Auteur Sujet: La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+  (Lu 944714 fois)

0 Membres et 6 Invités sur ce sujet

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 389
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4284 le: 27 décembre 2022 à 21:46:28 »
Je ne suis pas certain de comprendre.

Coté routeur : stateless sans les DNS, RA uniquement
Cote dnsmasq : statefull uniquement, avec option DNS, sans RA
C’est bien cela ?

Si oui, dois-je activer ND côté routeur ou bien l’option advertise sur l’adresse ipv6 suffit ?

En laissant le ND active côté routeur, quelque soit les params dnsmasq (dhcp-range=…) ca ne marche pas. Mon iPhone par exemple ne récupère jamais son ip fixe définit dans dnsmasq ni ses dns.


Tout se joue dans les flags des RA. Normalement oui ta conf est bonne.  Pour ND, après lecture de la doc, il faut l'activer avec les paramètres que je t'ai donné.

Si ça ne marche pas faudra sortir wireshark. Faudrait que j'essaie en VM voir si j'y arrive.
« Modifié: 28 décembre 2022 à 00:18:17 par renaud07 »

xp25

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 974
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4285 le: 27 décembre 2022 à 22:07:03 »
Il manque -> Une LiveBox 6 avec son port 2.5Gbits  ;)

JcDenis

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Amberieu-en-Bugey 01
    • L'homme invisible
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4286 le: 27 décembre 2022 à 22:54:45 »
Pour le sondage, il n'y a pas plusieurs réponses possibles ?  ;D
Je bascule pour m'amuser entre :
- Fibre => onu MA5671A => Serveur Promox avec carte BMC57810 patché à 2.5 => VM mikrotik => réseau Unifi 10G
- Fibre => onu FS => switch Mikrotik CRS305 => réseau Unifi 10G

Même si moins puissant (plafonne à env. 1.3G avec mes quelques règles) je vais rester sur le switch Mikrotik car j'en ai marre de repatché le driver de la carte BMC57810 à chaque fois.
(A moins que je fasse FS => CRS305 => Vm ROS => Unifi dans l'avenir mais ça commence à faire un bel empilement pour rien.)

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4287 le: 27 décembre 2022 à 23:45:13 »
Il manque un choix autre car dans mon cas c'est avec un équipement de chez Fortinet, un FortiGate 101F et devant suivant la période ONU fs.com avec CRS305 ou Leox...

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 389
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4288 le: 28 décembre 2022 à 00:19:46 »
Si ça ne marche pas faudra sortir wireshark. Faudrait que j'essaie en VM voir si j'y arrive.
Alors ça commence bien, je n'arrive même pas à récupérer un préfixe de mon routeur... avec pfsense ou un autre openwrt ça fonctionne du premier coup.

Je ne vois que des solicit en boucle et aucun advertise. Bizarrement, au tout début, j'ai vu apparaître un lease DHCPv6 sur mon OWRT correspondant au mikotik, mais toujours aucun paquet en réponse ni préfixe attribué. la seule différence notable hormis les options demandées, c'est le prefered/valid lifetime IA_PD qui sont à 2880 et 3600 respectivement, alors qu'avec PFS ou OWRT c'est à zéro/infini. Tout comme T1/T2 à 0 sur PFS/OWRT, mais avec 1800/2880 sur la VM mikrotik.

Serait-ce simplement ça qui empêche la délivrance du préfixe ?

Je n'ai pas trouvé quelles options contrôle ces paramètres côté client.

Gnubyte

  • Abonné Orange Fibre
  • *
  • Messages: 1 062
  • Toulon (83)
    • HSGMII intégriste
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4289 le: 28 décembre 2022 à 00:24:56 »
Hello,

Dans le sondage, on peut rajouter si on utilise tout de même la Livebox 6 avec un routeur 10G derrière ?
Car il doit y avoir encore des gens qui utilisent cette solution, non ?

[Edit]
Bon OK ... oubliez ... trompé de section puisque c'est pour remplacer la livebox justement ... :D
[/Edit]

Je t'ai rajouté l'option, pertinente.

regishanol

  • Abonné Orange Fibre
  • *
  • Messages: 1
  • Ponteilla (66)
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4290 le: 28 décembre 2022 à 01:38:04 »
Même si moins puissant (plafonne à env. 1.3G avec mes quelques règles) je vais rester sur le switch Mikrotik car j'en ai marre de repatché le driver de la carte BMC57810 à chaque fois.

C'est quoi qui fait que ça plafonne ? Le CRS305 n'est pas assez puissant ? Trop de règles ?

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 389
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4291 le: 28 décembre 2022 à 03:00:41 »
Alors ça commence bien, je n'arrive même pas à récupérer un préfixe de mon routeur... avec pfsense ou un autre openwrt ça fonctionne du premier coup.

Je ne vois que des solicit en boucle et aucun advertise. Bizarrement, au tout début, j'ai vu apparaître un lease DHCPv6 sur mon OWRT correspondant au mikotik, mais toujours aucun paquet en réponse ni préfixe attribué. la seule différence notable hormis les options demandées, c'est le prefered/valid lifetime IA_PD qui sont à 2880 et 3600 respectivement, alors qu'avec PFS ou OWRT c'est à zéro/infini. Tout comme T1/T2 à 0 sur PFS/OWRT, mais avec 1800/2880 sur la VM mikrotik.

Serait-ce simplement ça qui empêche la délivrance du préfixe ?

Je n'ai pas trouvé quelles options contrôle ces paramètres côté client.

Ça fonctionne, j'avais oublié d'autoriser les RA côté WAN.

Tout se joue dans les flags des RA. Normalement oui ta conf est bonne.  Pour ND, après lecture de la doc, il faut l'activer avec les paramètres que je t'ai donné.

Si ça ne marche pas faudra sortir wireshark. Faudrait que j'essaie en VM voir si j'y arrive.

Du coup, ça marche aussi :
dnsmasq.service - dnsmasq - A lightweight DHCP and caching DNS server
     Loaded: loaded (/lib/systemd/system/dnsmasq.service; enabled; vendor preset: enabled)
     Active: active (running) since Wed 2022-12-28 02:43:32 CET; 52s ago
    Process: 629 ExecStartPre=/etc/init.d/dnsmasq checkconfig (code=exited, status=0/SUCCESS)
    Process: 636 ExecStart=/etc/init.d/dnsmasq systemd-exec (code=exited, status=0/SUCCESS)
    Process: 644 ExecStartPost=/etc/init.d/dnsmasq systemd-start-resolvconf (code=exited, status=0/SUCCESS)
   Main PID: 643 (dnsmasq)
      Tasks: 1 (limit: 1130)
     Memory: 640.0K
        CPU: 16ms
     CGroup: /system.slice/dnsmasq.service
             └─643 /usr/sbin/dnsmasq -x /run/dnsmasq/dnsmasq.pid -u dnsmasq -7 /etc/dnsmasq.d,.dpkg-dist,.dpkg-old,.dpkg-new --local-service --trust-anchor=.,20326,8,2,e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d

déc. 28 02:43:32 debian dnsmasq[643]: demarré, version 2.85 (taille de cache 150)
déc. 28 02:43:32 debian dnsmasq[643]: options à la compilation : IPv6 GNU-getopt DBus no-UBus i18n IDN2 DHCP DHCPv6 no-Lua TFTP conntrack ipset auth cryptohash DNSSEC loop-detect inotify dumpfile
déc. 28 02:43:32 debian dnsmasq-dhcp[643]: DHCPv6, plage d'adresses IP 2a01:xx:xx:9402::10 -- 2a01:xx:xx:9402::20, durée de bail 12h
déc. 28 02:43:32 debian dnsmasq-dhcp[643]: DHCP, sockets bound exclusively to interface enp0s3
déc. 28 02:43:32 debian dnsmasq[643]: Lecture de /etc/resolv.conf
déc. 28 02:43:32 debian dnsmasq[643]: utilise le serveur de nom 192.168.1.10#53
déc. 28 02:43:32 debian dnsmasq[643]: lecture /etc/hosts - 5 adresses
déc. 28 02:43:32 debian systemd[1]: Started dnsmasq - A lightweight DHCP and caching DNS server.
déc. 28 02:43:40 debian dnsmasq-dhcp[643]: DHCPSOLICIT(enp0s3) 00:04:7b:d5:f2:c3:35:3c:3f:8e:14:48:98:5e:d5:e4:fd:b5
déc. 28 02:43:40 debian dnsmasq-dhcp[643]: DHCPREPLY(enp0s3) 2a01:xx:xx:9402::16 00:04:7b:d5:f2:c3:35:3c:3f:8e:14:48:98:5e:d5:e4:fd:b5 Linuxmint

Et capture de winbox, pour la conf :

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 648
  • Cordon 74 - Orange Fibre Pro
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4292 le: 28 décembre 2022 à 07:59:50 »
Ça fonctionne, j'avais oublié d'autoriser les RA côté WAN.

Du coup, ça marche aussi :
dnsmasq.service - dnsmasq - A lightweight DHCP and caching DNS server
     Loaded: loaded (/lib/systemd/system/dnsmasq.service; enabled; vendor preset: enabled)
     Active: active (running) since Wed 2022-12-28 02:43:32 CET; 52s ago
    Process: 629 ExecStartPre=/etc/init.d/dnsmasq checkconfig (code=exited, status=0/SUCCESS)
    Process: 636 ExecStart=/etc/init.d/dnsmasq systemd-exec (code=exited, status=0/SUCCESS)
    Process: 644 ExecStartPost=/etc/init.d/dnsmasq systemd-start-resolvconf (code=exited, status=0/SUCCESS)
   Main PID: 643 (dnsmasq)
      Tasks: 1 (limit: 1130)
     Memory: 640.0K
        CPU: 16ms
     CGroup: /system.slice/dnsmasq.service
             └─643 /usr/sbin/dnsmasq -x /run/dnsmasq/dnsmasq.pid -u dnsmasq -7 /etc/dnsmasq.d,.dpkg-dist,.dpkg-old,.dpkg-new --local-service --trust-anchor=.,20326,8,2,e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d

déc. 28 02:43:32 debian dnsmasq[643]: demarré, version 2.85 (taille de cache 150)
déc. 28 02:43:32 debian dnsmasq[643]: options à la compilation : IPv6 GNU-getopt DBus no-UBus i18n IDN2 DHCP DHCPv6 no-Lua TFTP conntrack ipset auth cryptohash DNSSEC loop-detect inotify dumpfile
déc. 28 02:43:32 debian dnsmasq-dhcp[643]: DHCPv6, plage d'adresses IP 2a01:xx:xx:9402::10 -- 2a01:xx:xx:9402::20, durée de bail 12h
déc. 28 02:43:32 debian dnsmasq-dhcp[643]: DHCP, sockets bound exclusively to interface enp0s3
déc. 28 02:43:32 debian dnsmasq[643]: Lecture de /etc/resolv.conf
déc. 28 02:43:32 debian dnsmasq[643]: utilise le serveur de nom 192.168.1.10#53
déc. 28 02:43:32 debian dnsmasq[643]: lecture /etc/hosts - 5 adresses
déc. 28 02:43:32 debian systemd[1]: Started dnsmasq - A lightweight DHCP and caching DNS server.
déc. 28 02:43:40 debian dnsmasq-dhcp[643]: DHCPSOLICIT(enp0s3) 00:04:7b:d5:f2:c3:35:3c:3f:8e:14:48:98:5e:d5:e4:fd:b5
déc. 28 02:43:40 debian dnsmasq-dhcp[643]: DHCPREPLY(enp0s3) 2a01:xx:xx:9402::16 00:04:7b:d5:f2:c3:35:3c:3f:8e:14:48:98:5e:d5:e4:fd:b5 Linuxmint

Et capture de winbox, pour la conf :

Hello,

Merci pour ton test !
Mais je dois m'y prendre avec les pieds...

mon objectif est de gerer le stateless coté mikrotik sans les DNS et le statefull coté dnsmasq pour envoyer des DNS spécifique à certains clients (controle parental).
J'aurais aimé gérer le statefull coté mikrotik mais apparemment pas possible. Je ne comprends d'ailleurs pas pourquoi puisqu'il y a les binding sur le serveur dhcpv6 coté mikrotik.

Bref, j'ai activé les options other config et managed address config sur le ND (et retirer le advertise DNS), cela semble fonctionner car le client de recoit plus les DNS.

Par contre pour la partie statefull, comment fais-tu ?
Sur le mikrotik, j'ai activé le serveur dhcpv6, aucun binding actif.
Sur dnsmasq, quels params utilises-tu ?
bien sûr, c'est l'un ou l'autre...

merci

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 389
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4293 le: 28 décembre 2022 à 14:53:56 »
Je viens d'essayer le DHCPv6 du mikrotik et je n'arrive pas non plus à le faire fonctionner (juste les adresses)... on doit louper un truc.

Pour dnsmasq, la config est assez simple (j'ai un peu galéré à trouver pour spécifier les DNS j'avoue) :
interface=enp0s3
dhcp-range=2a01:xx:xx:9401::10, 2a01:xx:xx:9401::20,12h
bind-interfaces
dhcp-authoritative
dhcp-host=08:00:27:0A:59:36,set:specificdns,[2a01:xx:xx:9401::21]
dhcp-host=08:00:27:0A:59:37,set:specificdns,[2a01:xx:xx:9401::22]
dhcp-host=08:00:27:0A:59:38,set:specificdns,[2a01:xx:xx:9401::23]
#etc...
dhcp-option=tag:specificdns,option6:dns-server,[fd07:ad3c:7:0:192:168:1:10]

Le seul truc qui marche bizarrement c'est l'attribution de l'adresse fixe, si je mets l'adresse complète comme dans l'exemple, ça délivre toujours la "vieille" adresse dans le pool, par contre si je mets uniquement le suffixe ::21, elle est bien délivrée mais en tant que seconde IP, l'autre est toujours présente.

Par contre, le DNS est bien délivré correctement (si la mac ne correspond pas, c'est le DNS par défaut qui est attribué) et c'est je pense ce que tu veux avant tout.

EDIT : Ce n'est pas la peine de s'acharner avec le DHCPv6 mikrotik, puisque il ne sait faire que de la délégation de préfixe... Manual:IPv6/DHCP Server  ::)

Note: RouterOS DHCPv6 server can only delegate IPv6 prefixes, not addresses.
« Modifié: 28 décembre 2022 à 16:58:42 par renaud07 »

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 648
  • Cordon 74 - Orange Fibre Pro
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4294 le: 28 décembre 2022 à 18:25:10 »
Merci pour tes tests.

Ce Mikrotik me rend fou.
Autre problème bizarre, j’ai 2 wan (active et failover).
Tout fonctionne correctement, je peux pinger directement connecté sur le routeur en Telnet.
Si je change de l’interface wan1 ça marche, idem wan2 (en source interface), ça sort bien par la bonne interface.

Si je change la distance (la metric / préférence) de l’interface wan1 (dhcp orange), de 1 (par default) a 3 par exemple (supérieur à celle du wan2 qui est à 2), ça marche plus. Je ne peux plus pinger avec en source interface la wan1 des l’instant où elle a une metric supérieure à la wan2.
J’ai pourtant tout checker (je crois), les routing tables, les mangle prerouting, etc…

Sous mon Linux custom Archlinux ça marche. Mikrotik non.

Pareil, le dual wan failover avec le recursive routing, marche pas.

J’y ai passé des heures, à rendre fou…

Ou alors, j’ai pas encore testé, c’est le fait de mettre l’interface orange dans un bridge qui met le bazar dans le routage, bref c’est incompréhensible.

Je dois avoir une conf ou des besoins trop spécifiques, ou habitué a bcp de flexibilité.
Si qqun veut un CCR2004, il est à vendre … :(

JcDenis

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Amberieu-en-Bugey 01
    • L'homme invisible
La fibre Orange à 2Gbps, sur un routeur MikroTik 10Gbps CCR2004, via un ONT SFP+
« Réponse #4295 le: 28 décembre 2022 à 19:06:10 »
C'est quoi qui fait que ça plafonne ? Le CRS305 n'est pas assez puissant ? Trop de règles ?
Le CRS305, à la base c'est un "petit" switch, pas un router. Il faudrait quand même que je le test avec juste le minimum de règles.