Auteur Sujet: Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN  (Lu 9820 fois)

0 Membres et 1 Invité sur ce sujet

lpouzenc

  • Abonné Sosh fibre
  • *
  • Messages: 9
  • Chambéry (73)
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #36 le: 29 juillet 2025 à 12:58:07 »
Pour mon cas Abonnement Sosh, fibre Livebox 5 vers tetaneutral.net en IPv6 qui est shapé à 5Mbit/s (IPv4, non, autres destinations essayées : non), en capturant sur les machines source et destination, je vois que le champ DSCP est modifié en chemin.

J'ai lancé un :
root@nuc1:~# pv /mnt/grosfichier.mts | ssh root@pouzenc.fr dd of=/dev/null

En capturant ce même flux à deux endroits : sur nuc1 et sur la VM qui réponds au bout du DNS pouzenc.fr :

Vu de la capture sur nuc1, paquets nuc1->pouzenc.fr :
.... 0000 0000 .... .... .... .... .... = Traffic Class: 0x00 (DSCP: CS0, ECN: Not-ECT)

Vu de la capture sur pouzenc.fr paquets nuc1->pouzenc.fr :
.... 0001 0100 .... .... .... .... .... = Traffic Class: 0x14 (DSCP: Unknown, ECN: Not-ECT)


Vu de la capture sur nuc1, paquets pouzenc.fr->nuc1 :
.... 1010 0000 .... .... .... .... .... = Traffic Class: 0xa0 (DSCP: CS5, ECN: Not-ECT)

Vu de la capture sur pouzenc.fr paquets pouzenc.fr->nuc1  :
.... 0000 0000 .... .... .... .... .... = Traffic Class: 0x00 (DSCP: CS0, ECN: Not-ECT)

Ludovic

vivien

  • Administrateur
  • *
  • Messages: 50 506
    • Bluesky LaFibre.info
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #37 le: 31 juillet 2025 à 09:58:19 »
baptiste_, je reviens sur ton cas :

Je constate un problème un peu similaire, avec également un shaping à 5 Mbit/s mais entre deux FTTH Orange.

Voilà la situation :

- FTTH Orange 1 avec Livebox
- FTTH Orange 2 avec un routeur Mikrotik (pas de Livebox)
- Tunnel Wireguard entre deux machines, l'une derrière Orange 1, l'autre derrière Orange 2

A travers le tunnel Wireguard, j'observe du shaping à 5 Mbit/s dans le sens Orange 1 vers Orange 2. Pas de problème particulier dans l'autre sens.

En envoyant du trafic en direct de Orange 1 à Orange 2 sans tunnel Wireguard, pas de shaping constaté. Et entre des serveurs extérieurs et Orange 1 / Orange 2, aucun shaping non plus.

Le truc bizarre par rapport à ce que tu as pu observer, c'est qu'ici il n'y a pas de champ DSCP configuré. On a vérifié les règles QoS sur le Mikrotik (pour le DHCP), a priori elles ne s'appliquent pas au trafic Wireguard.
As-tu pu tester un tunnel Wireguard avec une Livebox des deux cotés ?

Le routeur Mikrotik serait-il un élément important pour avoir cette limitation à 5 Mb/s ?

Il me semble comprendre que ton tunnel est monté en IPv4, le problème est-il présent en IPv6 ?

(pour lpouzenc, la limitation n'est présente qu'en IPv6, IPv4 non limité à 5 Mb/s et dans mon cas je n'ai testé que IPv4, ce qui me bloque pour IPv6, c'est le firewall de la Livebox, je ne sais pas si il y a une solution pour ne pas reconfigurer le firewall IPv6 de la Livebox à chaque changement de préfixe IPv6, sachant je n'ai pas un accés simple à la Livebox)

daleksek

  • Abonné Orange Fibre
  • *
  • Messages: 1 461
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #38 le: 31 juillet 2025 à 11:41:55 »
J'utilise IPQoS cs0 depuis quelques temps sinon c'est bridé,
Je suis en IPV4 only,

Transferts de fichier via SSH, FTTH Bouygues récupère des fichiers sur FTTH Orange :
Si le paramètre IPQoS cs0 n'est pas présent, je plafonne à environ 5 mbits d'upload
Si j'utilise tailscale qui fonctionne avec wireguard, je n'ai plus la limite, la seule limite c'est le CPU de la machine, je montes à 70-80Mo/s d'upload
Si le paramètre IPQoS cs0 est présent, la connexion en direct n'est plus bridée, j'atteins bien les 1 Gbits d'upload,

vivien

  • Administrateur
  • *
  • Messages: 50 506
    • Bluesky LaFibre.info
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #39 le: 31 juillet 2025 à 12:49:56 »
daleksek je récapitule :
- Serveur SSH : derrière une Livebox FTTH avec NAT ouvert vers le port en question
- Client SSH : derrière une box Bouygues FTTH

Bouygues est censé réinitialiser le champ DSP à plusieurs reprises (au niveau de la box, c'est remis à cs0, mais pour ceux qui ont remplacé la box par leur propre équipement, Bouygues remet un peu plus loin à cs0 le flux internet pour prendre en compte ce cas). Je suis donc étonné.

Quand tu parles d'upload, c'est dans quel sens ? Bouygues ⇒ Orange ?

L'IPQoS cs0, tu le mets coté PC Bouygues ou coté PC Orange ?

C'est un fichier de configuration .conf de ce type ?
IPQoS cs0 cs0

De mon coté, c'est Orange <=> Orange, j'ai juste besoin de mettre IPQoS cs0 cs0 sur le PC client, celui reçois les flux, pour ne plus avoir de limitation. C'est trés étrange, car on dirait que c'est le fait que les acquittements soient priorisés qui fait que le trafic dans l'autre sens est bridé.
Le problème est présent que le PC client soit connecté derrière ma box 5G ou sur mon mobile SOSH en partage de connexion.
Le serveur SSH est lui derrière une Livebox FTTH (j'ai des cas avec Livebox 3 et Livebox 4, je suis bridé dans les deux cas à 5 Mb/s si je ne place pas IPQoS cs0 cs0 sur le PC derrière le réseau mobile).

daleksek

  • Abonné Orange Fibre
  • *
  • Messages: 1 461
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #40 le: 31 juillet 2025 à 14:41:12 »
J'ai toujours les box des FAI, une LB6 et Bbox Wifi 6 (le premier modèle), le port est bien ouvert.

l'upload est dans le sens Orange -> Bouygues (je n'ai jamais essayé dans l'autre sens)

J'insère le paramètre "IPQoS cs0" dans le fichier du serveur côté Orange : /etc/ssh/sshd_config

Avant je mettais "IPQoS 0x00", que j'avais trouvé sur ce forum, mais ça ne semble plus fonctionner.

Est-ce qu'il y a une différence entre "IPQoS cs0 cs0" et "IPQoS cs0"

vivien

  • Administrateur
  • *
  • Messages: 50 506
    • Bluesky LaFibre.info
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #41 le: 31 juillet 2025 à 15:21:02 »
Tu as raison, ce n'est pas nécessaire de spécifier les deux, si on met la même valueur pour une session interactive et un transfert de fichier.

If one argument is specified, it is used as the packet class unconditionally.  If two values are specified, the first is automatically selected for interactive sessions and the second for non-interactive sessions.

Max

  • Abonné Orange Fibre
  • *
  • Messages: 52
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #42 le: 10 août 2025 à 13:41:43 »
J'ai le même problème vers deux Livebox (v6 et v7 W6E) en FTTH et un abonnement Orange 5G+ avec un tunnel WireGuard, je plafonne à 5 Mbps quand le tunnel est établi en IPv4 ou IPv6 côté Livebox et côté réseau mobile sur un iPhone en IPv6 only via 464XLAT, vers l'une ou l'autre Livebox.

En revanche avec ma SIM Free Mobile j'ai le débit maximum vers les deux Livebox et aussi entre les deux Livebox en direct que ce soit en IPv4 ou IPv6 j'ai bien le débit maximum également.

Pour résumer :
Livebox 6 <-> Orange Mobile = 5 Mbps
Livebox 7 W6E <-> Orange Mobile = 5 Mbps
Livebox 6 <-> Free Mobile = débit max
Livebox 7 W6E <-> Free Mobile = débit max
Livebox 6 <-> Livebox 7 = débit max (IPv4 et IPv6)

Du coup pour moi dans mon cas ça viendrait plutôt du réseau mobile Orange car j'ai bien le débit max entre les deux Livebox et Free Mobile...

Si quelqu'un d'Orange nous lit...

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 248
Hello

Bon, sur le fonctionnement du réseau Orange et du DSCP petites précisions :
- grâce à l'ARCEP (coucou @vivien) qui en est le garant et à une volonté interne, seule le trafic CS0 est réellement NET NEUTRAL
- tout ce qui n'est pas CS0 est fortement contraint : par choix interne, par imposition des mains de l'ARCEP (re coucou @vivien), par (il ne faut pas le négliger) bug d'un combo de conf pas simple à trouver.

Là, le flux est tagué autre que CS0 à un moment.
Il y a des mécanismes dans le réseau qui à partir du moment où un paquet dans un flux à été tagué autre que CS0, tout le flux peut être considéré comme autre que CS0.
Et donc se prendre la limitation lié à ce DSCP sur ce flux ...
Et les endroits où ces limitations s'appliquent est en constante évolution (et je dirais renforcement).

Donc effectivement, faire BIEN attention à ce que vos flux en provenance et en direction d'internet soient BIEN CS0 et uniquement cela.
Tout le flux, tout les paquets d'un même flux.

A l'interco avec tout autres réseau c'est relativement simple tout est retagué CS0, mais en interne ORANGE France y'a des subtilités

Je vais poser la question quand même à mon gourou réseau coté mobile, mais je pense que j'ai là la bonne réponse.

LeVieux

Edit : remplacer ARCEP par ARCOM, je suis pas à la page ...

lpouzenc

  • Abonné Sosh fibre
  • *
  • Messages: 9
  • Chambéry (73)
Fibre Sosh, certains flux IPv6 shapés à 5Mbit/s ?
« Réponse #44 le: Hier à 15:09:27 »
Merci LeVieuxAtOrange de ta dernière réponse.

Mon cas de figure défie l'explication donnée. En tout cas laisse penser qu'il manque une brique dans l'affaire. cf mon post précédent.


J'ai ce jour, après 3 contacts avec le support, fait tester ma LiveBox 5 sur une borne en boutique, test passed (d'ailleurs ils branchent tous les ports ethernet et téléphone pour le test mais jamais le port fibre, c'est ... une façon intéressante de voir le sujet des diagnostics des box fibre :D). La dame en boutique m'a dit spontanément, on va la changer quand même. Elle m'a donné (et enregistré sur le réseau) une LiveBox 6 à la place d'une 5. J'ai testé en rentrant ce matin : 5mbit/s ou 5mbit/s sur un iperf3 vers tetaneutral en IPv6 et 400 ou 500 Mbit/s vers la même destination Tetaneutral en IPv4, en wifi et filaire respectivement. Tout comme les traces déjà collée dans mon précédent post avec la Livebox 5.

Je suis intéressé par avoir des flux net neutral, et je vois bien que les paquets partant de chez moi partent en CS0 et arrivent avec un DSCP exotique à l'autre bout, et les réponses partent en CS0 et arrivent chez moi avec un DSCP non CS0 également. A qui dire qu'il y a un équipement intermédiaire qui m'enquiquine ?

Je n'ai jamais tenté de modifications sur ma ligne, j'ai toujours utilisé le matériel d'origine, que je viens de changer, etc. J'ai depuis 1 an un flux la nuit qui fait un backup de chez moi vers Tetaneutral et qui parfois a consommé du débit pendant un certain temps (quelques Gio transférés par nuit dans certaines périodes, quelques dizaine de Mio sinon) mais c'est guerre tout ce que je fais d'exotique.
Aussi, depuis 1 mois j'ai bcp de congestions vers le CDN de Twitch. C'est un autre flux où il y a souvent du trafic ici. Je ne suis pas aux deux bouts pour savoir l'état des champs DSCP et ça peut être juste un probème qui n'a rien à voir et que je vois régulièrement juste parce que je l'utilise. Ou alors un équipement change des DSCP selon le profil d'utilisation, dans mon cas sur un abo fibre...

Ludovic

Depuis une machine chez moi, derrière une Livebox 5 fournie à l'occasion d'un contrat Sosh Fibre, à destination d'une machine virtuelle que j'administre, hébergée par Tetaneutral. IPv4 : pas de limite curieuse. IPv6 : 5,0 Mbit/s, point à la ligne. Vu de l'abonné que je suis, c'est le sens upload vers une machine sur internet.

Aize147

  • Abonné Orange Fibre
  • *
  • Messages: 1 013
  • Orange FTTH 8G/8G - Free FTTH 8G/8G
Fibre Sosh, certains flux IPv6 shapés à 5Mbit/s ?
« Réponse #45 le: Hier à 15:35:36 »
Aussi, depuis 1 mois j'ai bcp de congestions vers le CDN de Twitch.

À ça malheureusement c'est OTI 5511 qui a arrêté son PNI avec Twitch.

lpouzenc

  • Abonné Sosh fibre
  • *
  • Messages: 9
  • Chambéry (73)
Merci pour vos réponses.

Je viens de refaire (3 fois car pas facile de faire propre ! ) des captures aux deux extrémités dans mon cas de bridage fibre upload 5mbit/s, avec un .txt consignant les séquences de commandes utilisées. J'ai essayé du https, du iperf, du rsync over ssh sur les ports par défaut.

Pour une même paire de paquets, capturé aux deux bouts :
En IPv4 : Je vois bien des CS0 au départ de chez moi et des CS0 à l'arrivée. Idem dans le sens retour.
En IPv6 : Je vois bien des CS0 au départ de chez moi et de mon serveur chez tetaneutral...
Et à l'arrivée, dans le sens chez moi -> Tetaneutral) : des 0x14 (unknown)
dans le sens Tetaneutral -> chez moi : 0xa0 (CS5).

J'ai pu voir, pour un flux donné (follow TCP) que 100% des paquets du flux avant les TCP RST (qui sont en CS5) ont bien un champ DSCP à CS0, et tous les paquets à la destination sont altérés quand même, dès le premier d'ailleurs.

Les captures et les commandes utilisées sont là : https://www.pouzenc.fr/misc/sosh/

Ludovic

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 248
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #47 le: Aujourd'hui à 09:35:11 »
Bonjour

Tu as effectivement un comportement très très étrange sur les CoS ...
Ce qui part de ta machine est plutôt bon.

Ce qui arrive chez Tetaneutral est plutôt exotique sur l'IPv6. Là cela pourrait aussi être une politique de remarquage par Téléneutral.
Avec des réponses en CS 5
Qui vont là effectivement imposer une limitation.

Ce que je n'explique pas c'est comment cela se fait que ce CS5 revienne jusqu'à dans nos infras.

Là c'est une question RBCI et interco en IPv6, j'ai mon experte qui est rentrée, je vais poser la question.

Mais en l'état, c'est "normal" que cela soit limité.

Contournement possible : en entré/sortie  de ta machine pouzenc, forcer le CS0. Si tu sais faire cela et que cela fait sauter la limitation, on a une vraie piste.

Si un gourou Linux peut trouver le commandes tc à mettre, cela serait une aide.

LeVieux