Auteur Sujet: Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN  (Lu 31742 fois)

0 Membres et 1 Invité sur ce sujet

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 326
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #144 le: 05 décembre 2025 à 13:35:48 »
Argh !!!!

Je joins mon contact pour se retourner vers les experts ..

LeVieux

Max

  • Abonné Orange Fibre
  • *
  • Messages: 62
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #145 le: 08 décembre 2025 à 17:37:28 »
Le problème semble résolu aujourd'hui en IPv4 et IPv6, mon trafic WireGuard à l'intérieur du RBCI est bien en DSCP 0 désormais et donc plus limité à 5 Mbps sur mon forfait Orange 5G+ :)

Merci beaucoup levieuxatorange !

vivien

  • Administrateur
  • *
  • Messages: 52 178
    • Bluesky LaFibre.info
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #146 le: 28 décembre 2025 à 21:02:48 »
J'ai encore la problématique de limitation à 5 Mb/s en IPv4 entre le réseau mobile Orange et une Livebox 3 FTTH avec OpenSSH.

J'ai fait un test avec deux PC Linux derrière la Livebox 3 (connecté chacun en Ethernet), chacun avec un port TCP différent ouvert sur l'IPv4 publique de la box et j'ai fait un transfert simultané sur ma box 5G Orange : La limitation est de 5 Mb/s pour l'ensemble des flux : le flux coté box 5G n'a pas dépassé 5 Mb/s et le débit sur les deux PC connecté à la Livebox s'est vite mis à 2,5 Mb/s sur un PC et 2,5 Mb/s sur le second PC.

Si besoin, je peux faire des captures Wireshark.

0xgrm

  • Abonné Orange Fibre
  • *
  • Messages: 13
  • Lille (59)
J'ai un tunnel Wireguard site-to-site entre deux connexions Orange FTTH XGS-PON :
- l'une derrière une Livebox 7
- l'autre avec une Livebox shuntée via un ONT WAS-110 et un routeur virtualisé OpenWRT

En sortie d'OpenWRT pas de problème puisque je force le CoS à 0 en sortie du WAN, sauf pour le trafic DHCPv4/v6 qui passe en CoS 6 afin de récupérer une IP Orange.
En revanche, sur la connexion derrière la Livebox j'ai été obligé de mettre sur l'interface Wireguard une règle Pre-Up iptables qui supprime tous les tags DSCP, sinon la connexion est bridée ad vitam aeternam à 5 Mbps.

Une fois la bride sautée, le débit max dans le tunnel est stable à 630 mo/s en IPv4 comme en IPv6. Orange, c'est sérieux...

bigboo

  • Abonné Orange Fibre
  • *
  • Messages: 29
  • Bordeaux 33
Très instructif merci!

En revanche, sur la connexion derrière la Livebox j'ai été obligé de mettre sur l'interface Wireguard une règle Pre-Up iptables qui supprime tous les tags DSCP, sinon la connexion est bridée ad vitam aeternam à 5 Mbps.

Peux-tu détailler ce point ? Où as-tu créée cette règle et comment tu as fait concrètement ?

0xgrm

  • Abonné Orange Fibre
  • *
  • Messages: 13
  • Lille (59)
Bonjour,

Il faut ajouter ces lignes dans le fichier de configuration de l'interface Wireguard, juste avant les peers :

PreUp = iptables -t mangle -A POSTROUTING -o [INTERFACE WG] -p udp --dport [PORT WG] -j DSCP --set-dscp 0
PreUp = ip6tables -t mangle -A POSTROUTING -o [INTERFACE WG] -p udp --dport [PORT WG] -j DSCP --set-dscp 0
PostDown = iptables -t mangle -D POSTROUTING -o [INTERFACE WG] -p udp --dport [PORT WG] -j DSCP --set-dscp 0
PostDown = ip6tables -t mangle -D POSTROUTING -o [INTERFACE WG] -p udp --dport [PORT WG] -j DSCP --set-dscp 0

Remplacer [INTERFACE WG] et [PORT WG] par leurs valeurs correspondantes sur ton environnement.
Les règles ip6tables ne sont utiles que si tu accèdes à ton tunnel via l'IPv6 en plus de l'IPv4.

vivien

  • Administrateur
  • *
  • Messages: 52 178
    • Bluesky LaFibre.info
Orange: Débit limité à 5 Mb/s avec les flux DSCP 2 ou certains VPN
« Réponse #150 le: Aujourd'hui à 07:57:02 »
Je pense qu'il est aussi possible de faire un fichier bash exécuté au lancement.

Là, il est un peu extrême en mettant des plages entières de port au DSCP 0.

nano /root/iptables-rules.sh

Copier / coller le texte ci-dessous dans le fichier, à adapter et simplifier selon votre usage :
#!/bin/dash
# Connexions sortantes TCP
/usr/sbin/iptables  -t mangle -A OUTPUT -p tcp --dport 53:32767 -j DSCP --set-dscp 0
/usr/sbin/ip6tables -t mangle -A OUTPUT -p tcp --dport 53:32767 -j DSCP --set-dscp 0
# Connexions sortantes UDP
/usr/sbin/iptables  -t mangle -A OUTPUT -p udp --dport 53:32767 -j DSCP --set-dscp 0
/usr/sbin/ip6tables -t mangle -A OUTPUT -p udp --dport 53:32767 -j DSCP --set-dscp 0
# Connexions entrantes TCP
/usr/sbin/iptables  -t mangle -A OUTPUT -p tcp --sport 53:32767 -j DSCP --set-dscp 0
/usr/sbin/ip6tables -t mangle -A OUTPUT -p tcp --sport 53:32767 -j DSCP --set-dscp 0
# Connexions entrantes UDP
/usr/sbin/iptables  -t mangle -A OUTPUT -p udp --sport 53:32767 -j DSCP --set-dscp 0
/usr/sbin/ip6tables -t mangle -A OUTPUT -p udp --sport 53:32767 -j DSCP --set-dscp 0

chmod +x /root/iptables-rules.sh : On rend le script exécutable
echo "# Application des règles iptables au reboot" > /etc/cron.d/iptables-rules
echo "@reboot root /root/iptables-rules.sh" >> /etc/cron.d/iptables-rules
: Lancement du script au démarrage du serveur