DNS, routage et tunnel partiel

Décider ce qui passe par le tunnel, et qui répond à tes requêtes de noms.

AllowedIPs est la décision de routage

Malgré son nom, AllowedIPs dans [Peer] fait deux choses : à l’aller, il décide de ce qui est routé dans le tunnel ; au retour, il décide de ce que le pair est autorisé à t’envoyer.

ValeurEffet
0.0.0.0/0, ::/0Tout passe par le tunnel — un tunnel complet.
10.0.0.0/24Seule cette plage y passe — un tunnel partiel. Le reste emprunte ta connexion habituelle.

Aucune des deux n’est plus correcte. Un tunnel partiel joint le bureau tout en laissant les visioconférences sur ta propre connexion ; un tunnel complet envoie tout à l’autre bout, ce que tu veux quand tu lui fais plus confiance qu’au Wi-Fi local.

Le DNS

La ligne DNS de [Interface] nomme le résolveur employé pendant que le tunnel est monté.

Si tu utilises un tunnel partiel pour joindre des machines internes par leur nom, cette ligne doit en général désigner le résolveur de ce réseau — sans quoi les noms qui n’existent qu’à l’intérieur ne se résoudront pas, alors même que les adresses derrière eux sont parfaitement joignables. C’est de loin la raison la plus fréquente pour laquelle un tunnel partiel est décrit comme « connecté, mais rien ne marche ».

Paart peut aussi décider cela par domaine plutôt que pour toute la machine — les noms du client par son résolveur, tout le reste par le tien. Voir Split DNS : le bon résolveur pour chaque réseau.

Ce qu’un tunnel partiel ne fait pas

Le trafic hors des plages configurées n’entre jamais dans le tunnel. C’est le principe même — mais cela signifie aussi que l’autre bout n’offre à ce trafic aucune protection, puisqu’il ne le voit jamais.