telemetry
Quoi de neuf

Home Assistant

  • Forum Electricité - Domotique
  • Auteur du sujet Auteur du sujet v1d53e2
  • Date de début Date de début
  • #181
De mémoire, le port 443 et le port 80 sont redirigé vers le port 8123 de l'IP de mon Raspberry ;)
Ma config:
upload_2022-12-15_16-31-12.png


Le message quand je valide
upload_2022-12-15_16-30-9.png


Il ne veut rien me prendre cet animal :mad:

Edit: j'imagine que c'était un bug. Il m'a pris la configuration du print au dessus mais je n'ai plus accès tout court maintenant.
 
Dernière édition:
  • #182
parce que tu rediriges un range vers un port unique

Tu dois faire 1 redirection pour moi de external 443/443 vers 8123
Un port start et end identique

Ca m'étonnerait que les 2 port soient redirigé vers le même 8123
Si le https donne du 8123 et le http aussi ça veut dire que très certainement le HA redirige automatiquement HTTP vers HTTPS et donc infine vers 8123
 
  • #183
Loxone est en http? Ouvrir le 80 pour tomber sur sa page d’administration… c’est bof bof.
 
  • #184
parce que tu rediriges un range vers un port unique

Tu dois faire 1 redirection pour moi de external 443/443 vers 8123
Un port start et end identique

Ca m'étonnerait que les 2 port soient redirigé vers le même 8123
Si le https donne du 8123 et le http aussi ça veut dire que très certainement le HA redirige automatiquement HTTP vers HTTPS et donc infine vers 8123
C'est bien cela.
De 80 a 80 vers le 8123 et de 443 a 443 vers le 8123.
Les deux sur l'IP du raspberry.

J'ai besoin de faire ça pour l'add-on Let's Encrypt qui effectue ses challenges en HTTP afin de créer/renouveler les certificats périodiquement.
 
  • #185
parce que tu rediriges un range vers un port unique

Tu dois faire 1 redirection pour moi de external 443/443 vers 8123
Un port start et end identique

Ca m'étonnerait que les 2 port soient redirigé vers le même 8123
Si le https donne du 8123 et le http aussi ça veut dire que très certainement le HA redirige automatiquement HTTP vers HTTPS et donc infine vers 8123
Là j'ai redirigé les ports externes 443, 80 et 8123 vers mon port interne 8123 sur l'IP du Raspberry. Je présume donc que c'est bon? Je ne dois pas préciser de service ? (Https ou autre ? )
Si je sélectionne le service https, il affiche bien 443 en externe mais m'oblige à rediriger vers 443. Ca ne m'avance pas, j'imagine? Et je ne peux pas le mettre dans le doute vu que j'ai déjà le 443 qui est redirigé vers le 8123 comme ceci:

upload_2022-12-15_19-44-34.png


C'est bien cela.
De 80 a 80 vers le 8123 et de 443 a 443 vers le 8123.
Les deux sur l'IP du raspberry.

J'ai besoin de faire ça pour l'add-on Let's Encrypt qui effectue ses challenges en HTTP afin de créer/renouveler les certificats périodiquement.
J'ai rajouté 80 vers 8123.

Je n'arrive toujours pas à me connecter à distance sauf en 4G sur mon smartphone, un PC ça passe pas, je suis redirigé vers ma box.
Et en wifi sur l'appli, il me dit qu'il y a un problème de certificats.
J'ai bien ajouté le truc http dans le fichier config.yalm et j'ai lancé let's encrypt. Je viens de voir qu'il ne tourne pas en fait:
Certbot failed to authenticate some domains (authenticator: standalone). The Certificate Authority reported these problems:
Domain: XXX.duckdns.org
Type: connection
 
  • #186
De 80 a 80 vers le 8123 et de 443 a 443 vers le 8123.
Les deux sur l'IP du raspberry.
ca n'a aucun sens de rediriger 2 port vers le même

Comme je l'ai dit si http et https sont sur 8123, ce n'est pas possible
Cela veut dire que HTTP redirige vers https

Donc une seule règle de 443 vers 8123 est nécessaire
 
  • #187
Là j'ai redirigé les ports externes 443, 80 et 8123 vers mon port interne 8123 sur l'IP du Raspberry. Je présume donc que c'est bon? Je ne dois pas préciser de service ? (Https ou autre ? )
Si je sélectionne le service https, il affiche bien 443 en externe mais m'oblige à rediriger vers 443. Ca ne m'avance pas, j'imagine? Et je ne peux pas le mettre dans le doute vu que j'ai déjà le 443 qui est redirigé vers le 8123 comme ceci:

Voir la pièce jointe 128741


J'ai rajouté 80 vers 8123.

Je n'arrive toujours pas à me connecter à distance sauf en 4G sur mon smartphone, un PC ça passe pas, je suis redirigé vers ma box.
Et en wifi sur l'appli, il me dit qu'il y a un problème de certificats.
J'ai bien ajouté le truc http dans le fichier config.yalm et j'ai lancé let's encrypt. Je viens de voir qu'il ne tourne pas en fait:
Certbot failed to authenticate some domains (authenticator: standalone). The Certificate Authority reported these problems:
Domain: XXX.duckdns.org
Type: connection
rediriger le 443 est souvent problématique czar ta box utilise probablement ce port pour son interface

Le plus simple franchement serait d'utiliser le 8123 des 2 côtés

Donc tu rediriges le 8123 externe vers 8123 interne

Ensuite en 4G tu te connectes sur ton URL avec le port 8123, exemple : https//mondns.noip:8123
 
  • #188
rediriger le 443 est souvent problématique czar ta box utilise probablement ce port pour son interface
Ca explique pourquoi je suis redirigé sur son interface :idea:


Le plus simple franchement serait d'utiliser le 8123 des 2 côtés

Donc tu rediriges le 8123 externe vers 8123 interne

Ensuite en 4G tu te connectes sur ton URL avec le port 8123, exemple : https//mondns.noip:8123
Ca fonctionne ! Merci.

Donc là je sais me connecter en local avec mon IP et en 4G avec mondns.duckdns.org:8123. Reste à trouver une solution pour un accès PC qui ne soit pas redirigé vers ma box.
Et pouvoir accéder à l'appli en wifi du réseau. Impossible vu que la box ne supporte pas le lootback, c'est ça ?
 
  • #189
C'est bien cela.
De 80 a 80 vers le 8123 et de 443 a 443 vers le 8123.
Les deux sur l'IP du raspberry.

J'ai besoin de faire ça pour l'add-on Let's Encrypt qui effectue ses challenges en HTTP afin de créer/renouveler les certificats périodiquement.
Oui pareil pour moi avec let’s encrypt mais je ferme le 80 entre chaque request. Sauf quand j’oublie…
 
  • #190
Oui pareil pour moi avec let’s encrypt mais je ferme le 80 entre chaque request. Sauf quand j’oublie…
Je reste avec cette erreur:
Certbot failed to authenticate some domains

Mon domaine du coup, c'est XXX.duckdns.org:8123 (et pas juste XXX.duckdns.org), on est d'accord ?

J'ai ça dans le Yalm:
domains:
- XXX.duckdns.org:8123
email: mon adresse perso
keyfile: privkey.pem
certfile: fullchain.pem
challenge: http
dns: {}​
 
  • #191
Je me suis pris un domaine chez ovh pour que ce soit propre.

par contre j’authentifie mon certificat letsencrypt direct sur port 443 et 80. Je ne fait aucune redirection sur des ports exotiques.

tu devrais essayer de rediriger le 443 et le 80 direct vers l’ip de HA. Y a aucune raison que ça fonctionne ps si tu as bien ouvert les ports sur myproximus. Je pense que tu peux aussi dans la bbox demander le 8443 comme accès https pour son interface. Je suis sur Fritzbox de mon côté ça simplifie parfois les choses.

quand les serveurs de letsencrypt cherchent à authentifier ton domaine en http et https, ils disent bonjour à ton 80 et 443 pas à ton 8123.
 
  • #192
@brouzz si t'as un domaine chez OVH fait une auth via DNS (let's encrypt le supporte). Il faut juste activer l'api OVH et génerer les secrets.
En gros le script met à jour un record TXT sur ton domaine via l'api OVH et du coup let's encrypt valide la chose et renouvelle le certificat
 
  • #193
Bonne idée, j’avais vu l’option y a quelques mois. Mais jamais essayé. Si ça marche, ça simplifie les choses techniquement. Même si ça fonctionne nickel comme ça depuis longtemps :) en même temps ça me permettrait de valider tout le domaine plutôt que mon sous domaine uniquement.

merci m’ssieur !
 
  • #194
par contre j’authentifie mon certificat letsencrypt direct sur port 443 et 80. Je ne fait aucune redirection sur des ports exotiques.
Comment tu fais un certificat sur le port 80 qui ne supporte pas les certificats ? :laughing:

HTTP port 80 n'est pas crypté donc n'utilise pas de certificat !

Si tu le fait ça voudrait dire que tu fais du HTTPS sur le port 80 ce qui serait allembiqué !
 
  • #195
Ca fonctionne ! Merci.

Donc là je sais me connecter en local avec mon IP et en 4G avec mondns.duckdns.org:8123. Reste à trouver une solution pour un accès PC qui ne soit pas redirigé vers ma box.
Et pouvoir accéder à l'appli en wifi du réseau. Impossible vu que la box ne supporte pas le lootback, c'est ça ?
pour palier a ce problème chez moi, j'ai mon propre DNS interne diffusé sur mon réseau en plus de mon DNS sur mon nom de domaine public

En 4G ou via internet externe : le nom xxx.yyy.be est résolu par mon DNS publique donc avec l'ip publique de ma connexion internet
En interne chez moi en wifi ou cable : le nom xxx.yyy.be est résolu par mon DNS interne donc avec les IP internes à mon réseau

Et pour ça OpenHab est bien pensé car tu peux spécifier une URL interne et une URL externe différente

Donc sans avoir mon système, tu peux mettre ton DNS duck en externe et ton IP locale en interne
 
  • #196
Comment tu fais un certificat sur le port 80 qui ne supporte pas les certificats ? :laughing:

HTTP port 80 n'est pas crypté donc n'utilise pas de certificat !

Si tu le fait ça voudrait dire que tu fais du HTTPS sur le port 80 ce qui serait allembiqué !

bien sûr qu’il n’y a pas de certificat sur de l’HTTP.
Pour l’ouverture du port 80, je te laisse lire la doc de let’s encrypt.
 
  • #197
Ok ce n’est pas let’s encrypt qui a besoin du 80

https://letsencrypt.org/docs/allow-port-80/

Ils conseillent de le laisser ouvert cart la plupart des application redirige le HTTP vers le HTTPS comme je le disais. Donc au final le traffic termine sur le port HTTPS de l’application que l’on souhaite atteindre

Donc franchement je n’en vois pas l’utilité
Ils disent qu’il y a plein de situations ou les gens peuvent arriver en HTTP sur ton site, OK imaginons.

Dans notre cas, qui est censé se rendre sur l’adresse Publique de notre Box en HTTP => personne

Donc dans le cas qui nous occupe, je répète, je ne vois pas l’utilité
 
  • #198
c'est juste que pour émettre un certificat valide (et reconnu par les navigateurs, c'est l'intérêt de lets encrypt), il faut qu'il puisse valider le domaine.
Et pour valider un domaine web, il faut que les services lets encrypt puisse lire le site web sur lequel se trouve un fichier de validation que le process dépose (site qui sera en http dans ce cas)
Après avec ton certificat, tu le mets ou tu veux et pour un service pour le port que tu veux
 
  • #199
pq ne pas utiliser la validation DNS alors ?

désolé je suis chiant mais c'est mon job de tous les jours et pour moi, même si ce n'est pas un gros risque, le port qui n'a pas besoin d'être ouvert doit resté fermé

Il disent qu'il n'y a pas de risque mais désolé, si ton serveur web a une faille sur le port 80, comme il écoute dessus, il est vulnérable
 
  • #200
c'est bien ce que je dis : utilisez la validation DNS pour un domaine existant
 

Sujet semblables

Réponses
4
Affichages
354
Phothom
Réponses
9
Affichages
2K
jcoenen
Réponses
40
Affichages
2K
Fgalette
Réponses
9
Affichages
1K
Michadt

Nos articles

On a aimé dans le forum

Retour
Haut