Auteur Sujet: Configuration RouterOS (Mikrotik) pour livebox  (Lu 335897 fois)

0 Membres et 1 Invité sur ce sujet

kfc

  • Abonné Free fibre
  • *
  • Messages: 21
  • Paris (75)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #828 le: 24 décembre 2022 à 22:33:06 »
au cas ou ça serve à quelqu'un, voila ce que j'utilise pour le firewall IPV6 :

/ipv6 firewall raw
add action=notrack chain=prerouting
add action=drop chain=prerouting in-interface=vlan832 protocol=tcp tcp-flags=syn,!ack
add action=accept chain=prerouting

je bypass le connection tracking completement, drop les ouvertures de session TCP en arrivée du WAN et accepte tout le reste.
d'après mes tests c'est plus efficace en CPU que d'utiliser le conntrack, iperf atteint 275-300 max de mon abo mais pas en bidir .
C'est bien sur moins securisé que le firewalling statefull mais reste un compromis acceptable pour moi.  // prenez vous responsabilités, etc, etc..

Je guette depuis des années le fasttrack IPv6 chez Mikrotik mais n'y crois plus donc je vais sans doute flasher OpenWRT sur mon Hex par dépit.

Bonnes fêtes

hsd

  • Abonné Free fibre
  • *
  • Messages: 38
  • PARIS 75
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #829 le: 15 janvier 2023 à 10:09:19 »
Hello,
Petite question Mikrotik.
Je vais bientôt recevoir mon CRS305 que j'utiliserai uniquement en mode switchos (avec le sfp/ont), et tant qu'a faire je voudrai qu'il gère le vlan832+la cos, pour avoir juste mon routeur derrière sans configuration particulière (autres que les options dhcp envoyées).

Mais la commande suivante :

/interface bridge filter add action=set-priority chain=output dst-port=67 ip-protocol=udp log=yes log-prefix="Set CoS6 on DHCPv4 request" mac-protocol=ip new-priority=6 out-interface=VLAN832 passthrough=yes
Est la même qu'on soit en en switchos et routeros ?

Du coup la version dhcpv6 serait la suivante ?
/interface bridge filter add action=set-priority chain=output dst-port=547 ip-protocol=udp log=yes log-prefix="Set CoS6 on DHCP6 request" mac-protocol=[b]ip[/b] new-priority=6 out-interface=VLAN832 passthrough=yes
Désolé si ça a déja été répondu avant.
Merci !

Bonjour,

Qu'il est difficile de s'y retrouver étant donné le nombre de pages sur ce topic.

J'essaye désespérément de passer en IPV6 sans succès avec mon Mikrotik Hex S. Soit je n'ai pas trouvé, soit il manque un tuto updaté de toutes les infos.
Je suis donc avec un HEX S en v7.7 avec l'ONT SFP inséré sur le port sfp1. Tout fonctionne parfaitement en IPV4 que j'ajoute la règle new priority sur le bridge ou non.
J'ai donc utilisé l'outil lbinfosv2.15 pour récupérer ce qui est envoyé pour le DHCP. J'ai bien mis sur le client DHCP V6 les options 11, 15, 16 et 17. J'ai tenté l'option 11 commençant par 0x ou 0x22, avec ou sans ce qui est à partir de 3c...
J'ai bien mis la mac de ma lb sur l'interface bridge-wan (interface client du dhcp), et j'ai bien la coche sur use interface DUID et j'ai tenté avec rapid commint ou non.
Maintenant à propos du changement de prio, lorsque je choisis le protocole ipv6 (86dd), impossible de spécifier le port de destination et le protocole, car les attributs dst-port et ip-protocol ne sont que pour ipv4.

Je ne sais donc pas si c'est la cause de mon problème, mais impossible de fonctionner en IPV6 pour l'instant.

Si une bonne âme sait m'aider...

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #830 le: 15 janvier 2023 à 16:13:41 »
Bonjour,

Qu'il est difficile de s'y retrouver étant donné le nombre de pages sur ce topic.

J'essaye désespérément de passer en IPV6 sans succès avec mon Mikrotik Hex S. Soit je n'ai pas trouvé, soit il manque un tuto updaté de toutes les infos.
Je suis donc avec un HEX S en v7.7 avec l'ONT SFP inséré sur le port sfp1. Tout fonctionne parfaitement en IPV4 que j'ajoute la règle new priority sur le bridge ou non.
J'ai donc utilisé l'outil lbinfosv2.15 pour récupérer ce qui est envoyé pour le DHCP. J'ai bien mis sur le client DHCP V6 les options 11, 15, 16 et 17. J'ai tenté l'option 11 commençant par 0x ou 0x22, avec ou sans ce qui est à partir de 3c...
J'ai bien mis la mac de ma lb sur l'interface bridge-wan (interface client du dhcp), et j'ai bien la coche sur use interface DUID et j'ai tenté avec rapid commint ou non.
Maintenant à propos du changement de prio, lorsque je choisis le protocole ipv6 (86dd), impossible de spécifier le port de destination et le protocole, car les attributs dst-port et ip-protocol ne sont que pour ipv4.

Je ne sais donc pas si c'est la cause de mon problème, mais impossible de fonctionner en IPV6 pour l'instant.

Si une bonne âme sait m'aider...

En premier je ferais un check de ce que la Livebox envoi pour vérifier ce que tu envois en IPv4 et v6.
Tu peux utiliser l'outil sous Windows  https://www.liveboxinfos.ga/download/Orange_DHCP_Options.zip ou si tu as ce qu'il faut faire une capture réseau avec Wireshark.
Mais j'aime bien l'outil de liveboxinfos car il va chercher les paramètres que ta Livebox envoi.

Déja tu peux vérifier que tu envois exactement la même chose.

hsd

  • Abonné Free fibre
  • *
  • Messages: 38
  • PARIS 75
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #831 le: 15 janvier 2023 à 18:24:56 »
j'ai utilisé l'outil pour justement remonter les infos, mais rien y fait. Les log du krotik montrent la même chose, mais mon dhcp client ipv6 reste en searching...

hsd

  • Abonné Free fibre
  • *
  • Messages: 38
  • PARIS 75
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #832 le: 16 janvier 2023 à 00:38:12 »
en fait il suffisait juste d'activer IPV6 via la commande
/ipv6/settings/set disable-ipv6=noTrès étrange, rien n'indiquait que c'était désactivé.
tout fonctionne en IPV4 et IPV6.

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #833 le: 16 janvier 2023 à 10:45:51 »
Ca sent le bug, l'état du client ne devrait pas être "searching" mais "off" ou "disabled" ou quelque chose comme ca.

Par défaut, routerOS a toujours ipv6 de désactivé? Ca serait dommage en 2023.
« Modifié: 16 janvier 2023 à 11:06:22 par simon »

JcDenis

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Amberieu-en-Bugey 01
    • L'homme invisible
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #834 le: 16 janvier 2023 à 20:43:29 »
Par défaut, routerOS a toujours ipv6 de désactivé? Ca serait dommage en 2023.
La dernière version que j'avais télécharger (ce n'est pas très vieux) avait bien IPv6 désactivé par défaut, et je ne trouve pas ça étonnant, il préférable de configurer à minima son firewall avant d'ouvrir les vannes d'IPv6. Enfin c'est mon avis perso de newbie. :)

lpc

  • Abonné Sosh fibre
  • *
  • Messages: 3
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #835 le: 07 février 2023 à 12:45:32 »
Hello tout le monde!

Bon après avoir parcouru ce thread en long et en large,

Suite à une coupure d'Internet samedi dernier, il semblerait qu'orange/sosh ai décidé de passé sur l'enforcement option 90 en ille et vilaine. Aujourd'hui j'ai reussi à recupérer à nouveau une adresse ipv4, mais j'en ai bien ch***. Les ressources sont trop dispersé sur le forum, j'aimerais écrire un tuto pour les newcomers, et je me demande s'il ne serait pas plus pratique d'actualiser la premiere page avec les dernieres infos mise à jour, qu'en pensez vous?

Je vois maintenant que mon Mikrotik HAP AX^3 recupere un prefixe IPv6. Pour ceux qui sont un peu nOOb en IPV6, voila ce que j'ai compris: lorsque votre DHCPv6 fonctionne, orange va vous attribuer un prefix (c'a'd une range d'adresse IP qui commenceront toutes par le prefix).
Je comprends donc que chaque device qui supporte l'IPv6 sur mon réseau local dispose d'une addresse IPv6 publique. e.g:

Mon smartphone peut potentiellement etre joint via l'adresse se finissant par <prefix> + :XXXX:XXXX:e36e, mon PC est joignable via l'adresse style <prefix> + :XXXX:XXXX:b41f. Explosion de mon petit cerveau, je viens de comprendre l'interet de l'IPv6 et de l'inutilité du NAT dans ce cas la.

J'ai quelques questions en revanche:

1. Bien que le prefix soit correctement attribué dans le DHCP client (je suis en status "BOUND"), mes clients sur le réseau local n'ont pas d'adresse IPv6 - faut il que je configure un server DHCPv6 sur mon reseau local? Ou est ce que chaque device choisi sa propre ipv6?
2. Je remarque que mon routeur ne dispose pas d'adresse IP sur ce réseau, ou du moins l'adresse <PREFIX_ORANGE>::1/64 n'est pas pingable depuis l'exterieur. Comment fait on pour pouvoir se voir attribué une IP public pour le routeur egalement?
3. Je comprends donc que tous mes PCs en IPv6 ne sont plus protégés derriere un NAT. J'ai du mal a me faire un avis la dessus:
   -> faut il quand meme garder un NAT dans le réseau local?
4. J'ai lu je ne sais ou que certains site étaient plus rapide en IPv6: du coup je me pose la question suivante: est il possible d'avoir une box en dual stack, que tous mes clients sur le reseau local soient en good'old ipv4, mais que le routeur accede aux sites via IPv6?
5. Le tag CoS6 sur la partie switch du HAP Ax3 ne fonctionne pas: j'ai un "not supported": cela signifie t'il que le seul moyen d'appliquer la CoS6 est via un bridge?

Merci pour vos lumieres!

Gnubyte

  • Abonné Orange Fibre
  • *
  • Messages: 1 061
  • Toulon (83)
    • HSGMII intégriste
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #836 le: 07 février 2023 à 16:22:13 »
Hello tout le monde!

Bon après avoir parcouru ce thread en long et en large,

Suite à une coupure d'Internet samedi dernier, il semblerait qu'orange/sosh ai décidé de passé sur l'enforcement option 90 en ille et vilaine. Aujourd'hui j'ai reussi à recupérer à nouveau une adresse ipv4, mais j'en ai bien ch***. Les ressources sont trop dispersé sur le forum, j'aimerais écrire un tuto pour les newcomers, et je me demande s'il ne serait pas plus pratique d'actualiser la premiere page avec les dernieres infos mise à jour, qu'en pensez vous?

Je vois maintenant que mon Mikrotik HAP AX^3 recupere un prefixe IPv6. Pour ceux qui sont un peu nOOb en IPV6, voila ce que j'ai compris: lorsque votre DHCPv6 fonctionne, orange va vous attribuer un prefix (c'a'd une range d'adresse IP qui commenceront toutes par le prefix).
Je comprends donc que chaque device qui supporte l'IPv6 sur mon réseau local dispose d'une addresse IPv6 publique. e.g:

Mon smartphone peut potentiellement etre joint via l'adresse se finissant par <prefix> + :XXXX:XXXX:e36e, mon PC est joignable via l'adresse style <prefix> + :XXXX:XXXX:b41f. Explosion de mon petit cerveau, je viens de comprendre l'interet de l'IPv6 et de l'inutilité du NAT dans ce cas la.

J'ai quelques questions en revanche:

1. Bien que le prefix soit correctement attribué dans le DHCP client (je suis en status "BOUND"), mes clients sur le réseau local n'ont pas d'adresse IPv6 - faut il que je configure un server DHCPv6 sur mon reseau local? Ou est ce que chaque device choisi sa propre ipv6?
2. Je remarque que mon routeur ne dispose pas d'adresse IP sur ce réseau, ou du moins l'adresse <PREFIX_ORANGE>::1/64 n'est pas pingable depuis l'exterieur. Comment fait on pour pouvoir se voir attribué une IP public pour le routeur egalement?
3. Je comprends donc que tous mes PCs en IPv6 ne sont plus protégés derriere un NAT. J'ai du mal a me faire un avis la dessus:
   -> faut il quand meme garder un NAT dans le réseau local?
4. J'ai lu je ne sais ou que certains site étaient plus rapide en IPv6: du coup je me pose la question suivante: est il possible d'avoir une box en dual stack, que tous mes clients sur le reseau local soient en good'old ipv4, mais que le routeur accede aux sites via IPv6?
5. Le tag CoS6 sur la partie switch du HAP Ax3 ne fonctionne pas: j'ai un "not supported": cela signifie t'il que le seul moyen d'appliquer la CoS6 est via un bridge?

Merci pour vos lumieres!

Bonjour Ipc.

Si les ressources sont dispersées sur le forum, c'est qu'elles ne sont pas tombées du ciel toutes crues, mais ont été réverse ingéniérées par des fous qui n'ont pas gardé leurs conclusions pour eux seuls, en le partageant avec la communauté, en une parfois lente mais résolue marche vers l'interopérabilité. En ce sens, si l'information est disponible et qu'elle t'est utile, un merci n'est jamais de trop avant de râler.

Le fil, ici, date de 2014, soit il y a 9 ans maintenant, à une époque où l'authentification s'effectuait par PPPoE. L'auteur du fil est indiqué comme un profil à 4 posts, et a sans doute déserté le forum depuis. A ce titre, la page une ne peut sans doute pas être mise à jour sans intervention d'un modérateur.

Toutes les questions que tu te poses, avec notamment des indications plus fraîches sur la configuration sur matériel Mikrotik, trouvent leurs réponses sur le fil Orange 2Gbps sur Mikrotik CCR2004, qui est un fil plus jeune, actif, à la première page mise à jour par mes soins avec les dernières évolutions de la littérature scientifique lafibriennes.

Cependant, par souci de précision:
1- Relis les FAQ IPv6, l'intérêt d'IPv6, c'est justement l'autoconfiguration, via le network discovery, comme indiqué dans le 3eme post du fil précédement cité. C'est cependant désactivable si tu crains trop, mais ça marchera moins bien.
2- Ce n'est pas parce qu'une interface route qu'elle dispose nécesairement d'une adresse en layer 3. Comment lui forcer une IPv6 ? Bonne question. Je suis loin de mon routeur pour vérifier.
3- IPv6, oui, c'est tout ton réseau à poil sur internet, ce qui est justement la bonne raison pour tâcher de configurer correctement son routeur. L'IPv6NAT, c'est le mal, c'est contre nature.
4- Tu parles d'un proxy IPv4 qui se connecte en IPv6 aux sites externes. C'est vraiment de la soupe hors RFC. Faisable, mais le jeu en vaut-il la chandelle ? Ce n'est pas du registre d'un routeur dans tous les cas.
5- Oui.  La COS=6 est nécessaire selon les dernières informations du maître fil de saint @Levieux. Si ton routeur ne sait pas faire tu dois t'en sortir avec un switch externe un peu sexy, comme un Mikrotik CRS305, mais nombreux sont les NetGear à le permettre, à vil prix.

hbleo

  • Abonné Orange Fibre
  • *
  • Messages: 2
  • Wissembourg 67
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #837 le: 27 mars 2023 à 14:29:39 »
Quelqu'un à déjà réussi avec un hap ax2 ?

Avec mon hap ac2 pas de soucis mais le ax2 il semblerait que les même réglages ne fonctionnent pas.
Il y a l'erreur avec les switch rules pour le cos2 comme mentionné dans un autre commentaire.
Alors es ce que j'ai loupé un truc en passant d'un appareil ou l'autre ou es ce que c'est ce fameux cos6 qui est indispensable ????

Edit:
J'ai finalement trouvé la solution. Il faut mettre le cos 6  sur le bridge au lieu du switch.
Voila le setup complet pour avoir une ip v4 avec un hAP ax2.

/interface bridge
add name=bridge protocol-mode=none
add fast-forward=no name=orange-832 protocol-mode=none
/interface vlan
add interface=ether1 name=VLAN832 vlan-id=832
/interface list
add comment=defconf name=WAN
add comment=defconf name=LAN
/ip dhcp-client option
add code=61 name=clientid value=0x01LEMACDELAFREEBOX
add code=60 name=vendor-class-identifier value=0x736167656d
add code=77 name=userclass value="0x2b46535644534c5f6c697665626f782e496e746572\
    6e65742e736f66746174686f6d652e4c697665626f7833"
add code=90 name=authsend value="0x0000000000000000000000...VotreIDLONG"
/interface bridge filter
add action=set-priority chain=output dst-port=67 ip-protocol=udp log=yes \
    log-prefix="Set CoS6 on DHCP IPv4 request" mac-protocol=ip new-priority=6 \
    out-interface=VLAN832 passthrough=yes
add action=set-priority chain=output dst-port=67 ip-protocol=udp \
    mac-protocol=ip new-priority=6 out-interface=VLAN832 passthrough=yes \
    src-port=68
add action=set-priority chain=output disabled=yes mac-protocol=ipv6 \
    new-priority=6 out-interface=VLAN832 passthrough=yes
/interface bridge port
add bridge=bridge interface=ether2
add bridge=bridge interface=ether3
add bridge=bridge interface=ether4
add bridge=bridge interface=ether5
add bridge=orange-832 interface=VLAN832
/interface list member
add comment=defconf interface=ether1 list=WAN
add interface=bridge list=LAN
/ip dhcp-client
add dhcp-options=authsend,clientid,hostname,userclass interface=orange-832
« Modifié: 27 mars 2023 à 18:43:56 par hbleo »

thsdrd

  • Abonné Orange Fibre
  • *
  • Messages: 83
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #838 le: 14 avril 2024 à 23:44:18 »
Quelqu'un à déjà réussi avec un hap ax2 ?

Avec mon hap ac2 pas de soucis mais le ax2 il semblerait que les même réglages ne fonctionnent pas.
Il y a l'erreur avec les switch rules pour le cos2 comme mentionné dans un autre commentaire.
Alors es ce que j'ai loupé un truc en passant d'un appareil ou l'autre ou es ce que c'est ce fameux cos6 qui est indispensable ????

Edit:
J'ai finalement trouvé la solution. Il faut mettre le cos 6  sur le bridge au lieu du switch.
Voila le setup complet pour avoir une ip v4 avec un hAP ax2.

La réponse (un peu tardive) à ta question se situe ici : https://help.mikrotik.com/docs/display/ROS/Switch+Chip+Features
Le Mikrotik hAP ax2 ou même hAP ax3 utilise la puce : "Switch chip model IPQ-6010".
Sauf que cette puce n'autorise pas les "Rule table : no" au niveau du switch.
Par contre, aucun souci pour les hAP ac² et hAP ac³ qui sont fournis avec l'Atheros8327.

Voici ce que précise la documentation Mikrotik au sujet des Rule table :
new-vlan-priority (integer: 0..7) Changes the VLAN priority field (priority code point, the property only applies to Atheros8327, QCA8337 and Atheros8316 switch chips)