<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Pf on iMil.net</title>
    <link>http://imil.net/blog/tags/pf/</link>
    <description>Recent content in Pf on iMil.net</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Sat, 10 Nov 2018 08:50:25 +0000</lastBuildDate>
    <atom:link href="http://imil.net/blog/tags/pf/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>OpenVPN routes dynamic NATting</title>
      <link>http://imil.net/blog/posts/2018/openvpn-routes-dynamic-natting/</link>
      <pubDate>Sat, 10 Nov 2018 08:50:25 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2018/openvpn-routes-dynamic-natting/</guid>
      <description>&lt;p&gt;Assume the following scenario: your &lt;em&gt;{Open,Free}BSD&lt;/em&gt; &lt;a href=&#34;https://www.openbsd.org/faq/pf/index.html&#34;&gt;pf&lt;/a&gt;-enabled (yes, I know what&amp;rsquo;s missing and &lt;a href=&#34;https://wiki.netbsd.org/releng/netbsd9/&#34;&gt;it&amp;rsquo;s a pity&lt;/a&gt;, I am well aware of it) gateway connects to an &lt;a href=&#34;https://openvpn.net/&#34;&gt;OpenVPN&lt;/a&gt; server. This server pushes a couple of routes to your gateway that you&amp;rsquo;d like to be able to reach from within your own private network. As routers on the other end don&amp;rsquo;t have routes to your network(s), mandatory NAT is to be configured, but let&amp;rsquo;s also assume those routes are subject to change, and there&amp;rsquo;s more than a couple of them, some kind of dynamic rule adding should be considered.&lt;/p&gt;</description>
    </item>
    <item>
      <title>nfs send error 65</title>
      <link>http://imil.net/blog/posts/2015/nfs-send-error-65/</link>
      <pubDate>Sun, 18 Jan 2015 14:43:55 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2015/nfs-send-error-65/</guid>
      <description>&lt;p&gt;Proceeding with my Christmas presents, I have refactored my &lt;em&gt;${HOME}&lt;/em&gt; lab. One of the goals was to migrate my public gateway to a diskless &lt;a href=&#34;http://soekris.com/products/net6501-1.html&#34;&gt;Soekris Net6501&lt;/a&gt; my beloved wife offered me :)&lt;/p&gt;&#xA;&lt;p&gt;The overall PXE/NFS process is explained a billion times over the Internet, only particular point here is that I used &lt;a href=&#34;http://www.thekelleys.org.uk/dnsmasq/doc.html&#34;&gt;dnsmasq&lt;/a&gt; instead of &lt;a href=&#34;https://www.isc.org/downloads/dhcp/&#34;&gt;ISC DHCP&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Nevertheless I came across an issue that took me way too long to understand; while the boot process seemed perfectly fine, at some point, after &lt;code&gt;Setting up ttys&lt;/code&gt;, &lt;code&gt;init&lt;/code&gt; hung and the kernel showed the following message:&lt;/p&gt;</description>
    </item>
    <item>
      <title>Bypass neufbox 6 avec NetBSD (update 07/2015 NB6-MAIN-R3.4.5)</title>
      <link>http://imil.net/blog/posts/2013/bypass-neufbox-6-avec-netbsd/</link>
      <pubDate>Sat, 28 Dec 2013 15:56:34 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2013/bypass-neufbox-6-avec-netbsd/</guid>
      <description>&lt;p&gt;Comme je l&amp;rsquo;expliquais dans le post précédent, je suis passé chez &lt;em&gt;SFR/neuf&lt;/em&gt; avec un forfait fibre. La box de l&amp;rsquo;opérateur, la &lt;em&gt;neufbox&lt;/em&gt; donc, ne supportant pas de mode &lt;em&gt;bridgé&lt;/em&gt;, quelques opérations sont nécessaires à une intégration cohérente dans votre réseau domestique.&lt;/p&gt;&#xA;&lt;p&gt;Je me suis grandement inspiré de &lt;a href=&#34;http://www.neufbox4.org/wiki/index.php?title=Bypasser_sa_neufbox&#34; title=&#34;Bypasser_sa_neufbox&#34;&gt;cette excellente documentation&lt;/a&gt; pour réaliser le &lt;em&gt;bypass&lt;/em&gt; de la &lt;em&gt;neufbox&lt;/em&gt;, cependant plusieurs éléments du tutoriel ne sont plus d&amp;rsquo;actualité. Je ne rentrerai donc pas dans le détail théorique puisque l&amp;rsquo;article de &lt;a href=&#34;http://www.neufbox4.org&#34;&gt;neufbox4.org&lt;/a&gt; est parfaitement explicite, mais focaliserai sur les méthodes à mettre en œuvre pour faire rentrer votre &lt;em&gt;neufbox&lt;/em&gt; dans votre réseau local.&lt;/p&gt;</description>
    </item>
    <item>
      <title>mmmmm les bons spaghettis</title>
      <link>http://imil.net/blog/posts/2011/mmmmm-les-bons-spaghettis/</link>
      <pubDate>Sat, 03 Dec 2011 15:39:05 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2011/mmmmm-les-bons-spaghettis/</guid>
      <description>&lt;p&gt;Ça commence à sentir le vieux sac de lacets sur ma &lt;a href=&#34;http://imil.net/wp/2011/08/07/mais-tu-tu-tennuies-dans-la-vie-en-fait/&#34;&gt;routing box&lt;/a&gt;.&#xA;Pour rappel, j&amp;rsquo;utilise un domU NetBSD hébergé &lt;em&gt;quelque part&lt;/em&gt; pour différencier mon traffic sortant. Ce domU est controllé par un dom0 Debian Squeeze, et a ceci de particulier que sa route par défaut part vers la suède. Seuls quelques services répondent directement sur l&amp;rsquo;IP publique &amp;ldquo;réelle&amp;rdquo;, sur laquelle j&amp;rsquo;opère du &lt;a href=&#34;http://www.netfilter.org/documentation/HOWTO/NAT-HOWTO-6.html&#34;&gt;SNAT et du DNAT&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Tout ceci manquait cruellement d&amp;rsquo;un soupçon d&amp;rsquo;IPv6. Ainsi, après m&amp;rsquo;être frotté à SixXs et son système de &lt;a href=&#34;http://www.sixxs.net/faq/account/?faq=credits&#34;&gt;crédits&lt;/a&gt; aussi ingénieux que pénible, j&amp;rsquo;ai finalement opté pour &lt;a href=&#34;http://tunnelbroker.net&#34;&gt;Hurricane Electric&lt;/a&gt; qui a en plus le bon goût de posséder un &lt;em&gt;endpoint&lt;/em&gt; à &lt;a href=&#34;http://en.wikipedia.org/wiki/Coruscant&#34;&gt;Paris&lt;/a&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Mais tu t&#39;ennuies dans la vie en fait ?</title>
      <link>http://imil.net/blog/posts/2011/mais-tu-tu-tennuies-dans-la-vie-en-fait/</link>
      <pubDate>Sun, 07 Aug 2011 10:41:30 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2011/mais-tu-tu-tennuies-dans-la-vie-en-fait/</guid>
      <description>&lt;p&gt;Depuis que j&amp;rsquo;ai commencé la serie de billets qui parlent de tunnels, on me demande en substance &amp;ldquo;c&amp;rsquo;est chouette et tout mais&amp;hellip; tu vas ou là ?&amp;rdquo;. Rappelez-vous, le premier billet de cette serie parlait de &lt;a href=&#34;http://imil.net/wp/2011/07/24/jouons-a-cache-cache/&#34;&gt;tunnels suédois&lt;/a&gt;, et bien évidemment, je ne suis pas le seul à désirer contrôler plus finement le chemin qu&amp;rsquo;empruntent les paquets IP qui sortent de mes machines. Aussi, avec quelques amis, avons nous décidé de mettre en place un réseau possiblement sécurisé, interconnecté, et hautement disponible. Ainsi, l&amp;rsquo;objectif est de pouvoir contacter nos réseaux à travers des liens cryptés, et de sortir sur le Net en utilisant differents tunnels, ces routes se construisant dynamiquement grâce au protocole &lt;a href=&#34;http://fr.wikipedia.org/wiki/Border_Gateway_Protocol&#34;&gt;BGP&lt;/a&gt;.&#xA;Hormis l&amp;rsquo;aspect purement pratique de la chose, le projet est passionnant et les techniques employées sont élégantes et interessantes. For teh lulz quoi.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Jouons à cache-cache</title>
      <link>http://imil.net/blog/posts/2011/jouons-a-cache-cache/</link>
      <pubDate>Sun, 24 Jul 2011 01:03:55 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2011/jouons-a-cache-cache/</guid>
      <description>&lt;p&gt;Aujourd&amp;rsquo;hui, en raison des diverses lois liberticides mises en oeuvre pour controler l&amp;rsquo;activité des usagers sur Internet dans notre beau pays de la plainte, je me suis abonné à un très bon service de VPN fourni par la société Suédoise &lt;a href=&#34;https://www.vpntunnel.se/en/&#34;&gt;VPNtunnel&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Le service est impeccable, la conf &lt;a href=&#34;http://openvpn.net/&#34;&gt;OpenVPN&lt;/a&gt; fonctionne &lt;em&gt;out-of-the-box&lt;/em&gt;, et ainsi la route par defaut de ma machine client prend le chemin de la Suède. Nickel.&lt;/p&gt;&#xA;&lt;p&gt;Mais vous me connaissez, j&amp;rsquo;aime bien me compliquer la vie.&#xA;Le service en question ne fournit pas d&amp;rsquo;IP fixe, et c&amp;rsquo;est bien normal au vu de l&amp;rsquo;objectif même de l&amp;rsquo;offre; seulement voila, la machine que j&amp;rsquo;ai raccordé à ce service n&amp;rsquo;est pas une bête workstation, mais plutot un serveur situé &amp;ldquo;quelque part&amp;rdquo;. Évidemment, je me connecte via &lt;code&gt;ssh&lt;/code&gt; à cette machine, et il m&amp;rsquo;est fort désagréable de devoir retrouver son IP en permanence. Pas question de bidouiller un truc à base de dynamic DNS, on est pas des sauvages tout de même.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Au feu, tournez à gauche</title>
      <link>http://imil.net/blog/posts/2010/au-feu-tournez-a-gauche/</link>
      <pubDate>Sat, 20 Mar 2010 15:22:19 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2010/au-feu-tournez-a-gauche/</guid>
      <description>&lt;p&gt;Pour des &lt;a href=&#34;http://fr.wikipedia.org/wiki/Loi_Cr%C3%A9ation_et_Internet&#34;&gt;raisons&lt;/a&gt; &lt;a href=&#34;http://fr.wikipedia.org/wiki/Loppsi&#34;&gt;évidentes&lt;/a&gt;, j&amp;rsquo;ai décidé de rendre un peu moins aisée (i.e. pas immédiate) la découverte de mon IP. Plus précisemment, pour certains protocoles et pour certaines machines, je veux que l&amp;rsquo;IP vue par mon/mes peers ne soit pas directement l&amp;rsquo;IP que mon fournisseur d&amp;rsquo;accès m&amp;rsquo;affecte.&lt;/p&gt;&#xA;&lt;p&gt;J&amp;rsquo;ajoute, mais cela n&amp;rsquo;a evidemment aucun rapport avec cet article, que certains pays intellectuellement plus développés ont recemment &lt;a href=&#34;http://www.numerama.com/magazine/15265-la-justice-espagnole-confirme-la-legalite-du-p2p-en-espagne.html&#34;&gt;confirmé que le partage de fichiers sur le réseau n&amp;rsquo;était pas illégal sur leur sol&lt;/a&gt;.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Crassshhhh</title>
      <link>http://imil.net/blog/posts/2010/crassshhhh/</link>
      <pubDate>Sat, 13 Mar 2010 12:15:39 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2010/crassshhhh/</guid>
      <description>&lt;p&gt;C&amp;rsquo;est remarquable cette propension des petits lutins bleus de la nuit à aller bousiller les seules machines qui ne sont pas &lt;em&gt;backupées&lt;/em&gt;, ils savent tout, ils voient tout, et ce sont de sacrés petits pervers de merde.&lt;/p&gt;&#xA;&lt;p&gt;Hier matin, alors que je m&amp;rsquo;apprétais à faire le tour de mes mails avant de partir au boulot, je constate avec effroi que &amp;ldquo;je ne sors plus&amp;rdquo;. Comportement plus qu&amp;rsquo;étrange, ma passerelle récupère bien l&amp;rsquo;IP publique Free via DHCP, le ping passe quelques secondes, puis s&amp;rsquo;arrête, plus rien. Inévitablement, je commence à blâmer Free -bien qu&amp;rsquo;objectivement, je n&amp;rsquo;ai pas recontré de problèmes majeurs depuis des mois-, puis par acquis de conscience, teste le lien sur une machine differente. Ça passe.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Welcome home</title>
      <link>http://imil.net/blog/posts/2008/welcome-home/</link>
      <pubDate>Fri, 09 May 2008 17:01:17 +0000</pubDate>
      <guid>http://imil.net/blog/posts/2008/welcome-home/</guid>
      <description>&lt;p&gt;Un des trucs, sinon LE truc que je crevais d&amp;rsquo;envie de faire dans mon nouvel appart, c&amp;rsquo;était de monter un vrai hotspot, comme je l&amp;rsquo;expliquait deux news plus bas. Eh bah ça y est, c&amp;rsquo;est up. Je sais pas encore bien si j&amp;rsquo;en ferai un article ou si je donnerai des astuces au coup par coup, mais en attendant, voici à quoi ça ressemble.&lt;/p&gt;&#xA;&lt;p&gt;&lt;img src=&#34;http://imil.net/blog/gfx/empirenet.png&#34; alt=&#34;&#34;&gt;&lt;/p&gt;&#xA;&lt;p&gt;Deux OpenWRT configurés en simples bridges permettent aux invités de se raccorder au VLAN dédié au wireless public :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
