nous avons eu la même problématique il y a quelques années et encore récemment.
Un exemple de ce que nous avons fait est de mettre un firewall qui se virtualise (chez nous nous avons pris Untangle devenu Arista et pour un autre client Sophos). Ensuite faire un tunnel soit openvpn soit ipsec vers le/les sites distants vers aussi des système soit physique soit virtuel.
En central chez ovh tout est virtualisé sous proxmox avec une carte connectée a un vrack et des blocks d'ip publiques associés a ce vrack.
Très honnêtement cela tourne sans aucun incident depuis plusieurs années. Et cette année pour un nouveau client nous avons même mixé des firewalls physiques zyxell connectés en ipsec vers untangle.
Bonne chance
Fr

Bonsoir Frederic,

Un grand merci pour votre réponse qui confirme mon intuition…

Nous utilisons régulièrement le sophos, donc mettre en place le tunnel vpn S2S ne m'inquiète pas. En revanche, nous n'avons jamais réussi à déployer le sophos chez OVH via un serveur dédié sous ESXi.
Impossible à chaque fois de lui donner une IP publique (puisque cette dernière est utilisée comme ip d'administration par l'hyperviseur).

L'utilisation du VRack permet-elle de s'affranchir de cette problématique?

Merci beaucoup

Stéphane

Bonjour,
Sous proxmox (mais cela doit être similaire sous Esx) , la NIC 1 est connectée au réseau public avec son IP de management publique. La seconde NIC est elle connectée sur le réseau du Vrack (pour du traffic privé entre machine dans des Vlans, pour utiliser des blocs d'ip publiques etc etc ..).
On associe un bloc d'ip public (pris chez OVH) a ce Vrack. On alors peut affecter une de ces adresses a une NIC d'une VM dont une carte est connectée sur le réseau du Vrack et sortir sur internet.
Dans notre cas sur le réseau du Vrack, le vlan par défaut (le vlan 1) est accessible vers ce bolc d'ip publique. Toujours dans notre cas on utilise d'autres Vlan sur ce réseau "vrack" pour du traffic privé entre machine. Et la VM qui virtualise le firewall peut dès lors servir de "firewall", de passerelle, de server openvpn etc etc ..
Fr

Bonjour Frederic,

Nous avons pris le temps d'expérimenter votre solution technique qui (après un petit délais de mise au point) correspond à notre besoin.

Voilà ce que nous avons mis en place.
- Un serveur Dédié sous ESXi avec 2 NIC (l'une pour l'admin, l'autre pour le vRACK)
- Un bloc IP public (minimum /30 pour avoir 1 adresse de réseau, 1 ip utilisable, 1ip broadcast et 1 passerelle) que l'on attache au vRack
- Une VM sophos (firewall, mais peut fonctionner avec tous les fw virtuels qui prennent en charge le site à site)

1) Mettre en place le réseau sur l'EXSi et les vSwitch selon l'installation voulue (pour nous il y en avait 2 ;
- Le premier qui connecte le vRACK au sophos (patte WAN)
- Le second qui connecte le sophos (LAN) aux autres VM (s'il y en a)
2) Configurer le fw en saisissant correctement les paramètres d'IP de votre bloc
3) Configurer le fw pour mettre en place le SaS

Et enfin refaire la manipulation côté "client" avec deux subtilités :
- La patte WAN du pare-feu prend l'internet du client, surement en DHCP
- Connecter le SaS au premier pare-feu

En parallèle, mise en place d'un reverse proxy côté OVH pour accéder aux services de part et d'autre + monitoring

J'espère que mes explications sont claires

Amicalement

S