Auteur Sujet: Boite noire entre l'ONT/SFP et le Routeur de son choix sans Livebox  (Lu 1410 fois)

0 Membres et 1 Invité sur ce sujet

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
Bonsoir a tous,

Ma question est peut être bête mais je la pose quand meme :
- j'ai aujourd'hui une Livebox 4 en Fibre, puis un Firewall Cisco Meraki, un Switch PoE Meraki et pour finir des bornes Wifi Meraki
- j'ai une double NAT mais tout cela fonctionne très bien, un serveur VPN IPSec IKEv2 avec certificat machine sur le Firewall et des règles de port mapping sur la Livebox 4
- le Firewall comme la plupart est tres limite pour gérer le WAN que gère la Livebox (VLAN 832, COS 6 pour DHCP v4 et v6, options DHCP etc...)

Mon idée est la suivante dans le but d'enlever la Livebox sachant que je n'ai pas besoin du Tel et de la TV :
- pouvoir utiliser des routeurs/firewalls standard du marche avec le port WAN du firewall connecte a Internet et donc plus de double NAT
- avoir une boite noire qui s'insère entre l'ONT/port SFP et le port WAN du Firewall (PC sous Debian ou autre) qui ne sert qu'a faire le VLan 832 et les options lors des demandes des baux IPv4 et IPv6 et la COS a appliquer quand c'est nécessaire comme le DHCP

Du coup on utilise des Firewall/Routeur performants et bon marche (chacun a le choix de son routeur firewall).
On se fabrique une sorte de WAN Gateway qui ajoute la partie spécifique Livebox en mode transparent, ca reste le Firewall qui récupère l'IPv4 publique et le subnet IPv6.
L'avantage c'est que grace a cette boite noire en mode transparent chacun met ce qu'il veut derriere sans avoir la galère a configurer de manière trop spécifique le routeur/firewall qui souvent n'est pas adapte.

Possible ou irrealiste ?
Merci d'avance de vos retours.
Nicolas

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
Boite noire entre l'ONT/SFP et le Routeur de son choix sans Livebox
« Réponse #1 le: 22 juin 2019 à 23:28:38 »
Au premier regard je pense a :
- Vlan 832 facile a gérer
- COS 6 pour les requêtes DHCP v4 et v6 je pense que cela doit être facile aussi
- par contre comment on peut modifier a la volée une requête DHCP v4 et surtout cela doit être le firewall/routeur qui fait la demande que l'on doit modifier en route et qui recevra la réponse au final pour avoir une ip publique ?
- quid pour la partie v6 ?
- ensuite injecter les paramètres attendus qui sont fournis par défaut par la livebox ?

Nico

  • Modérateur
  • *
  • Messages: 44 486
  • FTTH 1000/500 sur Paris 15ème (75)
    • @_GaLaK_
Boite noire entre l'ONT/SFP et le Routeur de son choix sans Livebox
« Réponse #2 le: 23 juin 2019 à 07:54:57 »
Le soucis c'est que si un jour la méthode d'authentification change, tu te retrouves potentiellement avec une brique.

petrus

  • Expert AS206155
  • Expert
  • *
  • Messages: 1 065
Boite noire entre l'ONT/SFP et le Routeur de son choix sans Livebox
« Réponse #3 le: 24 juin 2019 à 22:03:42 »
L'idée est séduisante, la mise en pratique le sera sans doute moins.

Il faudrait une sorte de dhcp(v6) relay sur la boite noire, afin d'insérer les champs qui vont bien, mais tout en permettant un forwarding line-rate (ça serait dommage que cet équipement bride le débit...). La CoS est en théorie plus simple, marquage des paquets issus du cpu de la boite intermédiaire et trust des paquets venant du routeur/firewall aval.

Un switch sous linux peut-être ? Genre le Dell N1108T-ON (cf https://blog.benjojo.co.uk/post/dell-switch-hacking pour le "rooter"). Quelques iptables en prerouting pour remonter le dhcp vers le userland, ça pourrait peut-être le faire.

A voir...