Auteur Sujet: Remplacer sa Livebox par un routeur Ubiquiti Edgemax  (Lu 1529741 fois)

0 Membres et 2 Invités sur ce sujet

lowfab

  • Abonné Orange Fibre
  • *
  • Messages: 90
  • Cesson (77)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1368 le: 08 juin 2015 à 12:06:50 »
Bonjour,

C'est normal, l'ERL route les paquets d'un LAN à l'autre.
Si tu veux que tes deux LAN soient étanches, il faut ajouter des règles firewall pour empêcher le trafic entre eux.

Merci de ta réponse. En fait ça me convient, mais je voulais comprendre pourquoi.
Passer d'une box à l'ERL, va me demander un sacré temps d'apprentissage, mais c'est passionnant.

zougoulou59

  • Abonné Sosh fibre
  • *
  • Messages: 55
  • La Madeleine (59)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1369 le: 08 juin 2015 à 14:09:27 »
Voici ma config pour un vlan dédié "invité"

Il faut: créer l'interface eth0.10 dans mon cas + dhcp

Créer des groupes : (plus facile a manager après)
    group {
        network-group LAN1 {
            description "private lan 2.3.4"
            network 192.168.2.0/24
            network 192.168.3.0/24
            network 192.168.4.0/24
        }
        port-group ROUTER_ACCESS {
            description "ssh and https"
            port ssh
            port https
        }
    }


Créer les règles du FW : (j'ai mis une exception pour mon nas, et sur wan local cela empêche de se connecter à l'ERL)
    name GUEST_IN {
        default-action accept
        description ""
        rule 1 {
            action accept
            description "accept guest to nas"
            destination {
                address 192.168.2.2
            }
            log disable
            protocol all
        }
        rule 2 {
            action drop
            description "prevent communication between Local and Guest networks"
            destination {
                group {
                    network-group LAN1
                }
            }
            log disable
            protocol all
        }
    }
    name GUEST_LOCAL {
        default-action accept
        description ""
        rule 1 {
            action drop
            description "prevent Guests from accessing router config"
            destination {
                group {
                    port-group ROUTER_ACCESS
                }
            }
            log disable
            protocol all
        }
    }

Ensuite on applique le FW

        vif 10 {
            address 192.168.10.1/24
            description guest
            firewall {
                in {
                    name GUEST_IN
                }
                local {
                    name GUEST_LOCAL
                }
            }
        }

Si quelqu'un connaît le principe de private vlan sur cisco, je veux bien entendre parler de lui.  Pour l'instant tous mes guest peuvent communiquer

flipper

  • Abonné Orange Fibre
  • *
  • Messages: 175
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1370 le: 08 juin 2015 à 15:28:06 »
J'ai un soucis que je ne comprend pas. J'ai remplace la partie routeur de la livebox par un ERL, et je l'ai conservé pour la partie TV / Telephonne.
Comme évoqué avant, les deux lans en 192.168.1.X et 192.168.15.X peuvent communiquer entre eux.
Sur le port lan de l'ERL, j'ai un routeur TP Link archer C9 en mode point d'accès wifi. Tous mes équipements sont branchés dessus (NAS, TimeCapsule...) et portable, tablette en Wifi
Sur la partie TV, j'ai donc un switch, avec dessus le decodeur et un raspberry Pi avec Kodi. L'adresse IP du raspberry PI est donc en 192.168.15.3. Lorsque je veux me connecter en ssh ou sur l'IHM web de kodi, ca ne fonctionne pas à partir de mon mac connecté en réseau wifi (donc en 192.168.1.x). J'ai l'impression aussi que la partie net du raspberry pi est lente, mais ca a la limite c'est un autre soucis.
De plus, dans l'IHM de l'ERL, à aucun endroit sur le serveur DHCP de la partie TV je ne vois le lease du raspberry PI (qui lui est bien configuré pour se connecter en dhcp sur le reseau). Je ne vois pas non plus le boitier TV.

Pourquoi je n'arrive pas à communiquer avec mon raspberry ? (Pour info complèmentaire, j'arrive, à partir de mon raspberry pi, à accéder à mon NAS qui est en 192.168.1.x aux partages samba)

merci pour votre aide

lepoulpe

  • Abonné Orange Fibre
  • *
  • Messages: 36
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1371 le: 08 juin 2015 à 16:53:48 »
Hello,

C'est tout à fait normal. Il ne faut pas oublier que la box, même connectée à l'ERL, continue toujours à fonctionner de la même façon.
C'est à dire que tous les équipements qui sont connectés à la box (en wifi ou en filaire) ont leur IP qui est affectée par le DHCP de la box, et ils sont nattés en sortie par l'IP qui est attribuée par le serveur PPPoE de l'ERL (c'est à dire dans le pool 192.168.2.210-192.168.2.220 dans la conf de référence). C'est d'ailleurs pour ça que tu ne vois pas les leases du décodeur ni du pi sur ton ERL.

Donc, ton Raspberry 192.168.15.3 derrière la box accède bien à ton NAS (qui est vu comme étant sur "internet" pour la box), mais ton NAS voit en fait arriver l'IP de la box (192.168.2.2xx).
Dans l'autre sens, du réseau 192.168.1.0/24 vers ton Raspberry, ça ne peut pas marcher. C'est comme si tu essayais de t'y connecter depuis internet à travers la box.
Il y a éventuellement moyen de s'en sortir en configurant sur la livebox un renvoi de ports et en utilisant pour accéder au raspberry pi l'IP WAN de la box, mais c'est bien compliqué...
Le plus simple reste quand même de tout mettre dans le réseau 192.168.1.0, et de ne rien avoir d'autre derrière la box que le décodeur TV ;)

flipper

  • Abonné Orange Fibre
  • *
  • Messages: 175
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1372 le: 08 juin 2015 à 16:59:35 »
le dhcp de la box n est pas desactivé ? Il me semblait que si, c'est l ERL qui a deux serveurs DHCP.
Pour le coté on met tout sur le même reseau, à part brancher le rpi en wifi, je ne vois pas comment faire, à moins que je loupe quelque chose.

lepoulpe

  • Abonné Orange Fibre
  • *
  • Messages: 36
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1373 le: 08 juin 2015 à 17:12:07 »
le dhcp de la box n est pas desactivé ? Il me semblait que si, c'est l ERL qui a deux serveurs DHCP.
Pour le coté on met tout sur le même reseau, à part brancher le rpi en wifi, je ne vois pas comment faire, à moins que je loupe quelque chose.

Non, il n'est pas désactivé. La LB ne sait pas fonctionner en mode bridge, donc pas le choix.
Sur l'ERL, il y a bien deux pools DHCP de configurés dans la conf de référence, mais celui sur l'interface Livebox ne sert à rien car il ne peut jamais être sollicité. Pour ma part je l'ai d'ailleurs supprimé (cf ma config plus haut).

Pour tout mettre sur le même réseau, il te faut un switch à brancher sur le port LAN de l'ERL. Pas d'autre moyen.




lepoulpe

  • Abonné Orange Fibre
  • *
  • Messages: 36
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1374 le: 08 juin 2015 à 17:18:42 »
Voici ma config pour un vlan dédié "invité"

Il faut: créer l'interface eth0.10 dans mon cas + dhcp

Créer des groupes : (plus facile a manager après)
    group {
        network-group LAN1 {
            description "private lan 2.3.4"
            network 192.168.2.0/24
            network 192.168.3.0/24
            network 192.168.4.0/24
        }
        port-group ROUTER_ACCESS {
            description "ssh and https"
            port ssh
            port https
        }
    }


Créer les règles du FW : (j'ai mis une exception pour mon nas, et sur wan local cela empêche de se connecter à l'ERL)
    name GUEST_IN {
        default-action accept
        description ""
        rule 1 {
            action accept
            description "accept guest to nas"
            destination {
                address 192.168.2.2
            }
            log disable
            protocol all
        }
        rule 2 {
            action drop
            description "prevent communication between Local and Guest networks"
            destination {
                group {
                    network-group LAN1
                }
            }
            log disable
            protocol all
        }
    }
    name GUEST_LOCAL {
        default-action accept
        description ""
        rule 1 {
            action drop
            description "prevent Guests from accessing router config"
            destination {
                group {
                    port-group ROUTER_ACCESS
                }
            }
            log disable
            protocol all
        }
    }

Ensuite on applique le FW

        vif 10 {
            address 192.168.10.1/24
            description guest
            firewall {
                in {
                    name GUEST_IN
                }
                local {
                    name GUEST_LOCAL
                }
            }
        }

Si quelqu'un connaît le principe de private vlan sur cisco, je veux bien entendre parler de lui.  Pour l'instant tous mes guest peuvent communiquer

Merci pour la conf. C'est un peu à ça que je pensais.
J'ai regardé du côté du firewall "par zone", mais j'ai un peu peur de vite rentrer dans des trucs un peu bizarres, entre les interfaces routées, celles qui sot bridgées etc... Du coup effectivement la solution avec des acl par interfaces me semble la moins compliquée à maintenir.

Pour l'équivalent de "private vlan", pour moi ça serait plus à l'AP de le gérer éventuellement. Pas certain que ça soit possible...
Après bon, je ne gère pas un réseau public. Mon idée est que mes invités puissent accéder à internet sans venir mettre le souk dans mon LAN. Qu'ils se voient entre eux, ça ne me dérange pas  :P

b416

  • Abonné Orange Fibre
  • *
  • Messages: 28
  • Suresnes (92)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1375 le: 10 juin 2015 à 10:26:18 »
Bonjour tout le monde,

Je reçois mon ERL aujourd'hui et ils viennent installer la fibre Orange lundi (jusque là j'étais chez Numericable). 

J'ai une petite question : à quoi dois-je faire attention si je démarre directement sur la version 1.7b2 que je viens de télécharger ?


androme

  • Abonné Free fibre
  • *
  • Messages: 86
  • Arles (13)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1376 le: 10 juin 2015 à 13:40:52 »
Déjà lire la doc sera un bon début ;) et surtout y'a la RC1 qui vient de sortir, t'as pris la B2 pour le fun :D
« Modifié: 10 juin 2015 à 20:22:54 par androme »

flipper

  • Abonné Orange Fibre
  • *
  • Messages: 175
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1377 le: 10 juin 2015 à 22:42:09 »
Non, il n'est pas désactivé. La LB ne sait pas fonctionner en mode bridge, donc pas le choix.
Sur l'ERL, il y a bien deux pools DHCP de configurés dans la conf de référence, mais celui sur l'interface Livebox ne sert à rien car il ne peut jamais être sollicité. Pour ma part je l'ai d'ailleurs supprimé (cf ma config plus haut).

Pour tout mettre sur le même réseau, il te faut un switch à brancher sur le port LAN de l'ERL. Pas d'autre moyen.

oui mais tu peux pas mettre le flux TV et le reste sur un seul réseau, cad, le point d'accès et le décodeur TV sur le même port de l'erl on est d'accord? La seule solution propre c'est de mettre le raspberry pi en wifi, et d'avoir sur le coté TV que la TV, car le reste en est isolé.
Et du coup, pas moyen d'accéder à l'ihm de la livebox (même si ca sert pas à grand chose)

b416

  • Abonné Orange Fibre
  • *
  • Messages: 28
  • Suresnes (92)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1378 le: 11 juin 2015 à 09:39:25 »
Déjà lire la doc sera un bon début ;) et surtout y'a la RC1 qui vient de sortir, t'as pris la B2 pour le fun :D

RC1 téléchargée aussi, mais l'idiot le monsieur d'UPS s'est pointé à la mauvaise heure, je n'aurai la bête que demain...

En attendant, oui, je lis, j'ai l'impression de savoir (presque) tout faire, en théorie


androme

  • Abonné Free fibre
  • *
  • Messages: 86
  • Arles (13)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax
« Réponse #1379 le: 11 juin 2015 à 12:17:33 »
Bon depuis que ces abrutis ont mis à jour la livebox, la box m'annonce que la téléphonie ne fonctionne pas.