Configurer les serveurs relais¶
Les serveurs relais assurent la connectivité entre utilisateurs et ressources (VMs, conteneurs, postes distants) quand une connexion directe WebRTC n’est pas possible ou quand l’on choisit un transport Websocket géré par la plateforme.
Deux types existent :
Serveurs TURN : relais WebRTC de secours. Ils peuvent être PUBLIC (accessibles à toutes les organisations) ou PRIVATE (association explicite requise).
Relais Websocket : basés sur des mini-conteneurs, utiles pour les réseaux très contraints. Ils sont privés et nécessitent une association explicite.
Cette page couvre aussi les bonnes pratiques essentielles pour configurer l’URL, l’SNI, les Base URLs et le certificat.
Serveurs TURN¶
Les serveurs TURN relaient le flux WebRTC lorsque l’établissement peer-to-peer échoue (NAT strict, pare-feu, proxy). Ils assurent la fiabilité au prix d’une latence plus haute qu’en direct.
Accès : verified_user Zone d’administration > shield Réseau & Sécurité > cast Relais TURN.
Créer un serveur TURN¶
Ouvrez verified_user Zone d’administration > shield Réseau & Sécurité > cast Relais TURN, puis cliquez sur + Nouveau relais TURN.
Renseignez les champs du formulaire.
Cliquez sur Créer.
Champs du formulaire¶
Nom : identifiant interne (ex. TURN1).
Visibilité : PUBLIC ou PRIVATE.
Hôte : FQDN ou IP du serveur TURN.
Port : port d’écoute (souvent 443).
Authentification : mode d’authentification du serveur TURN.
Nom d’utilisateur et mot de passe : tous les clients reçoivent les mêmes identifiants, qui ne changent jamais.
Secret partagé : l’API dérive de ce secret un identifiant valable 24 heures, à chaque connexion. Le serveur TURN doit tourner en mode
use-auth-secret.
Note
Le secret partagé n’est jamais transmis au client : seul votre serveur TURN et Reemo le connaissent. À chaque connexion, Reemo en dérive un identifiant temporaire, valable 24 heures. Contrairement à un identifiant/mot de passe fixe partagé par tous les clients, cette méthode limite les risques en cas de fuite : les identifiants générés expirent rapidement et ne sont jamais réutilisés.
Associer un serveur TURN privé¶
Un serveur TURN peut avoir 2 statuts de visibilité dans la plateforme:
PUBLIC : disponible pour toutes les organisations.
PRIVATE : à associer explicitement à une organisation.
Cette association se fait depuis les paramètres de l’organisation — voir Serveurs relais TURN. Depuis la fiche d’un serveur relais, vous pouvez consulter quelles organisations y sont actuellement associées.
Bonnes pratiques TURN¶
Préférer le port 443 pour passer les proxies d’entreprise.
Segmenter par environnement ou organisation avec la visibilité PRIVATE et des associations ciblées.
Relais Websocket¶
Les relais Websocket remplacent WebRTC. Reemo déploie des mini-conteneurs relais sur un cluster (SWARM ou Kubernetes) qui transfèrent les paquets entre l’utilisateur et la ressource cible. Utiles en réseaux très contraints ou pour unifier le transport côté utilisateur.
Accès : verified_user Zone d’administration > shield Réseau & Sécurité > settings_ethernet Relais Websocket.
Créer un relais Websocket¶
Ouvrez verified_user Zone d’administration > shield Réseau & Sécurité > settings_ethernet Relais Websocket, puis cliquez sur + Nouveau relais Websocket.
Renseignez les champs du formulaire.
Cliquez sur Créer.
Une fois le relais créé, vous pouvez le tester depuis la liste des relais Websocket grâce au bouton Test.
Note
Le bouton Test vérifie que le serveur relais est accessible et qu’il peut provisionner des conteneurs. Un badge vert Succès ou rouge Échoué apparaît ensuite à côté du bouton selon le résultat.
Champs du formulaire¶
Type : moteur cible (SWARM ou KUBERNETES).
Nom : identifiant interne du relais.
URL : URL du cluster à contacter pour créer les mini-conteneurs relais.
Nom du serveur (SNI) : nom de serveur attendu dans le certificat SSL présenté par le relais.
Adresses IP du relais : IP de repli si le relais n’est pas joignable via DNS (liste séparée par des virgules).
Websocket Base URL : URL publique appelée par le navigateur des utilisateurs.
Status Base URL : URL de statut appelée par l’ API de provisioning pour savoir quand le relais est prêt.
Port des stats HAProxy : port d’exposition des statistiques HAProxy (
8404par défaut). Utilisé par le diagnostic des nœuds.Certificat : choisissez d’utiliser un certificat existant, puis sélectionnez-le dans la liste.
Associer un relais Websocket¶
Accédez à verified_user Zone d’administration > domain Organisations.
Sélectionnez l’organisation souhaitée.
Cliquez sur admin_panel_settings Administration > settings_ethernet Relais Websocket.
Cochez Activer le relais Websocket, puis sélectionnez le Relais à utiliser.
Cliquez sur Enregistrer.
Note
Par défaut, le relais s’applique à tous les conteneurs de l’organisation. Cochez Optionnel pour les conteneurs pour le rendre optionnel : il faudra alors l’activer manuellement sur chaque profil de conteneur.
Vous pouvez aussi associer un relais directement à un Fournisseur de conteneurs, ce relais sera utilisé directement par les organisations liées à ce fournisseur sans avoir besoin de lier le relais explicitement. Depuis la fiche d’un serveur relais, vous pouvez consulter quelles organisations y sont actuellement associées.
Bonnes pratiques Websocket¶
Websocket Base URL doit être publique, stable et couverte par le certificat.
Renseigner SNI pour sécuriser la validation TLS côté client.
Utiliser les Adresses IP du relais seulement en repli.
Dimensionner le cluster cible pour absorber la création à la demande des mini-conteneurs.