<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Réseau on Le blog de Damien Dye</title>
    <link>https://blogs.damiendye.uk/fr/networking/</link>
    <description>Recent content in Réseau on Le blog de Damien Dye</description>
    <generator>Hugo</generator>
    <language>fr-FR</language>
    <lastBuildDate>Mon, 14 Sep 2026 15:00:00 +0100</lastBuildDate>
    <atom:link href="https://blogs.damiendye.uk/fr/networking/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Un VPN en pièces détachées : PPP, tap et Netcat</title>
      <link>https://blogs.damiendye.uk/fr/networking/a-vpn-out-of-parts-and-what-egress-really-is/</link>
      <pubDate>Mon, 14 Sep 2026 15:00:00 +0100</pubDate>
      <guid>https://blogs.damiendye.uk/fr/networking/a-vpn-out-of-parts-and-what-egress-really-is/</guid>
      <description>Un VPN, c&amp;#39;est un lien virtuel et un transporteur. Linux livre un programme pour chacun : pppd ou un tap, et netcat. Le construire des deux façons — sur TCP, UDP, TLS et DTLS, avec compression zstd — montre de quoi un VPN est fait, et ce qu&amp;#39;est vraiment l&amp;#39;egress : dès qu&amp;#39;un attaquant a root et que la sortie est ouverte, le tunnel est déjà installé.</description>
    </item>
    <item>
      <title>Votre pare-feu prend ses ordres chez des inconnus. Coupez les assistants de protocole.</title>
      <link>https://blogs.damiendye.uk/fr/networking/protocol-helpers-turn-them-off/</link>
      <pubDate>Mon, 14 Sep 2026 09:00:00 +0100</pubDate>
      <guid>https://blogs.damiendye.uk/fr/networking/protocol-helpers-turn-them-off/</guid>
      <description>Un assistant NAT lit vos paquets et ouvre des ports entrants d&amp;#39;après ce qu&amp;#39;il y trouve. N&amp;#39;importe qui peut écrire ce texte : une page web suffit depuis 2010. Comment ils fonctionnent, comment des paquets fabriqués en font un service d&amp;#39;ouverture de ports, ce que fait le passage IPsec, pourquoi ils échouent à Cyber Essentials, et comment les couper.</description>
    </item>
    <item>
      <title>IPsec était une bonne idée. Il est temps de l&#39;éteindre.</title>
      <link>https://blogs.damiendye.uk/fr/networking/ipsec-was-a-good-idea-turn-it-off/</link>
      <pubDate>Sun, 13 Sep 2026 09:00:00 +0100</pubDate>
      <guid>https://blogs.damiendye.uk/fr/networking/ipsec-was-a-good-idea-turn-it-off/</guid>
      <description>IPsec a lié la sécurité à l&amp;#39;adresse IP, puis le secteur a retiré l&amp;#39;adresse. NAT, double NAT sous CGNAT, NAT64 qui ne le transporte pas, pas de ports donc pas de répartition de charge, la taxe MTU, L2TP, PPTP et l&amp;#39;interop Windows — schémas, doc Cisco et Juniper, méthode de diagnostic complète et les raisons de le retirer.</description>
    </item>
    <item>
      <title>VDI Zero Trust sans la facture cloud — Proxmox, Intel Arc Pro et Cloudflare Access</title>
      <link>https://blogs.damiendye.uk/fr/networking/zero-trust-vdi-cloudflare-access/</link>
      <pubDate>Wed, 02 Sep 2026 14:00:00 +0100</pubDate>
      <guid>https://blogs.damiendye.uk/fr/networking/zero-trust-vdi-cloudflare-access/</guid>
      <description>Première partie : l&amp;#39;architecture et l&amp;#39;argument de coût pour remplacer Azure Virtual Desktop par Proxmox, le SR-IOV d&amp;#39;Intel Arc Pro et Cloudflare Access. OAuth sur site pour l&amp;#39;identité, RDP rendu dans le navigateur, un tunnel LXC pare-feu sur son propre VLAN, KSM pour la densité mémoire, et les profils sur Ceph. Le prochain billet le construit.</description>
    </item>
    <item>
      <title>Ping : l&#39;outil de diagnostic qui ouvre bien plus que ça</title>
      <link>https://blogs.damiendye.uk/fr/networking/ping-the-diagnostic-tool-that-opens-a-whole-lot-more/</link>
      <pubDate>Tue, 01 Sep 2026 08:05:00 +0100</pubDate>
      <guid>https://blogs.damiendye.uk/fr/networking/ping-the-diagnostic-tool-that-opens-a-whole-lot-more/</guid>
      <description>Pourquoi ping — l&amp;#39;écho ICMP, pas tout le protocole — est un risque : un canal que tout hôte doit honorer, si bien qu&amp;#39;un réseau qui « n&amp;#39;autorise que le ping » a un VPN vers l&amp;#39;extérieur. La menace, qui peut en ouvrir un, trois tunnels (Hans, icmptunnel, un en Python en AES-128), et la règle qui le ferme : nftables, pf, Cisco, Junos.</description>
    </item>
    <item>
      <title>Le pare-feu est à onze sauts</title>
      <link>https://blogs.damiendye.uk/fr/networking/how-far-away-is-the-firewall/</link>
      <pubDate>Fri, 28 Aug 2026 09:00:00 +0100</pubDate>
      <guid>https://blogs.damiendye.uk/fr/networking/how-far-away-is-the-firewall/</guid>
      <description>Une connexion qui expire ne vous dit rien de l&amp;#39;endroit où elle est morte. Le TTL, si. Voici comment compter les sauts jusqu&amp;#39;à ce qui mange votre port, sur Linux, macOS, les BSD, Solaris et Redox, avec un script qui ne demande pas root sur Linux.</description>
    </item>
    <item>
      <title>Nous n&#39;avons jamais manqué d&#39;adresses. Nous avons manqué d&#39;effort.</title>
      <link>https://blogs.damiendye.uk/fr/networking/we-never-ran-out-of-addresses/</link>
      <pubDate>Thu, 27 Aug 2026 18:00:00 +0100</pubDate>
      <guid>https://blogs.damiendye.uk/fr/networking/we-never-ran-out-of-addresses/</guid>
      <description>Le Royaume-Uni a passé vingt ans à boulonner des contournements sur IPv4 plutôt que d&amp;#39;allumer IPv6. J&amp;#39;ai compté chaque réseau britannique de la table de routage pour voir qui l&amp;#39;a réellement fait, et la réponse dit que ça n&amp;#39;a jamais été une affaire d&amp;#39;argent.</description>
    </item>
  </channel>
</rss>
