La Fibre

Fournisseurs d'accès à Internet fixe en France métropolitaine => Opérateurs grand public alternatifs => MilkyWan MilkyWan => Discussion démarrée par: zoc le 16 février 2025 à 10:02:47

Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: zoc le 16 février 2025 à 10:02:47
Bonjour,

J'ai actuellement un VPS chez OVH qui me sert de routeur principalement, connecté à mon CCR2004 par un tunnel site to site wireguard. Je veux me séparer de ce VPS pour plusieurs raison:

Bref, j'envisage de remplacer tout ça par un tunnel chez Milkywan, avec l'avantage que l'IPv4 publique et le /48 IPv6 soient portées directement par mon routeur et pas par un routeur distant.

Je la page des VPN sur le site de Milkywan, je ne vois cependant pas de compatibilité avec RouterOS dans le cas du VPN Wireguard. Est-ce un oubli ou il y a effectivement un problème ?

J'en profite pour poser d'autres petites questions:

Accessoirement, s'il y a ici quelqu'un avec le même routeur que moi: A quel débit crête je peux m'attendre vu que le chiffrement est fait par le CPU ?

Pour finir, Wireguard est-il le plus adapté pour mon cas d'usage ou est-ce que je devrais envisager un tunnel L2TP à la place ? Quid tu temps de détection/rétablissement/stabilité du tunnel Stalled en cas de switch sur ma connexion de backup 4G (SIM additionnelle Sosh) en L2TP, sachant que c'est "immédiat" avec Wireguard.

Merci beaucoup et bon dimanche.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: Hugues le 16 février 2025 à 10:10:03
Salut,

Désolé j'ai complètement oublié de répondre à ton DM :)

  • Pour un tunnel WireGuard, l'IPv4 publique est bien incluse ?
  • Est-il possible d'avoir un enregistrement PTR perso pour cette IPv4 ?
  • Est-il possible d'avoir la délégation de la reverse zone du /48 chez Cloudflare (limité à 200 enregistrement PTR pour le Free Plan, mais largement suffisant pour moi) ?

Non
Oui
Oui

J'imagine que c'est compatible Mikrotik oui, on a juste pas testé mais y'a aucune contre indication particulière

@+
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: halesk2k le 16 février 2025 à 11:09:16
J'ai presque la même conf que toi. Un tunnel pour récupérer un range IPv6 fixe only (osef de l'IPv4, c'est has been  ;D) sur un Mikrotik (RB4011), avec délégation de la zone reverse. Sur une connexion ftth + 4G.

J'ai pris un tunnel L2TP, une fois configuré, c'est performant et ça juste fonctionne. A partir du moment où t'as bien géré ta bascule entre ftth et 4G, le keepalive de l'interface l2tp fait le reste. J'ai mis 30s chez moi, donc si la ftth tombe, au pire 30s plus tard, le tunnel tombe et remonte sur la 4G (et je pense qu'en vérité, il sera remonté bien avant vu qu'il y a toujours du trafic).

Je me trompe peut-être mais il me semble que la conf Wireguard sur Mikrotik est assez "fixe". L'avantage du tunnel L2TP, c'est que l'interface tombe quand le L2TP est down. Donc quand le L2TP tombe, ca fallback sur la connexion native. Avec Wireguard, il me semble que l'interface est toujours up même si le tunnel est down. A vérifier.

Après, L2TP sans IPSec, ce n'est plus considéré comme sécure, mais osef, à partir du moment où je sors de chez moi, c'est "Internet", donc tunnel ou pas, on protège de la même façon.

Attention juste aux MTU par contre, il faut réécrire le tcp-mss avec la mangle.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: zoc le 16 février 2025 à 20:17:58
Pas de problèmes @Hugues pour la non réponse à mon DM ;) Et puis ces questions peuvent aussi intéresser d'autres membres du forum, c'est aussi bien qu'elles soient ici.

Non
Ok, donc je n'avais pas compris correctement le "IPv4 : privée CGNatée (sauf pour Wireguard)", qui veut du coup dire "pas d'IPv4 du tout par défaut pour wireguard". Ca ferait donc 9 euros par mois pour un tunnel wireguard avec une IPv4 publique (j'héberge un serveur mail, donc je ne peux pas faire l'impasse sur IPv4 pour l'instant).

L'expérience de @halesk2k concernant la bascule entre FTTH et 4G sur du L2TP semble rassurante, du coup ça me semble plus adapté (et moins cher), surtout que comme toi je n'ai pas besoin de chiffrement (et tout ce que j'héberge est en TLS de toute façon). Le problème de MTU est quoi qu'il en soit identique quel que soit la solution technique, et je l'ai déjà sur mon site-to-site wireguard vers mon VPS.

@halesk2k pour ton /48 tu as choisi du routage statique ou du BGP ? Je ne vois pas franchement l'intérêt à faire du BGP après réflexion. Je peux le faire si ça simplifie la vie coté Milkywan, mais dans ce cas il me faudra une configuration type pour RouterOS car j'avoue ne pas trop maitriser BGP.


Merci en tout cas pour vos réponses, j'y vois plus clair.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: halesk2k le 16 février 2025 à 20:41:38
Routage statique.

Après, mon cas est super simple vu que l'IPv4 passe entièrement en natif, et IPv6 passe entièrement via le tunnel.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: Hugues le 17 février 2025 à 09:25:42
BGP c'est pour de la redondance inter-services, on ne le propose pas dans le cas d'un seul service (parce que ça ne sert a rien)
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: zoc le 17 février 2025 à 13:02:06
Merci pour la précision, je n'en voyais pas l'intérêt non plus.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: zoc le 26 février 2025 à 17:37:00
Bon bah voila, après quelques jours de tests "à vide", depuis ce soir tous mes services auto-hébergés passent par un tunnel L2TP chez Milkywan  8)

Merci à @Hugues et @halesk2k pour les infos fournies ici, et aussi à Marc B. pour son dévouement  ;)
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: nicox11 le 27 février 2025 à 10:40:03
Bonjour Zoc,

J'ai à peu près le même besoin que toi.
J'ai une connexion FTTH en primaire et j'aimerai faire un backup via une ligne 4G.

J'ai quelques questions.
Globalement, combien ça te coute vu que ça a l'air maintenant en place pour toi ? Le prix du tunnel MilkyWan, l'option IPv4 (je suppose que les IPv6 ne sont pas payante ?), éventuellement ta SIM 4G avec combien de data ? J'envisage éventuellement un backup uniquement IPv6.

En cas de bascule, comment gères-tu le DNS? Utilises-tu une APi ou quelque chose comme ça ?
De plus comment se passe l'attribution des IPv6 de tes serveurs ? Actuellement mes serveurs héritent du prefixe IPv6 d'Orange. Mais comment ça se passe en cas de bascule ? Tu as 2 IP publiques (une Orange et une MilkyWan?) en même temps avec des priorités différentes ou autres ?

Merci d'avance pour tes réponses, et comme tu le vois oui ton post pour intéresser d'autres personnes  :)
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: Hugues le 27 février 2025 à 10:59:39
Bon bah voila, après quelques jours de tests "à vide", depuis ce soir tous mes services auto-hébergés passent par un tunnel L2TP chez Milkywan  8)

Merci à @Hugues et @halesk2k pour les infos fournies ici, et aussi à Marc B. pour son dévouement  ;)

Welcome :)
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: zoc le 27 février 2025 à 21:06:52
Hello @nicox11,

Je vais essayer de répondre à tes questions :)

A noter que je faisais ça avant avec un VPS chez OVH (et un tunnel wireguard entre le VPS et mon routeur), ça me coutait 3 euros de moins, mais avec une seule IPv6 (et donc de la redirection de port en IPv6, beurk), qui est dans un /64 blacklisté un jour sur 2 chez SpamHaus (et le support d'OVH s'en fout)...

PS: Il faut évidemment aussi rajouter le coût d'achat du modem 4G.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: nicox11 le 28 février 2025 à 07:55:48
Merci pour les précisions.
Effectivement, en faisant passer par le tunnel que ce soit FTTH ou 4G, plus simple à gérer (un seul adressage et le tunnel se remonte à la bascule).

Par très fan d'utiliser le tunnel dans le cas nominal.
Le principal problème est la bascule sur la 4G qui entraine pas mal de complication pour l'adressage.
Ma "solution" à base de double adressage GUA est surement un peu overkill.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: zoc le 28 février 2025 à 14:08:50
Par très fan d'utiliser le tunnel dans le cas nominal.
Ca fonctionne très bien pour l'instant chez moi. La MTU est un peu plus petite à cause de l'encapsulation mais ce n'est pas pénalisant pour mon usage.
Titre: Retours/Avis Tunnel WireGuard sur Mikrotik ?
Posté par: cyayon le 28 mars 2025 à 19:31:29
Bonjour à tous,

Pour mon backup 4G (liaison principale fibre), j'ai une connexion chez B&You et donc CGNAT ipv4 ou full stack ipv6.
J'ai déjà une 4GBOX de Bouygues, mais à 45 euros / mois, je trouve que cela fait trop cher. Je vais donc résilier et utiliser un simple abonnement B&You, et bienvenue le CGNAT :(.

Je souhaiterais un tunnel afin d'avoir un couple ipv4 / ipv6 fixes publiques (1 de chaque suffisent) afin d'avoir un backup des services que j'auto-héberge (domotique et simple accès principalement).
Je ne compte pas passer par le tunnel en mode nominal, juste en cas de backup. Je gère déjà la bascule de lignes et la mise à jour DNS Gandi (via l'API).

Mon routeur principal est un linux (archlinux) sur lequel j'ai entièrement la main.
Je connais bien wireguard et openvpn, mais pas trop les autres tunnel (L2TP, GRE, etc...).

Que me conseillez-vous comme tunnel ?

Merci !