Auteur Sujet: Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100  (Lu 79645 fois)

0 Membres et 1 Invité sur ce sujet

Slothy

  • Abonné Bbox fibre
  • *
  • Messages: 1 169
  • 2x FTTH 1 Gb/s sur Le Plessis-Trévise (94)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #96 le: 11 novembre 2018 à 15:31:43 »
Moi aussi j'ai bien galéré, j'ai tenté de spoof la mac, modifier les options dans tous les sens, attendre... au final ça a fonctionné avec le Mikrotik sans spoof, sans reconnecter la bbox mais un peu par magie. Depuis, jamais eu de problème.

A l'inverse, sur une autre connexion, ça a fonctionné 2 jours avec l'IP publique sur le VLAN100 puis il est repassé en IP privée, même remettre la bbox ne permet pas d'avoir accès à internet, elle obtient aussi une IP privée :o. Du coup, pour que ça fonctionne, il faut un routeur alternatif sur le VLAN200. Wtf.

buddy

  • Expert
  • Abonné Free fibre
  • *
  • Messages: 15 132
  • Alpes Maritimes (06)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #97 le: 11 novembre 2018 à 17:20:07 »

A l'inverse, sur une autre connexion, ça a fonctionné 2 jours avec l'IP publique sur le VLAN100 puis il est repassé en IP privée, même remettre la bbox ne permet pas d'avoir accès à internet, elle obtient aussi une IP privée :o. Du coup, pour que ça fonctionne, il faut un routeur alternatif sur le VLAN200. Wtf.
même après plusieurs heures ? LA bbox a bien récupéré la dernière mise à jour ?  https://www.bbox-mag.fr/box/5070151-mise-a-jour-des-bbox-de-bouygues-telecom-en-septembre-2018/ (ou l'avant dernière https://www.bbox-mag.fr/box/4024999-nouvelles-mises-a-jour-bbox-en-cours-de-deploiement/ ) ?

Slothy

  • Abonné Bbox fibre
  • *
  • Messages: 1 169
  • 2x FTTH 1 Gb/s sur Le Plessis-Trévise (94)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #98 le: 11 novembre 2018 à 18:18:11 »
Oui, elle était restée connectée plusieurs heures. Je ne me souviens plus si elle avait fait toutes les maj mais il me semble que oui. On verra bien ce qu'il se passera quand le VLAN200 sera éteint, en attendant, ça fonctionne, ça reste comme ça.

buddy

  • Expert
  • Abonné Free fibre
  • *
  • Messages: 15 132
  • Alpes Maritimes (06)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #99 le: 11 novembre 2018 à 19:16:35 »
(les mises à jour ont souvent lieu la nuit chez Bouygues).

Certains qui n'avait pas connecté depuis un moment leur box avaient reçu un sms les invitant à la changer car défectueuse : https://lafibre.info/remplacer-bbox/ftth-routeur-sous-debian-mais-message-de-bouygues-bbox-defectueuse

Vivien conseillait de faire faire la mise à jour la nuit à la Bbox avant désactivation complète du VLan 200.

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #100 le: 12 novembre 2018 à 18:42:49 »
même après plusieurs heures ? LA bbox a bien récupéré la dernière mise à jour ?  https://www.bbox-mag.fr/box/5070151-mise-a-jour-des-bbox-de-bouygues-telecom-en-septembre-2018/ (ou l'avant dernière https://www.bbox-mag.fr/box/4024999-nouvelles-mises-a-jour-bbox-en-cours-de-deploiement/ ) ?

la derniere version est la 16.2.20 d'octobre.

Mieszko

  • Expert.
  • Abonné Bbox fibre
  • *
  • Messages: 244
  • Wambrechies 59
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #101 le: 12 novembre 2018 à 18:59:30 »
le déploiement du firmware de la BBOX est assez aléatoire j'ai l'impression.
Je suis en ADSL, avec le modele fast5330b et je suis en 15.1.2 alors que le FW déployé est le 15.3.6.
Il y a eu plusieurs reboot de box depuis septembre (par le support, a distance) et malgrè tout, pas de mise a jour.

Je sais pas trop comment ca fonctionne exactement.

tivoli

  • Toulouse (31)
  • Abonné Bbox fibre
  • *
  • Messages: 1 944
  • Toulouse (31)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #102 le: 17 novembre 2018 à 08:15:52 »
J'ai du utiliser la methode de Hugues pour reussir à passer en vlan 200 : remettre la bbox et ensuite l'erl maintenant je suis en vlan 100

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 447
  • Lyon (69) / St-Bernard (01)
    • Twitter
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #103 le: 18 novembre 2018 à 11:11:42 »
Hello,

Il s'est passé un truc bizarre cette nuit.

À 23h20, j'ai perdu mon IP publique, et elle a été remplacée par une IP privée.

Et à 2h49, j'ai perdu mon IP privée et retrouvé mon IP publique...

Mais comment est-ce qu'ils ont conçu leur réseau sérieux ?

Oxynux

  • Abonné Bbox fibre
  • *
  • Messages: 347
  • FTTH ↓1Gb/s ↑250Mb/s sur Paris 16 (75)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #104 le: 21 novembre 2018 à 17:29:03 »
 ??? j'avoue c'est WTF

gartox

  • Abonné Bbox fibre
  • *
  • Messages: 24
  • Ronchin 59
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #105 le: 21 novembre 2018 à 19:44:33 »
Bonjour,

Petit tuto pour remplacer votre BBox par un router/switch Mikrotik.
J'utilise un CRS109-8G-1S-2HnD, qui est plus switch à la base sur lequel on a greffé un gros cpu pour faire du routage.
Donc si vous reprenez ce tuto pour une routerboard classique faudra ne pas prendre en compte la partie switch et faire attention aux noms des interfaces.
Ce switch dispose d'une cage SFP, j'y ai donc mis un SFP Cuivre dédié pour le coté ONT fibre.
Sur mikrotik, la cli est assez pertubante, je conseil d'utiliser la web interface (très bien faite), ou le client 'lourd' winbox également très bon.
J'utilise la dernière version stable 6.43.4

Pour info, je suis en ZMD dans la métropole Lilloise, déployé en fibre Orange en Février dernier et chez BouygTel depuis Juin.
Je ne sais pas quand je suis passé en vlan 100, tout ce que je sais c'est que j'ai viré la bbox il y a 3 semaines bientôt et j'ai aucun soucis depuis.


On commence par assigner la MAC de la BBox sur l'interface coté ONT (semble t il pas forcèment nécessaire, à tester) :
/interface ethernet
set [ find default-name=sfp1 ] advertise=10M-half,10M-full,100M-half,100M-full,1000M-half,1000M-full comment="Fibre WAN" mac-address=34:6B:XX:XX:XX:XX

On créé l'interface vlan 100 sur l'interface physique :
/interface vlan
add interface=sfp1 name=Fibre_ByTel_vl100 vlan-id=100
On créé le vendorid BYGTELIAD :
/ip dhcp-client option
add code=60 name=vendorid value=0x42594754454c494144

Et on met l'interface wan en client dhcp :
/ip dhcp-client
add dhcp-options=vendorid disabled=no interface=Fibre_ByTel_vl100

Normalement à ce niveau si on branche l'interface WAN (sfp1 ici) sur l'ONT à la place de la bbox on doit avoir une IP publique  :)


Ensuite pour le LAN on créé un bridge avec les ports restants :
/interface bridge port
add bridge=bridge interface=ether2
add bridge=bridge interface=wlan1
add bridge=bridge interface=ether3
add bridge=bridge interface=ether4
add bridge=bridge interface=ether5
add bridge=bridge interface=ether6
add bridge=bridge interface=ether7
add bridge=bridge interface=ether8

On active dhcp snooping sur le bridge (c'est pour la box TV)
/interface bridge
add comment="Switch Bridge" igmp-snooping=yes name=bridge
On créé une interface pour le bridge :
/ip address
add address=192.168.1.1/24 comment=LAN_USR interface=bridge network=192.168.1.0

On créé un pool IP pour le DHCP local :
/ip pool
add name=dhcp_pool_lan ranges=192.168.1.20-192.168.1.50

On défini les carractéristiques du dhcp local :
/ip dhcp-server network
add address=192.168.1.0/24 dns-server=192.168.1.1 domain=domain.home gateway=192.168.1.1 netmask=24

Ici c'est une ruse pour spécifier les DNS au boitier bbox4k, avec une réservation dans le DHCP. (C'est pour que le replay fonctionne, enfin au moins les menus...):
Je fixe l'ip dhcp de la box par réservation DHCP avec la MAC (vous verrez ce sera utile plus tard). Puis je defini un network /32, pour lui donner les DNS Bouygues uniquement.
/ip dhcp-server network
add address=192.168.1.20/32 dns-server=194.158.122.10,194.158.122.15 domain=domain.home gateway=192.168.1.1 netmask=24
/ip dhcp-server lease
add address=192.168.1.20 mac-address=D0:05:XX:XX:XX:XX server=dhcp_lan

On active le DHCP serveur :
/ip dhcp-server
add address-pool=dhcp_pool_lan disabled=no interface=bridge name=dhcp_lan

On se défini des DNS correctes pour le dns local du Mikrotik (...et pour les clients dhcp autres que boitier TV) :
/ip dns
set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4


Après on fait du firewall :

On se met du NAT pour sortir :
/ip firewall nat
add action=masquerade chain=srcnat out-interface=Fibre_ByTel_vl100 src-address=192.168.1.0/24

Et on filte en faisant gaffe aux flux TV :
/ip firewall filter
'Chaine INTPUT'
add action=accept chain=input in-interface=Fibre_ByTel_vl100 protocol=igmp
add action=accept chain=input src-address=192.168.1.0/24
add action=accept chain=input dst-port=8200,8202 in-interface=Fibre_ByTel_vl100 protocol=udp
add action=drop chain=input
'Chaine FORWARD'
add action=fasttrack-connection chain=forward connection-state=established,related
add action=accept chain=forward connection-state=established,related
add action=accept chain=forward protocol=udp
add action=accept chain=forward out-interface=Fibre_ByTel_vl100
add action=drop chain=forward
'Chaine OUTPUT'
Rien... Y'a tout qui sort

Info : si vous n'aviez pas Fastrack actif sur votre routerboard, il faudra l'activer puis rebooter et les règle fasttrack apparaitront. Ca doit pouvoir marcher sans, mais ca permet de gagner 10 à 20% de CPU.

A ce moment internet doit fonctionner sans restriction !

Enfin on active IGMP Proxy, pour récupérer le flux IPTV :
/routing igmp-proxy
set quick-leave=yes
/routing igmp-proxy interface
add alternative-subnets=0.0.0.0/0 interface=Fibre_ByTel_vl100 upstream=yes
add alternative-subnets=0.0.0.0/0 interface=bridge


Pour la partie wifi du router, j'ai opté pour la facilité, j'ai juste bridgé sur le switch. Je verrai plus tard pour mettre le wifi sur un subnet dédié.
Il restera à sécuriser davantage les flux firewall entrant pour la TV, car je trouve çà limite pour le moment. Apparemment la TV utilise les port UDP 8200 et 8202. A brider en INPUT et en FORWARD. J'aimerai bien réussir à filtrer les sources, mais faut que j'y travail...

Voilà avec çà, Internet OK, Wifi OK, TV OK (iptv toutes chaines) et Replay BofBof. Telephone NOK (mais je m'en sert pas, et je pense que sans bbox c'est impossible. A tenter BBox sur un port LAN avec le tel derrière ca peut ptet marcher).
Question performance j'ai pas trop tester, mais avec mon laptop qui ne fait que du 100M j'avais 100M en montant et descendant sur Speedtest.
En utilisation pour la TV par exemple le CPU monte à 30% avec 2 flux TV donc env 25 Mbps et un peu de download/upload.

Et là, c'est le debut de la liberté ! (vlan, VPN, filtrage, un truc sérieux  :D)

Je posterai de nouveau les évolutions pour la partie firewall, car j'ai une solution pour le replay qui d'après les premiers tests fonctionne, mais qui est pas au top encore.
Egalement coté sécu, là j'ai donné le mini possible.

Si vous êtes sur mikrotik je vous conseil de suivre ce guide pour la sécurisation du router :
https://www.manitonetworks.com/networking/2017/7/25/mikrotik-router-hardening

a+


EDIT 04/01/2019 :
1) ne pas oublier d'ajouter le package multicast sur le mikrotik qui n'est pas installé par défaut sinon la config IGMP Proxy est pas possible :
> télécharger le zip "extra packages" du site mikrotik correspondant au hardware et à la version de routeros
> copier multicast.ppk sur la flash du router
> redémarrer
> repasser les blocs de config pour l'IGMP proxy si vous aviez oublier de faire cette install avant de vous lancer dans la config

2) partir d'une config vierge idéalement avant d'injecter cette config (modifiée en fonction de votre matériel)
- /system reset-configuration no-defaults skip-backup
==> Attention si vous faites cette action, le router ne sera administrable que par le câble console, jusqu'a ce que vous remettiez une config mini
==> A ne tenter que si vous avez le câble console et que vous êtes un minimum habitué à la CLI.
- sinon, passez par Winbox pour nettoyer un maximum (notamment règle de firewall) avant de vous lancer dans la reconfig.

3) Coté charge le CRS109 est env à 25-30% avec deux flux TV + Internet peu importe le débit grâce à Fasttrack ca tient la route. Mais faut pas lui en demander plus !!
Au delà on commence à perdre des paquets, et la TV fait des artéfact... le CPU galère.
=> partir sur une gamme RB un peu plus moderne semble plus adapté genre minimum un hEX (pas le lite, trop petit)




« Modifié: 04 janvier 2019 à 16:45:28 par gartox »

Uggsy

  • Abonné Bbox fibre
  • *
  • Messages: 13
  • Paris 16 eme
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #106 le: 21 novembre 2018 à 20:30:24 »
Salut les gens,

Juste pour mentionner que j'utilisais jusqu'ici le VLAN 200, le VLAN 100 étant inutilisable. Je suis rentré ce soir et je n'avais plus d'IP sur le VLAN 200. Je suis passé sur le 100 et tout marche impéccablement.
Il y a donc bien eu une transition de VLAN en tout cas chez moi. (Paris 16eme).

Slothy

  • Abonné Bbox fibre
  • *
  • Messages: 1 169
  • 2x FTTH 1 Gb/s sur Le Plessis-Trévise (94)
Connexion directe à l'ONT Bouygues: Fin du VLAN 200 remplacé par le VLAN 100
« Réponse #107 le: 21 novembre 2018 à 22:21:11 »
Coupure à 18h du VLAN200 ici aussi. L'authentification à base de VCI sur VLAN100 semble avoir été retirée, j'ai récupéré une IP sans rien paramétrer ! :)