Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 168615 fois)

0 Membres et 4 Invités sur ce sujet

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 173
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #168 le: 15 décembre 2022 à 10:43:57 »
Par contre, si la LB envoie l'option 17 montante pour demander/signifier des choses au réseau, pourquoi ne devons-nous pas reproduire/copier ce comportement ?
C'est lié au 3P et aux fonctions à valeurs ajoutées de la LB.
Pour le 1P (Internet Only) ou vous ne voulez pas les fonctions à valeurs ajoutées de la LB, pas de besoin.
Et si vous voulez ces fonctions, ressortez vos LB :) (moi je la trouve bien la LB ...)

LeVieux


cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 648
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #169 le: 15 décembre 2022 à 10:47:13 »
C'est lié au 3P et aux fonctions à valeurs ajoutées de la LB.
Pour le 1P (Internet Only) ou vous ne voulez pas les fonctions à valeurs ajoutées de la LB, pas de besoin.
Et si vous voulez ces fonctions, ressortez vos LB :) (moi je la trouve bien la LB ...)

LeVieux

Un grand merci LeVieux pour toutes ces infos partagées !

C'est vrai que la LB (6) s'améliore, il ne faut pas cracher dans la soupe. De ce que j'ai compris la délégation de prefix fonctionne mieux depuis peu.
Ce serait bien d'avoir la possibilité de mettre une route statique pour éviter le double NAT ou carrément un mode bridge... JE SAIS, C'EST MARKETING :)

Merci encore en tout cas.

proap

  • Abonné MilkyWan
  • *
  • Messages: 568
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #170 le: 15 décembre 2022 à 11:32:38 »
Un grand merci LeVieux pour toutes ces infos partagées !

C'est vrai que la LB (6) s'améliore, il ne faut pas cracher dans la soupe. De ce que j'ai compris la délégation de prefix fonctionne mieux depuis peu.
Ce serait bien d'avoir la possibilité de mettre une route statique pour éviter le double NAT ou carrément un mode bridge... JE SAIS, C'EST MARKETING :)

Merci encore en tout cas.

Pourquoi ce ne serait que marketing? Est-ce que le mode bridge implémenté chez free n'est qu'une DMZ déguisée ? Je ne suis pas certain de comprendre

SnakeXG

  • Abonné Orange Fibre
  • *
  • Messages: 12
  • FTTH Orange Pro / 4G Free (77)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #171 le: 15 décembre 2022 à 12:58:13 »
Je suis en Pro et ce matin il y a eu une maintenance sur ma ligne (région parisienne) apparemment, je récupère encore mon IP mais grosse limitation de débit...

Ma config est seulement en IPv4, cela pourrait poser problème ? (options 60 61 77 90, mac, ToS CoS6 )

Test avec ma livebox pas de problème.

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #172 le: 15 décembre 2022 à 13:18:19 »
Quels sont les débits observés ?
Ton routeur ne mettrait pas tout le traffic en CoS6 par hasard ? Peux-tu faire une capture de traffic entre ton routeur et l'ONT ?

SnakeXG

  • Abonné Orange Fibre
  • *
  • Messages: 12
  • FTTH Orange Pro / 4G Free (77)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #173 le: 15 décembre 2022 à 14:01:33 »
Quels sont les débits observés ?
Ton routeur ne mettrait pas tout le traffic en CoS6 par hasard ? Peux-tu faire une capture de traffic entre ton routeur et l'ONT ?



# iptables -t mangle -L
Chain PREROUTING (policy ACCEPT)
target     prot opt source               destination         

Chain INPUT (policy ACCEPT)
target     prot opt source               destination         

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         

Chain POSTROUTING (policy ACCEPT)
target     prot opt source               destination         
CLASSIFY   all  --  anywhere             anywhere             CLASSIFY set 0:1
CLASSIFY   icmp --  anywhere             anywhere             CLASSIFY set 0:6
CLASSIFY   igmp --  anywhere             anywhere             CLASSIFY set 0:6
CLASSIFY   udp  --  anywhere             anywhere             udp dpt:bootps CLASSIFY set 0:6



Cela fait des mois que ma configuration fonctionnait bien avec de nombreux reboot effectué.

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 648
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #174 le: 15 décembre 2022 à 14:06:04 »
On ne peut pas faire de COS6 avec du mangle iptables.
DHCP utilise des raw socket.

SnakeXG

  • Abonné Orange Fibre
  • *
  • Messages: 12
  • FTTH Orange Pro / 4G Free (77)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #175 le: 15 décembre 2022 à 14:12:54 »
On ne peut pas faire de COS6 avec du mangle iptables.
DHCP utilise des raw socket.
C'est une config qui fonctionne sur OpenWRT 19.07 https://lafibre.info/remplacer-livebox/remplacement-de-la-livebox-par-un-routeur-openwrt-18-dhcp-v4v6-tv/

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 648
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #176 le: 15 décembre 2022 à 14:13:43 »

SnakeXG

  • Abonné Orange Fibre
  • *
  • Messages: 12
  • FTTH Orange Pro / 4G Free (77)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #177 le: 15 décembre 2022 à 14:24:35 »
Comment est construit ton vlan stp ? la partie egress
En gros mon script c'est ça :
#!/bin/sh
set -x
for i in 0 1 2 3 4 5 6 7; do
    ip link set eth1.832 type vlan egress $i:$i >/dev/null

done
    ip link set eth1.832 type vlan egress 1:0 >/dev/null
    ip link set eth1.832 type vlan egress 0:6 >/dev/null

iptables -t mangle -A POSTROUTING -j CLASSIFY --set-class 0000:0001
iptables -t mangle -A POSTROUTING -p icmp -j CLASSIFY --set-class 0000:0006
iptables -t mangle -A POSTROUTING -p igmp -j CLASSIFY --set-class 0000:0006
iptables -t mangle -A POSTROUTING -o eth1.832 -p udp --dport 67 -j CLASSIFY --set-class 0000:0006

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 648
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #178 le: 15 décembre 2022 à 14:27:50 »
En gros mon script c'est ça :
#!/bin/sh
set -x
for i in 0 1 2 3 4 5 6 7; do
    ip link set eth1.832 type vlan egress $i:$i >/dev/null

done
    ip link set eth1.832 type vlan egress 1:0 >/dev/null
    ip link set eth1.832 type vlan egress 0:6 >/dev/null

iptables -t mangle -A POSTROUTING -j CLASSIFY --set-class 0000:0001
iptables -t mangle -A POSTROUTING -p icmp -j CLASSIFY --set-class 0000:0006
iptables -t mangle -A POSTROUTING -p igmp -j CLASSIFY --set-class 0000:0006
iptables -t mangle -A POSTROUTING -o eth1.832 -p udp --dport 67 -j CLASSIFY --set-class 0000:0006

cela me semble cohérent.
Tu créés ton vlan 832 en mettant tout en COS6 (0:6), y compris les raw socket DHCP.
Avec mangle, tu remets les paquets IP en COS1 (0:1).
Peut-être te faut-il négocier le DHCP ipv6 obligatoirement, il me semble avoir lu cela précédemment.

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 173
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #179 le: 15 décembre 2022 à 15:40:49 »
Peut-être te faut-il négocier le DHCP ipv6 obligatoirement, il me semble avoir lu cela précédemment.
IPv6 n'est pas obligatoire, tu peux être en IPv4 Only.

(même si IPv6 c'est le futur, il faudrait y passer un jour ...)

LeVieux