VPN : conflits d'adresses
Votre VPN personnel atteint toutes les adresses privées des réseaux de centrale pour lesquels vous êtes autorisé — l'intégralité de 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 et 100.64.0.0/10. Les réseaux de centrale n'ont pas à éviter les plages d'adresses que Mirox utilise en interne : la plateforme maintient son propre trafic séparé du vôtre.
Seules les quelques adresses ci-dessous sont réservées. La plupart des centrales ne sont jamais concernées.
Vue d'ensemble
| Adresse / plage | Concerne | Ce qui ne peut pas être atteint | Que faire |
|---|---|---|---|
10.112.0.1 | toutes les centrales | cette seule adresse | réadresser l'équipement, ou ouvrir son interface web via le Proxy |
10.112.0.0/16 | toutes les centrales, vous seul | l'unique adresse qu'utilise votre propre profil VPN | révoquer votre profil et en émettre un nouveau ; maintenir les réseaux de centrale hors de cette plage |
le réseau de tunnel du VPN direct : 10.95.0.0/16 (WireGuard), 10.94.0.0/16 (OpenVPN), 10.92.0.0/24 (IPsec) | les centrales dont le VPN direct est hébergé par Mirox | l'adresse propre du tunnel et les adresses de tunnel des pairs connectés — si le réseau de la centrale contient l'adresse propre du tunnel, l'ensemble de ce sous-réseau de la centrale | maintenir le réseau de la centrale hors du réseau de tunnel, ou contacter le support pour déplacer le tunnel |
172.16.10.0/24 | les centrales connectées via un service VPN d'organisation | les adresses que le VPN d'organisation utilise dans cette plage — si le réseau de la centrale est plus large que cette plage, la plage entière | maintenir les réseaux de centrale hors de 172.16.10.0/24 |
Les adresses réservées en détail
10.112.0.1 — l'adresse propre du VPN
Chaque profil VPN se connecte à 10.112.0.1 — c'est l'adresse propre du VPN, le point où votre connexion arrive chez Mirox. Un équipement de centrale qui utilise également 10.112.0.1 ne peut pas être adressé via le VPN : votre requête atteint le VPN lui-même au lieu de l'équipement. C'est voulu et cela ne peut pas être supprimé, car le VPN a besoin d'une adresse qui lui soit propre.
Solution de contournement : attribuez une autre adresse à l'équipement, ou ouvrez son interface web via le Proxy, qui n'utilise pas le VPN.
10.112.0.0/16 — l'adresse de votre propre profil
Chaque profil VPN reçoit une adresse de 10.112.0.0/16, choisie au hasard lors de l'émission du profil. Votre ordinateur considère cette adresse comme la sienne ; si un équipement de centrale utilise précisément la même adresse, vous seul ne pouvez donc pas atteindre cet unique équipement. La plateforme ne peut rien y changer — la collision se produit sur votre propre équipement.
Solution de contournement : révoquez votre profil VPN et émettez-en un nouveau — un profil nouvellement émis reçoit une nouvelle adresse, choisie au hasard. Une rotation ne suffit pas : elle remplace les clés mais conserve l'adresse. Pour éviter complètement cette situation, maintenez les réseaux de centrale hors de 10.112.0.0/16.
Le réseau de tunnel du VPN direct
Lorsque le routeur d'une centrale se connecte à Mirox via un VPN direct, le tunnel entre le routeur et Mirox fonctionne sur son propre réseau : 10.95.0.0/16 pour WireGuard, 10.94.0.0/16 pour OpenVPN et 10.92.0.0/24 pour IPsec. Les adresses à l'intérieur de ce tunnel appartiennent à Mirox et aux pairs qui s'y connectent, pas à la centrale ; c'est pourquoi l'adresse propre du tunnel (10.95.0.1, 10.94.0.1 ou 10.92.0.1) et l'adresse de chaque pair connecté ne peuvent pas être atteintes en tant qu'équipements de la centrale.
Un cas a des conséquences plus lourdes. Mirox envoie tout le trafic vers la centrale depuis l'adresse propre du tunnel. Si le réseau de la centrale contient cette adresse, les équipements de la centrale la considèrent comme une voisine sur leur propre réseau et lui répondent directement au lieu de passer par le routeur — les réponses n'arrivent jamais, et l'ensemble du sous-réseau de la centrale qui contient cette adresse ne peut pas être atteint.
Les centrales dont le VPN direct fonctionne dans l'autre sens — Mirox se connectant vers le routeur de la centrale — ne sont pas concernées : dans ce cas, c'est le routeur de la centrale qui attribue les adresses du tunnel.
Solution de contournement : choisissez des réseaux de centrale hors du réseau de tunnel. Si un réseau de centrale ne peut pas être déplacé, contactez le support pour placer le tunnel sur un autre réseau.
172.16.10.0/24 — Services VPN d'organisation
Les centrales connectées via un service VPN d'organisation partagent un réseau interne commun, 172.16.10.0/24. Les adresses que le VPN d'organisation utilise dans cette plage ne peuvent pas être atteintes en tant qu'équipements de la centrale. Si le réseau de la centrale est plus large que cette plage — par exemple 172.16.0.0/16 — l'intégralité de 172.16.10.0/24 ne peut pas être atteinte.
Solution de contournement : maintenez les réseaux de centrale hors de 172.16.10.0/24. Les centrales qui ne sont pas connectées via un service VPN d'organisation ne sont pas concernées — pour elles, cette plage fonctionne normalement.
Autres raisons pour lesquelles une adresse n'est pas accessible
Ces situations ne sont pas des adresses réservées, mais elles provoquent le même symptôme.
Deux de vos centrales utilisent le même sous-réseau
Votre tunnel ne peut router un sous-réseau que vers une seule centrale à la fois. Si deux centrales que vous pouvez atteindre utilisent toutes deux, par exemple, 192.168.1.0/24, l'aperçu des routes signale le conflit et vous choisissez quelle centrale l'emporte — vous pouvez changer à tout moment. Voir Résoudre un sous-réseau en conflit.
Votre propre réseau local chevauche celui de la centrale
Si le réseau auquel votre ordinateur est connecté — bureau, domicile ou point d'accès mobile — utilise la même plage que la centrale, votre ordinateur envoie ce trafic vers votre réseau local au lieu de l'envoyer dans le tunnel. Cela se produit sur votre propre équipement, la plateforme ne peut donc rien y changer.
Solution de contournement : connectez-vous depuis un autre réseau, ou demandez à votre service informatique d'utiliser une autre plage locale.
Le réseau de la centrale utilise des adresses publiques
Seul le trafic destiné aux plages d'adresses privées entre dans le tunnel ; tout le reste passe par votre connexion Internet habituelle. Un réseau de centrale numéroté avec des adresses publiques (non privées) n'est donc pas accessible via le VPN.
Solution de contournement : ouvrez l'interface web de l'équipement via le Proxy, ou faites réadresser le réseau de la centrale dans une plage privée.