# 260916-Proxy pour IP étrangères — les proxys de la seedbox dans Firefox

## 1. Le besoin

Ma Seedbox inclut des proxys — j'aimerais bien m'en servir :

1. par défaut le proxy **France**, car il intègre Adblock (donc plus de pub, normalement) ;
2. les autres proxys pour regarder les **TV publiques étrangères** (surtout l'Italie).

| Pays | Serveur | Port | Note |
|---|---|---|---|
| France | `proxy-fr.seedbox.fr` | 3128 | Adblock inclus |
| Italie | `proxy-it.seedbox.fr` | 3128 | |
| Royaume-Uni | `proxy-uk.seedbox.fr` | 3128 | |
| Allemagne | `proxy-de.seedbox.fr` | 3128 | |
| Espagne | `proxy-es.seedbox.fr` | 3128 | |
| Portugal | `proxy-pt.seedbox.fr` | 3128 | |
| Belgique | `proxy-be.seedbox.fr` | 3128 | |
| Pays-Bas | `proxy-nl.seedbox.fr` | 3128 | |
| Irlande | `proxy-ie.seedbox.fr` | 3128 | |
| Pologne | `proxy-pl.seedbox.fr` | 3128 | |
| République Tchèque | `proxy-cz.seedbox.fr` | 3128 | |
| Finlande | `proxy-fi.seedbox.fr` | 3128 | |
| Lituanie | `proxy-lt.seedbox.fr` | 3128 | |

## 2. Ce qui a été vérifié avant de choisir (2026-09-16)

Sondage depuis le poste `julie`, sans identifiants, sur 8 des 13 serveurs :

- tous répondent sur le port 3128 ; ce sont des **Squid 3.5.20** ;
- ils exigent une authentification **Basic** (`407 Proxy Authentication Required`, realm `Web-Proxy`) — ce sont les identifiants de la seedbox ;
- la méthode `CONNECT` est acceptée → **le HTTPS passe** (indispensable, toutes les TV sont en HTTPS) ;
- toutes les adresses sont des plages **OVH** (87.98.x, 94.23.x, 178.32.x, 91.121.x) : des IP de *datacenter* géolocalisées dans chaque pays, pas des IP résidentielles. Conséquence en §6.

## 3. Solution retenue : FoxyProxy dans Firefox, en mode « par motifs »

Une extension Firefox qui choisit le proxy **selon le site visité** :

- **France par défaut** pour tout le trafic du navigateur (Adblock) ;
- **bascule automatique par pays** : `raiplay.it` part par l'Italie, `zdf.de` par l'Allemagne, `rtve.es` par l'Espagne… sans rien toucher ;
- **bascule manuelle en un clic** dans la barre d'outils pour forcer un pays ;
- **identifiants saisis une fois**, mémorisés par l'extension ;
- **exclusions** : réseau local, tunnel WireGuard, nos propres services (`juxjux.ovh`, `alteris.ovh`, `infomaniak.com`) et les sites sensibles ne passent jamais par un proxy.

**Pourquoi pas le proxy système de Windows** : il s'appliquerait à *tout* (Syncthing, Steam, mises à jour, WireGuard…), Windows gère mal l'authentification proxy, et un fichier PAC sait router par site mais **ne peut pas porter d'identifiants**. Il est fourni en variante (§7), à ne retenir que pour faire passer une autre application que Firefox.

## 4. Les fichiers — `Jux-scripts/Seedbox-Proxy/`

| Fichier | Rôle |
|---|---|
| `generer_config.py` | **Source de vérité** : une table (pays, serveur, code ISO, couleur, domaines TV) produit les deux fichiers ci-dessous. Stdlib seule : `py -3.12 generer_config.py` |
| `foxyproxy_seedbox.json` | Fichier d'import FoxyProxy : 13 proxys, 27 domaines de télévision publique, liste d'exclusion, **champs identifiants vides** |
| `seedbox.pac` | Variante « proxy système », même routage, sans identifiants |
| `README.md` | Résumé de cette page |

**Le mot de passe seedbox ne s'écrit nulle part dans l'arbre Syncthing** (règle en vigueur depuis la procédure Seedbox-Films) : le JSON versionné a ses champs `username`/`password` vides, et c'est Julien qui les renseigne, hors Syncthing.

Domaines routés par pays (télévisions publiques ; s'ajoutent dans la table du script) :

| Pays | Domaines |
|---|---|
| Italie | `rai.it`, `raiplay.it`, `raiplaysound.it`, `rainews.it` |
| Royaume-Uni | `bbc.co.uk`, `bbc.com`, `bbci.co.uk`, `channel4.com`, `itv.com` |
| Allemagne | `zdf.de`, `ardmediathek.de`, `ard.de`, `daserste.de`, `tagesschau.de` |
| Espagne | `rtve.es` — Portugal : `rtp.pt` — Belgique : `rtbf.be`, `vrt.be` |
| Pays-Bas | `npo.nl`, `npostart.nl`, `nos.nl` — Irlande : `rte.ie` — Pologne : `tvp.pl` |
| Rép. Tchèque | `ceskatelevize.cz`, `ivysilani.cz` — Finlande : `yle.fi` — Lituanie : `lrt.lt` |

Les motifs sont des expressions régulières sur l'URL complète (`^https?://([^/]+\.)?rai\.it(:\d+)?(/|$)`) : le domaine nu **et** ses sous-domaines, mais ni `boulevard.de` pour `ard.de`, ni une URL qui ne ferait que *citer* `rai.it` dans son chemin. FoxyProxy évalue les proxys **dans l'ordre** et retient le premier dont un motif correspond : les pays sont en tête, la France (motif `*`) **en dernier**. Sans ce motif final, FoxyProxy enverrait tout le reste en direct — c'est son comportement par défaut en mode motifs.

## 5. Mise en place — pas à pas

1. **Installer FoxyProxy Standard** dans Firefox (menu ⋮ → *Extensions et thèmes* → chercher « FoxyProxy Standard », éditeur *eric.h.jung / foxyproxy*). Épingler son icône dans la barre d'outils.
2. **Copier `foxyproxy_seedbox.json` hors de l'arbre Syncthing** (par exemple `D:\Seedbox\`) et y mettre les identifiants dans un éditeur de texte : *Remplacer tout* `"username": ""` par `"username": "<identifiant seedbox>"`, idem pour `"password"`. Treize proxys, deux remplacements. **Supprimer cette copie après l'import.**
   *Variante sans toucher au fichier* : importer tel quel, puis saisir identifiant et mot de passe dans chacun des 13 proxys de la page d'options (FoxyProxy propose aussi un *Bulk Edit*).
3. **Importer** : icône FoxyProxy → *Options* → onglet *Import* → choisir le fichier. L'import **remplace** la configuration existante.
4. Vérifier que le sélecteur en haut de la page d'options est bien sur **« Proxy by Patterns »** (le fichier le pose, mais c'est ce réglage qui fait tout).
5. **Contrôle** :
   - `https://ifconfig.me` doit afficher **`87.98.174.34`** (le proxy France) — et non l'IP Orange de la maison ;
   - ouvrir `https://www.raiplay.it` puis l'onglet **Log** des options de FoxyProxy : les requêtes `raiplay.it` doivent être marquées **Italie**, les autres **France** ;
   - lancer une vidéo RaiPlay.
6. **Compléter la liste d'exclusion** (options → *Global Exclude*, ou la liste `PASSTHROUGH` du script) avec les sites sensibles : banque, assurance, santé. Voir §6, point 3.

Portmaster : rien à faire, le sortant est en `permit` par défaut. Firefox ouvrira des connexions vers `proxy-*.seedbox.fr:3128`, c'est tout.

## 6. Ce qu'il faut savoir — limites

1. **L'Adblock du proxy ne travaille qu'au niveau des domaines sur HTTPS.** Un proxy ne lit pas l'intérieur d'une page chiffrée ; il ne peut que refuser les connexions vers les domaines publicitaires connus. **Garder uBlock Origin** dans Firefox — les deux se complètent, ils ne se remplacent pas.
2. **Les IP sont des adresses de datacenter OVH — et la Rai les refuse (constaté le 2026-09-16).** Premier essai sur *Diretta Rai 2* par le proxy Italie : « RAI detiene i diritti per lo streaming del contenuto esclusivamente per connessioni dall'Italia ». Géolocalisation des 13 IP (base ip-api) :

   | Proxy annoncé | IP | Vu comme | Hébergeur |
   |---|---|---|---|
   | Italie | 94.23.65.245 | IT Milan | OVH AS16276, `hosting` |
   | Espagne, Portugal, Belgique, Pologne, Tchéquie | 87.98.225.34, 94.23.74.75, 91.121.216.35, 87.98.235.69, 94.23.168.27 | pays annoncé | OVH, `hosting` |
   | **Royaume-Uni, Allemagne, Pays-Bas, Irlande, Finlande, Lituanie** | 178.32.60.249, 87.98.243.154, 94.23.144.159, 188.165.0.96, 188.165.136.66, 188.165.24.74 | **France** (Paris, Strasbourg, Roubaix) | OVH, `hosting` |

   Toutes les machines sont physiquement chez OVH en France ; seule la géolocalisation *déclarée* change, et six « pays » sur treize ne sont même pas repris par cette base. La Rai diffuse via Akamai, dont la base (EdgeScape) place vraisemblablement 94.23.x à Roubaix. **Conclusion : les proxys seedbox ne servent pas pour les télévisions étrangères** — ils restent utiles pour la France/Adblock. Pour une vraie IP italienne : un Raspberry Pi chez un proche en Italie, raccordé au hub WireGuard du VPS comme peer `10.0.0.5` avec un petit Squid, déclaré dans FoxyProxy comme « Italie maison » ; à défaut, un VPN grand public avec extension Firefox dans un profil séparé (ses IP sont aussi en datacenter mais renouvelées contre les blocages). Les proxys résidentiels payants (facturés au Go, 10-30 € le film) et les listes gratuites (machines compromises) sont écartés.
3. **Le proxy voit passer tout le trafic HTTP en clair, et l'identifiant en Basic** (encodé, pas chiffré, entre Firefox et le proxy). Le HTTPS reste chiffré de bout en bout, mais le proxy connaît les sites visités. D'où la liste d'exclusion — nos propres services et les sites sensibles n'ont **aucune raison** de transiter par un Squid OVH.
4. **Firefox seulement.** VLC, Jellyfin, l'émulateur Android… ne sont pas concernés. C'est voulu.
5. **Une vidéo qui démarre puis échoue** : le lecteur charge parfois son flux depuis un CDN sur un autre domaine que le site (Akamai, etc.), qui part alors par la France. Repérer ce domaine dans l'onglet *Log* de FoxyProxy (ou l'outil Réseau de Firefox, F12) et l'ajouter au pays concerné.
6. **Réimporter le JSON efface les identifiants saisis** (l'import remplace tout). Pour ajouter un site durablement : modifier la table du script, regénérer, réimporter la copie *avec* identifiants. Pour un essai rapide : ajouter le motif directement dans le proxy, depuis les options.
7. Squid **3.5.20 date de 2016** — c'est le choix de seedbox.fr, pas le nôtre. Sans conséquence pour l'usage.

## 7. Variante « proxy système » — `seedbox.pac`

Même routage, sans extension : un fichier PAC lu par le navigateur ou le système.

- **Firefox** : *Paramètres → Réseau → Paramètres de connexion → Adresse de configuration automatique du proxy* : `file:///D:/Syncthing/Jux_univers/Jux-scripts/Seedbox-Proxy/seedbox.pac`. Firefox demande les identifiants **une fois par proxy** (cocher « mémoriser »). Perd la bascule manuelle et le journal de FoxyProxy.
- **Windows** (*Paramètres → Réseau → Proxy → Utiliser un script d'installation*) : Windows 10 **n'accepte plus un chemin `file://`** — il faudrait servir le fichier en `http://` depuis le VPS, comme le dossier Kobo. **Non fait**, et non recommandé : le proxy s'appliquerait alors à toutes les applications.
- La France est déclarée avec repli **`; DIRECT`** : si le proxy ne répond pas, on navigue sans lui plutôt que de rester bloqué. Les proxys pays, eux, n'ont pas de repli — mieux vaut voir l'échec que croire regarder « depuis l'Italie ».

## 8. Voies écartées

- **Proxy système Windows** : tout le poste y passerait (Syncthing, Steam, WireGuard…), authentification mal gérée — §3.
- **Un profil Firefox par pays** : marche, mais oblige à changer de fenêtre et à dupliquer les extensions et mots de passe.
- **Conteneurs Firefox + proxy par conteneur** : FoxyProxy sait le faire (`tabProxy`), c'est une évolution possible si la bascule automatique par domaine ne suffit pas — un onglet « Italie » où *tout* passerait par l'Italie.

## 9. Suite — la réponse pour la télévision : IPTV-Publiques (2026-09-16, le soir même)

Ni proxy ni VPN : les diffuseurs publics publient leurs flux HLS, le projet iptv-org les recense, et **Jellyfin les joue** via un tuner M3U testé toutes les 6 h. Rai 1/2/3, News 24, Storia, Scuola, Südtirol, TVE Internacional, Das Erste, Tagesschau 24, arte, RTP… — 21 chaînes vivantes au premier relevé. Page BookStack **323**, dossier `Jux-scripts/IPTV-Publiques/`. Les proxys seedbox restent utiles pour la France/Adblock ; le VPN n'a pas été souscrit.