Auteur Sujet: Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN  (Lu 11828 fois)

0 Membres et 1 Invité sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 50 746
    • Bluesky LaFibre.info
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #60 le: 19 août 2025 à 19:31:05 »
Sur le fixe grand-public, c'est DSCP 0.

C'est peut-être pour que sur le backbonne Bouygues, dans le cas (qui ne devrait pas se produire) d'une saturation, le trafic mobile soit prioritaire sur le trafic fixe.

Raraph84

  • Abonné Sosh fibre
  • *
  • Messages: 3
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #61 le: 02 septembre 2025 à 10:35:08 »
Salut !
J'observe en effet le même soucis entre deux lignes FTTH Sosh (Orange) via Wireguard, on va les noter ligne 1 et 2

La ligne 1, située dans le Vaucluse, a utilisé la Livebox 5 dans le passé, tout fonctionnait très bien, pas de limitation etc, depuis plusieurs mois, je me suis passé de la Livebox, en mettant mon propre routeur Debian à la place, avec un ONT externe
A l'heure actuelle, aucune limitation en Wireguard vers un VPS que je possède

La ligne 2, toute récente (je viens d'emménager), située en périphérie de Lyon, utilise pour le moment la nouvelle Livebox S, et là, surprise, je me rend compte que ma ligne est inutilisable avec un Wireguard entre mes deux lignes, et dans les deux sens (PC <-> Livebox S <-> Backbone Orange <-> Routeur Debian)

Je fais donc un iperf à travers le tunnel, je me rend compte en effet d'un bridage à ~5mbps, je fais un iperf hors tunnel, en UDP (pour essayer de ressembler à Wireguard), aucun problème à ce niveau là, je sature mes lignes

Sur la ligne 2, aucun soucis non plus avec le Wireguard vers mon VPS
J'attends mon ONT bien gentiment envoyé par le support Sosh pour pouvoir faire des tests sans la Livebox sur la ligne 2
J'ai fait pour le moment tout les tests en IPv4, et je n'ai rien regardé niveau DSCP
N'hésitez pas à me dire si vous avez besoin que je fasse des tests supplémentaires

vivien

  • Administrateur
  • *
  • Messages: 50 746
    • Bluesky LaFibre.info
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #62 le: 02 septembre 2025 à 18:37:21 »
Le flux limité à 5 Mb/s est DSCP 0 ?

Ce serait le protocole qui déclenche la limitation ?

Tu as testé Ligne 2 (Livebox S) avec un trafic Wireguard vers ton VPS ?

Raraph84

  • Abonné Sosh fibre
  • *
  • Messages: 3
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #63 le: 02 septembre 2025 à 20:05:52 »
Re,
Comme dit plus tôt j'ai en effet fait un test entre ma nouvelle ligne et mon VPS, pas de soucis dans les deux sens, le soucis est uniquement entre les deux lignes Orange

Aussi, j'avais dû mal regarder plus tôt, j'observe la limite de 5mbps uniquement depuis la Livebox S vers mon routeur fibre
PC -> Livebox S -> Backbone Orange -> Routeur fibre ----> 5mbps
Dans l'autre sens j'ai pas l'impression d'être limité par le réseau, uniquement pas le CPU de mes équipements, j'atteins largement >100mbps

J'ai aussi fait des tests pour la DSCP:
J'ai connecté un Raspberry Pi à la Livebox S de la nouvelle ligne (c'est le seul appareil que j'avais sous la main et sur lequel je pouvais mettre Linux dessus pour faire des tests)
Puis j'ai établi un tunnel Wireguard entre le Raspberry Pi et mon routeur fibre de l'autre ligne
Raspberry Pi <-> Livebox S <-> Backbone Orange <-> Routeur fibre

Ensuite j'ai effectué plusieurs iperfs, en UDP, plus simple à visualiser dans les captures de packets, pas de packets TCP non nécessaires

10mbps, assez pour saturer la limite de 5mbps:
iperf3 -c 10.0.0.1 -b 10000000 -u -t infOn observe bien la saturation des 5mbps

J'ai ensuite démarré des captures de packets des deux côtés:
Côté Raspberry Pi: tcpdump -ni eth0 port 51820 -vvvCôté routeur fibre: tcpdump -ni eth0.832 port 51820 -vvv
Je lance ensuite un iperf plus calme, 100kbps pour observer les packets:
iperf3 -c 10.0.0.1 -b 100000 -u -t infRaspberry Pi -> Livebox S -> Backbone Orange -> Routeur fibre
En sortie du Raspberry on a des:
18:44:48.700989 IP (tos 0x0, ttl 64, id 30523, offset 0, flags [none], proto UDP (17), length 1468)
    192.168.6.100.43484 > yyy.51820: [bad udp cksum 0xd2a2 -> 0xb14e!] UDP, length 1440
Et en entrée du réseau Orange de l'autre côté on reçois:
19:44:48.734173 IP (tos 0x88, ttl 57, id 30523, offset 0, flags [none], proto UDP (17), length 1468)
    xxx.43484 > yyy.51820: [udp sum ok] UDP, length 1440
On observe un ajout de 0x88

Dans l'autre sens, là où on semble pas bridé:
iperf3 -c 10.0.0.1 -b 100000 -u -t inf -RRouteur Fibre -> Backbone Orange -> Livebox S -> Raspberry Pi
En sortie du réseau Orange on envoie:
19:50:21.081316 IP (tos 0x0, ttl 63, id 21910, offset 0, flags [none], proto UDP (17), length 1468)
    yyy.51820 > xxx.43484: [bad udp cksum 0x2abe -> 0x2aea!] UDP, length 1440
Et de l'autre côté, en entrée du Raspberry on reçois:
18:50:21.085153 IP (tos 0x80, ttl 56, id 21910, offset 0, flags [none], proto UDP (17), length 1468)
    yyy.51820 > 192.168.6.100.43484: [udp sum ok] UDP, length 1440
On observe un ajout de 0x80

J'ai aussi fait un test hors Wireguard, on observe bien que je ne suis pas bridé, et côté packets on a:
Raspberry Pi -> Livebox S -> Backbone Orange -> Routeur fibre
En sortie du Raspberry on envoie:
18:59:52.314264 IP (tos 0x0, ttl 64, id 43019, offset 0, flags [DF], proto UDP (17), length 1476)
    192.168.6.100.59112 > yyy.5201: UDP, length 1448
Et en entrée du réseau Orange de l'autre côté on reçois:
19:59:52.319163 IP (tos 0x0, ttl 57, id 43019, offset 0, flags [DF], proto UDP (17), length 1476)
    xxx.59112 > yyy.5201: UDP, length 1448
On observe que la TOS n'a pas changée

Je ne me suis jamais penché sur la DSCP donc je vous laisse essayer de déduire quelque chose par vous même
Bonne soirée :)

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 270
Bonjour @Raraph84

Tu aurais la capture de l'établissement du tunnel WireGuard ?
Si wireGuard à un moment joue avec le DSCP cela peut être la cause de ce que tu as.

En tout cas on regarde aussi de notre coté avec les gars des LB

LeVieux


levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 270
Bonjour @Raraph84

Question : sur ton routeur fibre, sais tu faire une remarquage DSCP à 0 sur tous les paquet entrant de ton LAN à direction du WAN.
Si cela est possible et que cela corrige, on tient le bon bout ... avec cela je saurais faire analyser coté boxe.
Voir vous rajouter une spec coté de l'interface réseau protocolaire 2023 :)


LeVieux

Raraph84

  • Abonné Sosh fibre
  • *
  • Messages: 3
Salut,

J'ai fait une capture de packet pendant l'établissement de la connexion Wireguard, suivi d'un ping ICMP dans le tunnel:
Pour rappel on a Raspberry Pi -> Livebox S -> Backbone Orange -> Routeur fibre

Côté Raspberry Pi on a:
root@Raspberry-Pi-Appart:~# tcpdump -ni eth0 port 51820 -v
tcpdump: listening on eth0, link-type EN10MB (Ethernet), snapshot length 262144 bytes
14:44:39.073214 IP (tos 0x88, ttl 64, id 42973, offset 0, flags [none], proto UDP (17), length 176)
    192.168.6.100.57306 > yyy.51820: UDP, length 148
14:44:39.083369 IP (tos 0x80, ttl 56, id 37129, offset 0, flags [none], proto UDP (17), length 120)
    yyy.51820 > 192.168.6.100.57306: UDP, length 92
14:44:39.086116 IP (tos 0x0, ttl 64, id 42976, offset 0, flags [none], proto UDP (17), length 60)
    192.168.6.100.57306 > yyy.51820: UDP, length 32

14:45:36.710332 IP (tos 0x0, ttl 64, id 51364, offset 0, flags [none], proto UDP (17), length 156)
    192.168.6.100.57306 > yyy.51820: UDP, length 128
14:45:36.725424 IP (tos 0x80, ttl 56, id 40030, offset 0, flags [none], proto UDP (17), length 156)
    yyy.51820 > 192.168.6.100.57306: UDP, length 128

Et côté routeur fibre on a:
root@Home-Router-VPS:~# tcpdump -ni eth0.832 port 51820 and host xxx -v
tcpdump: listening on eth0.832, link-type EN10MB (Ethernet), snapshot length 262144 bytes
15:44:39.076520 IP (tos 0x0, ttl 57, id 42973, offset 0, flags [none], proto UDP (17), length 176)
    xxx.57306 > yyy.51820: UDP, length 148
15:44:39.077199 IP (tos 0x88, ttl 63, id 37129, offset 0, flags [none], proto UDP (17), length 120)
    yyy.51820 > xxx.57306: UDP, length 92
15:44:39.089893 IP (tos 0x88, ttl 57, id 42976, offset 0, flags [none], proto UDP (17), length 60)
    xxx.57306 > yyy.51820: UDP, length 32

15:45:36.718909 IP (tos 0x88, ttl 57, id 51364, offset 0, flags [none], proto UDP (17), length 156)
    xxx.57306 > yyy.51820: UDP, length 128
15:45:36.719345 IP (tos 0x0, ttl 63, id 40030, offset 0, flags [none], proto UDP (17), length 156)
    yyy.51820 > xxx.57306: UDP, length 128

Donc on observe:
Le premier packet (Raspberry Pi -> Routeur Fibre), part avec 0x88 et arrive avec 0x00 (on soupçonne remis à 0 par la Livebox)
Le second packet (Routeur Fibre -> Raspberry Pi), part avec 0x88 et arrive avec 0x80
Et le troième packet (Raspberry Pi -> Routeur Fibre), part avec 0x00 et arrive avec 0x88

Pour le ping on observe:
Le premier packet (Raspberry Pi -> Routeur Fibre), part avec 0x00 et arrive avec 0x88
Le second packet (Routeur Fibre -> Raspberry Pi), part avec 0x00 et arrive avec 0x80

Le soucis doit donc probablement venir du second packet, partant vers le réseau Orange avec 0x88

Pour tester, je tente d'appliquer une règle pour remettre la dscp à 0 sur le trafic sortant (j'applique uniquement sur le port Wireguard 51820 pour éviter de rien casser d'autre pour le moment)
nft add table netdev filter
nft add chain netdev filter egress { type filter hook egress device eth0.832 priority 0; }
nft add rule netdev filter egress udp sport 51820 ip dscp set 0

Je coupe et je relance la connexion Wireguard et TADA ! ça fonctionne ! j'atteins sans problème >100mbps
Je pense donc qu'il faudra mettre à jour la conformité protocolaire
Bonne fin de journée ! :)

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 270
Super test !!

Cela confirme ce que je soupçonnais dans le comportement de la LB. En fait sur le négo SYN / SYNACK / ACK ou le premier triplet d'échange de paquets UDP y'a un truc qui est mis en place et le reste du flux est retagué avec le DSCP négocié dans les 3 premiers Pkts.

Je vais aller en causer de ce pas au gars des boxe.

Par contre il va me rester la question du remarquage en IPv6 vers les autres opérateurs. Là j'ai encore un truc à regarder (enfin faire regarder, j'ai pas le pouvoir de voir cette partie là)

LeVieux