Freebox OS 3.3 : prise en charge de Let’s Encrypt et corrections de bugs
HTTPS partout
Le 02 février 2016 à 07h30
3 min
Internet
Internet
Free vient de mettre à jour le firwmare du boîtier Server de ses Freebox Révolution et mini 4K. Si on y retrouve les habituelles corrections de bugs, il est surtout question de la prise en charge de Let's Encrypt afin de profiter d'un accès HTTPS à la Freebox.
Après Synology qui prend en charge Let's Encrypt depuis la seconde bêta de son DSM 6.0 (voir notre guide de mise en place), c'est au tour du boîtier Server de la Freebox Révolution et de la Freebox mini 4K d'avoir droit à une mise à jour proposant une telle fonctionnalité.
Sur son blog, le fournisseur d'accès explique en effet que l'accès à distance à Freebox OS peut se faire de manière sécurisée (HTTPS) avec la version 3.3 du firmware. Pour rappel, Let's Encrypt annonçait il y a quelques jours que Free était désormais l'un de ses sponsors. On se demande d'ailleurs si une telle intégration concernera aussi l'hébergeur Online.net.
Happy to have @lalignedefree on board as our newest sponsor!
— Let's Encrypt (@letsencrypt) 29 Janvier 2016
Let's Encrypt débarque dans Freebox OS 3.3 (enfin presque)
Pour profiter de cette nouvelle fonctionnalité, un assistant vous laissera le choix entre deux possibilités lors de la première connexion au Freebox OS une fois la mise à jour effectuée : choisir un nom de domaine déjà configuré par vos soins (avec la possibilité d'importer votre propre certificat), ou bien en ajouter un (et un seul) personnalisé de la forme xxx.freeboxos.fr.
Si vous choisissez cette dernière solution, la Freebox vous proposera alors d'obtenir gratuitement un certificat Let's Encrypt. Une fois la demande validée, un message indique que « votre demande de certificat TLS est en cours de traitement et le certificat devrait être disponible d'ici quelques heures maximum ». Dans notre cas, quelques secondes ont suffi pour que cela soit activé.
Comme toujours, le certificat est valide pour 90 jours, son renouvellement étant automatisé. Par contre, pour le moment, le certificat généré n'est pas toujours correctement reconnu par le navigateur qui affiche parfois une alerte. Si l'on regarde plus en détail, on remarque que dans notre cas le certificat n'est pas émis par Let's Encrypt, mais par Freebox ECC Intermediate CA.
Après plusieurs essais et remontées d'utilisateurs, nous avons pu remarquer que cela vient de l'URL utilisée. En effet, Free nous a confirmé que si le sous-domaine était trop long, une telle erreur pouvait se produire. Un correctif devrait ainsi être diffusé afin d'éviter un tel problème.
Des bugs en moins au passage
Dans le même temps, Freebox OS 3.3 propose d'activer un accès sécurisé au serveur FTP et corrige plusieurs bugs. Il est notamment question des disques durs USB qui n'étaient plus accessibles depuis la 3.2, de l'impossibilité de configurer un client VPN avec Safari, d'un problème d'accès au réseau local en VPN et lors du transfert de fichiers via Samba. Les notes de versions se trouvent par ici.
Comme toujours, pour mettre à jour le boîtier Server de votre Freebox Révolution ou mini 4K, il suffit de le redémarrer.
Freebox OS 3.3 : prise en charge de Let’s Encrypt et corrections de bugs
-
Let's Encrypt débarque dans Freebox OS 3.3 (enfin presque)
-
Des bugs en moins au passage
Commentaires (64)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 02/02/2016 à 08h54
Problème, le filtre d’entreprise refuse le port 52883 qui est utilisé dans mon cas. Donc ma freebox est devenue inaccessible du boulot. Pour le HTTPS ne devrait-on pas s’attendre au port 443 plutôt ?
Le 02/02/2016 à 08h56
pareil ce n’est pas très pratique :/
Le 02/02/2016 à 08h56
Ce port est sélectionné aléatoirement, mais tu peux le changer dans la configuration du Freebox Server.
Le 02/02/2016 à 09h41
Le 02/02/2016 à 10h04
Pas cool quand on héberge son propre serveur web par contre.
Le 02/02/2016 à 10h04
Cool. (pour la news)
Mais ça reste une faille de sécurité : ouvrir son interface d’admin sur le net. Même avec un certificat ou un VPN, c’est ouvert.
Le 02/02/2016 à 10h07
Le 02/02/2016 à 10h08
Enfin il faut connaitre l’adresse, le port, le mot de passe, tu n’as pas de compte sur internet ?
Le 02/02/2016 à 10h09
Le 02/02/2016 à 10h18
Le 02/02/2016 à 10h25
La gestion des disques USB qui ne fonctionnait pas depuis la 3.2, y’a que moi que ça choque ? Deux mois pour corriger une régression de cette ampleur, c’est beaucoup quand même….
Le 02/02/2016 à 10h27
Sur une machine qui est démarrée de toute façon, le surcoût d’électricité lié à l’utilisation d’un serveur apache, c’est peanut !
Depuis le temps que je demande cette fonctionnalité, je comprend pas qu’elle ne soit jamais arrivé. Tout est déjà prêt, puisque la boxe a de toute façon un serveur web lancé en permanance ( pour l’IHM admin et l’IHM des téléchargements)
Bon, après on est d’accord, ça crève pas le budget un VPS.
Le 02/02/2016 à 10h35
ouai enfin le cpu est déjà limite par moment alors lui rajouter un serveur web ….
autant prendre un Pi
Le 02/02/2016 à 10h49
Heu bin non, comme l’a dis brazomyna, autant prendre un vps.
Pour le prix d’un Pi + électricité, tu as plusieurs années sur un VPS.
Par contre, tu dis que le CPU est limite ? Je n’ai plus la révolution, j’ai la 4K, mais je ne me souviens pas avoir eu des problèmes quand j’avais la révolution. Et puis, comme je disais, tu ne rajoute pas un serveur web, il est déjà lancé. Ce que tu ajouterais, c’est simplement la possibilité d’avoir des pages perso sur le serveur web qui existe déjà. En gros, un peu de trafic suivant l’utilisation, donc un petit peu de charge sur le serveur web. A mon avis, ça passe très bien dans la très grande majorité des cas (exemple : petit site php avec bdd mysql sans grosse volumétrie). Pour les cas plus spécifique, un Pi ne fera pas forcément beaucoup mieux.
Le 02/02/2016 à 10h54
un pi offre beaucoup plus de possibilité qu’un vps ^^
je ne dis pas que le vps est inutile. loin de la.
mais un Pi peut faire tellement de choses …
après moi la freebox quand elle servait pour DL, l’interface web était beaucoup moins fluide… du coup rajouter encore d’autres pages à servir, je dis attention, pas impossible mais attention .
Le 02/02/2016 à 10h57
Le 02/02/2016 à 10h57
persocette maj fait rebooter la freebox, ça le fait à d’autres ?
Le 02/02/2016 à 10h59
ça change pas que le cpu est parfois à la ramasse !
Le 02/02/2016 à 11h02
Ouai, c’est sûr qu’après il faut peut être faire un choix : utiliser la boxe comme seedbox à 1gb/s (théorique) ou l’utiliser comme serveur web. Les deux en même temps, ça devient un peu tendu effectivement.
Pour le Pi, à part avoir accès au matériel, ce qui est rarement utile si l’utilisation prévue est un serveur web, quelle est la différence avec un VPS ? Dans mes souvenirs, les Pi étaient quand même bien limité niveau puissance.
Le 02/02/2016 à 11h09
Le choix de s’auto-héberger n’est pas souvent une question de coût mais une question de savoir précisément où sont ses données, et de préférence chez soit ;-)
Le 02/02/2016 à 11h12
quad core 9000Mhz (1020 en OC)
et rien qu’un peu de domotique perso …
ou un Kodi …
tout plein d’applications en sommes
Le 02/02/2016 à 11h33
ils acceptent le https chez toi?
moi ici je me connecte plus nulle part, tout est intercepté (certificats maison). ^^
Le 02/02/2016 à 12h08
Le 02/02/2016 à 12h10
ça semblait particulier à un disque / contrôleur en particulier peut être, chez moi ça marche et je suis toujours en 3.2.1.
Le 02/02/2016 à 12h18
Les vps c’est bien si tu ne fait que du web léger. Si tu fais des choses plus compliqués ça va vite être genant.
Par exemple chez moi j’ai un “gros” serveur (un intel nuc) car j’ai besoin de beaucoup de stockage, beaucoup de bande passante (enfin surtout un ping bas) et potentiellement pas mal de CPU. pour hébergé de la gestion de projet (en gros du repos git et des environnement de développement parfois lourds)
Certes on est plus dans le petit site web auto hébergé (que j’ai aussi mais sur un raspi model b de première génération) mais j’ai fait les calculs par rapport a un hébergement comparable chez kimsufi (ce que j’ai trouvé de moins cher) et en 1 ans j’avais amortis le pris d’achat du serveur sans l’électricité. Si on reste sur 1€/w/an il me faudra quelques mois de plus. En mars j’aurais finis de tout amortir et il me restera un serveur.
D’un autre coté, la disponibilité n’est pas bonne (surtout avec la conf réseau de la freebox qui saute une fois sur deux) et la sécurité physique du serveur est clairement mauvaise.
edit : j’ai du ftth free (sinon ça ne serait pas faisable)
Le 02/02/2016 à 12h21
Comment tu utilises la back-up chiffrée pour l’upload ?
Le 02/02/2016 à 12h22
Le 02/02/2016 à 12h23
Le 02/02/2016 à 12h30
Une autre solution (bourrin) qui ne serait que pour protéger es accidents physiques (innondation etc…) serait simplement d’utiliser le chiffrement fournit par le noyau linux et de monter le serveur de backup en sshfs (ou par un autre moyen pour monter de manière sécurisé des volumes distants) puis de faire tes backup avec des scipts.
Dans ce cas le chiffrement n’est la que pour protéger les backups mais ne sert a rien si le serveur principal est compromis.
Le 02/02/2016 à 12h34
Le 02/02/2016 à 12h40
Du coup sachant que ta clef ssh (ou tout autre moyen de monter la partition distante) est présente sur le serveur a backupper, si ce dernier est compromis ton backup l’est aussi :s
Le 02/02/2016 à 12h51
Comment elle me manque la freebox. " />
Par ce que la fibre c’est bien, mais alors l’agrumebox bah c’est vraiment de la merde.
Le 02/02/2016 à 12h57
Ça un avantage d’utiliser truecrypt au lieu d’un volume luks ?
Le 02/02/2016 à 13h03
Le 02/02/2016 à 13h03
Le 02/02/2016 à 13h24
J’ajouterai même que c’est assez rapide (quelques heures) de scanner toutes les ipv4 vu qu’il n’y en a que 4 milliard.
Le 02/02/2016 à 14h31
Après, c’est quoi le risque ?
Le 02/02/2016 à 14h46
Le 02/02/2016 à 15h39
Le 02/02/2016 à 16h50
Le 02/02/2016 à 16h53
Le 02/02/2016 à 17h10
Tout le monde n’est pas parano, en te lisant tu n’es pas du genre à utiliser des sites comme les banques, edf, saur, …
Tu ne dois pas faire tes impôts non plus. (Ce ne sont que des exemples.)
Moi si, rien n’est inviolable mais vivre comme un reclus sur le net n’est pas ma vision du net.
Quand je ferme mon appartement pour aller bosser, je sais très bien que un voleur motivé arriverait à rentrer si il le veux, dois je m’en inquiéter et sécuriser encore plus, je ne crois pas.
Free propose un service qui est sécurisé de base à toi de voir si tu as envie de l’utiliser ou non, comme c’est indiqué, c’est facultatif.
Le 02/02/2016 à 17h47
Bon… Let’s Encrypt n’a pas tenu très longtemps dans des tests, mais pour un particulier, c’est déjà trés trés trés bon. (4 étoiles sur 5)
Mais, vraiment de la part d’un FAI!
C’est la classe !!!
Le 02/02/2016 à 22h19
… pareil pour moi, j’utilise 2 DD USB NTFS différents, un WD 1To et un Seagate 2 To depuis des lustres et aucun souci d’aucune sorte … " />
l’article dit:
“…et corrige plusieurs bugs. Il est notamment question des disques durs USB qui n’étaient plus accessibles depuis la 3.2”
… c’est pour le moins très vague, et à la lecture on a l’impression que TOUS les DD USB étaient impactés …
Le 02/02/2016 à 22h41
Ils sont vraiment bons chez Free, bravo !
Quelqu’un a essayé déjà avec curlftpfs ?
Le 03/02/2016 à 10h18
Formulé comme ça (en italique), je ne déduis pas que tous les disques usb n’étaient plus accessibles.
“Des” n’a rien de précis, il faut comprendre “de ceux qui n’étaient plus accessibles”, donc des disques concernés et pas des autres.
Le 03/02/2016 à 13h50
Pour moi la question principale est : risque / apport
Si tu veux acceder à distance à ta freebox, c’est sans doute le meilleur moyen.
Si tu n’as pas forcément besoin d’acceder à ta freebox, alors pas besoin de l’activer.
Maintenant l’activer, c’est ouvrir une porte dans ton réseau local.
Donc vu que tu parles des risques, voilà ce que je vois “rapidement” :
C’est une porte DANS ta box, donc si il y a un jour une faille de sécurité, tu donnes l’opportunité à quelqu’un de rentrer dans ton réseau local.
A partir de là en considérant une faille root dans ta box, ça peut vouloir dire : accès au flux réseau (si box en mode routeur par exemple), possibilité de jouer le rôle de man in the middle pour récupération d’info perso/mdp … injection de malware dans le flux réseau, changement de pages web …
Apres tu imaginer des escroqueries liés à “internet +” :http://korben.info/desactiver-internet-plus-orange-bouygues-sfr-free.html
et hop, le pirate peux “ponctionner” directement sur ta facture internet …
On est dans le “pire cas” (faille zero day + pirate motivé et bien équipé), mais le risque est là.
Apres encore une fois, à toi de voir risque / apport.
Perso je n’en voit pas le besoin … donc je ne l’activerai pas " />
Le 02/02/2016 à 07h41
Chez moi le certificat est bien de Lets Encrypt :)
Le 02/02/2016 à 07h49
On a trouvé d’où venait le problème, et ce qui provoque le bug constaté, article mis à jour du coup " />
Le 02/02/2016 à 07h52
bon ba reboot de freebox :)
Le 02/02/2016 à 08h37
Pas tout compris. Ca veut dire que la freebox serveur peut faire office de serveur web ?
Le 02/02/2016 à 08h44
effectivement tu n’as pas tout compris :)
c’est juste l’accès à la freebox qui est sécurisé
Le 02/02/2016 à 08h52
Finalement le souci venait de la longueur du sous-domaine, un correctif est en cours côté Free. Actu mise à jour " />
Le 03/02/2016 à 13h51
ps : par contre j’ai l’usage du mode “serveur VPN” dans la freebox, donc je l’ai activé … à mes risques & périls " />
Le 03/02/2016 à 14h40
Du coup, ce que tu dis est autant vrai pour ceux qui ont la page de téléchargement d’activé. Dans tous les cas, il faut trouver une faille pour passer du serveur web au système de la box, et une autre pour passer en root. C’est faisable, mais c’est le même risque que sur n’importe quel serveur web. La seule différence est que le réseau est personnel, mais c’est limite moins sensible que pour un réseau d’entreprise au final.
Le 03/02/2016 à 14h51
J’ai une question ( enfin un doute) ( parce que je n’ai pas tout compris)
Perso je me connecte avec un PC en VPN sur ma freebox , puis j’accède à la freebox elle-même et son disque à travers ce VPN .
Ou est le risque ? ( oui je sais rien n’est infaillible mais puis je supposer que c’est aussi sécurisé qu’avec Let’s Encrypt ?)
Merci d’avance
Le 03/02/2016 à 14h55
De mon point de vue, mon réseau personnel est aussi sensible que mon réseau pro … si ce n’est plus " />
Alors oui, c’est pareil avec tout serveur web, avec un serveur teamspeak, avec un serveur de jeu video, un serveur DNS, mail, ftp …
Tu ouvres un service sur l’extérieur, n’importe quel service ouvert, il faut essayer de limiter les risques …
Que ça soit isoler la machine dans une DMZ, ou autre " />
Le 03/02/2016 à 15h00
Le risque c’est que le serveur VPN ait une faille (un peu comme Heartbleed, qui laissait un attaquant voir les données en ram sur la machine => potentiellement ton log/pass) .
Apres encore une fois c’est très théorique. Il faut étudier ce que t’apporte le service … et surtout free semble quand même très réactif sur le failles .
Le 03/02/2016 à 15h10
Ah OK Merci
Je pensais avoir raté quelque chose de plus gros !
" />
Le 03/02/2016 à 15h38
Ok donc on est bien d’accord, le risque est minime, mais si le service ne sert à rien, autant ne pas l’activer, le risque devient nul. " />
Le 04/02/2016 à 05h49
Le 04/02/2016 à 10h08
Ou se dire que si les siens fonctionnaient avant patch c’est qu’ils n’étaient pas tous concernés.
C’est une bonne nouvelle pour les personnes qui étaient coincées… pour le reste, ce sont encore les mouches qui s’en trouvent élargies.
Le 05/02/2016 à 15h05
Le 08/02/2016 à 15h18
L’accès à ta console d’administration, potentiellement à ton réseau local (PC, NAS …) à tes documents perso, sensibles ou pas (question de point de vue), à tous les éléments permettant un vol d’identité etc…