Auteur Sujet: [OPNsense + LEOX + Orange] Connexion IPv4 instable / pertes de connexion sur VLA  (Lu 40 fois)

0 Membres et 3 Invités sur ce sujet

jojo86

  • Abonné Orange Fibre
  • *
  • Messages: 42
  • Chatellerault (86)
Orange FTTH + OPNsense + LEOX : connexion IPv4 instable / pertes de connexion

Bonjour,

Je cherche à remplacer ma Livebox S Orange par un OPNsense + ONT LEOX LXT-010H-D.

J'arrive bien à obtenir une connexion Orange avec cette configuration, mais celle-ci est très instable.

Selon les essais :

- OPNsense obtient correctement un bail DHCP Orange et Internet peut fonctionner ;
- la connexion peut ensuite tomber après quelques minutes ;
- lors de certaines relances du WAN, dhclient termine en TIMEOUT / FAIL ;
- lors d'autres essais, Orange renvoie bien un DHCP ACK, OPNsense configure correctement l'IPv4 publique et la gateway, mais aucun trafic Internet ne passe ensuite.

Le problème n'est donc pas simplement "je n'arrive pas à obtenir un bail DHCP".

Cette configuration a déjà réellement permis d'accéder à Internet, mais la connexion ne reste pas stable et son rétablissement est aléatoire.

Je détaille ci-dessous toute ma configuration et les vérifications déjà effectuées pour éviter de repartir de zéro.


1 - Matériel / environnement

- Abonnement : Orange FTTH
- Livebox : Livebox S Arcadyan
- identification logicielle : LiveboxNautilus
- routeur : OPNsense
- version actuelle : 26.7.3_11
- ONT : LEOX LXT-010H-D
- WAN physique OPNsense : igc0
- lien Ethernet LEOX <-> OPNsense : 2.5 Gb/s Full Duplex
- WAN logique OPNsense : vlan0.832

Côté GPON/LEOX :

- ONU correctement enregistré
- état GPON : O5 / Operation
- OLT identifié via OMCI : ALCL
- numéro GPON et informations nécessaires configurés dans le LEOX

Je masque volontairement ici le GPON_SN et les autres identifiants propres à mon accès.

La Livebox fonctionne normalement sur cette même ligne.

Je l'ai d'ailleurs reconnectée récemment pour donner temporairement accès à Internet à OPNsense afin de le mettre à jour de mon ancienne version 24.7 jusqu'en 26.7.3_11.

Le problème est revenu lorsque j'ai remis le LEOX + OPNsense.


2 - Configuration VLAN

Le WAN Orange est configuré sur :

Interface physique : igc0
VLAN : 832
Interface : vlan0.832

Le VLAN lui-même reste en PCP 0 :

vlan: 832
vlanproto: 802.1q
vlanpcp: 0
parent interface: igc0

Je n'applique donc PAS une priorité 6 à tout le trafic du VLAN.

La CoS 6 est appliquée spécifiquement au DHCP via le paramètre avancé du client DHCP OPNsense :

Use VLAN priority = Internetwork Control (6)


3 - MAC WAN

La MAC de la Livebox est clonée sur le WAN OPNsense.

XX:XX:XX:XX:XX:XX

Le dhcp-client-identifier utilise également cette MAC.


4 - Configuration DHCPv4 / Send Options

Le WAN est configuré en DHCP IPv4.

Mes Send Options sont :

dhcp-class-identifier "arcadyan",user-class "2FSVDSL_livebox.Internet.softathome.LiveboxNautilus",option-90 [OPTION90_ANONYMISEE],dhcp-client-identifier 01:XX:XX:XX:XX:XX:XX

Soit :

Option 60 / Vendor Class :

arcadyan

Option 77 / User Class :

2FSVDSL_livebox.Internet.softathome.LiveboxNautilus

Option 90 :

[VALEUR RECUPEREE DE LA LIVEBOX - ANONYMISEE]

Option 61 / Client ID :

01:[MAC_LIVEBOX]

Concernant le "2" placé devant FSVDSL dans la configuration OPNsense :

j'ai vérifié le paquet réellement généré avec tcpdump.

Il produit bien :

User-Class (77), length 51:
instance#1: "FSVDSL_livebox.Internet.softathome.LiveboxNautilus", length 50

Le "2" sert donc bien à produire la longueur de l'instance RFC3004 et ne se retrouve pas dans la chaîne envoyée comme faisant partie de "FSVDSL...".


5 - DHCPv4 / Request Options

J'utilise actuellement :

subnet-mask,broadcast-address,dhcp-lease-time,dhcp-renewal-time,dhcp-rebinding-time,domain-search,routers,domain-name-servers,option-90,domain-name,option-120,option-125

C'est notamment un des points sur lesquels je souhaiterais votre avis.

Je me demande s'il est préférable de conserver cette liste ou d'utiliser une liste plus minimale.


6 - Vérification réelle de la CoS 6

Je n'ai pas seulement vérifié le réglage dans l'interface graphique.

La règle PF générée par OPNsense contient bien :

pass out log quick on vlan0.832 proto udp from any port = bootpc to any port = bootps set ( prio 6 ) keep state

Et tcpdump directement sur igc0 confirme que les requêtes DHCP sortent réellement en :

ethertype 802.1Q
vlan 832
p 6

0.0.0.0.68 > 255.255.255.255.67
BOOTP/DHCP Request

Donc :

DHCP sortant = VLAN 832 / PCP 6


7 - Orange accepte bien l'authentification DHCP

C'est ce qui rend le problème difficile à comprendre.

Lors d'un de mes derniers essais, tcpdump montre :

OPNsense -> Orange
DHCP Request
VLAN 832 / PCP 6

Orange -> OPNsense
DHCP ACK
VLAN 832 / PCP 3

Extrait anonymisé du DHCP ACK :

DHCP-Message (53): ACK
Your-IP: XX.XX.XX.XX
Server-ID: 80.10.X.X
Lease-Time: 259200
Subnet-Mask: 255.255.248.0
Broadcast: XX.XX.XX.255
Default-Gateway: XX.XX.XX.1
Domain-Name-Server: DNS_ORANGE_1, DNS_ORANGE_2
Client-ID: ether XX:XX:XX:XX:XX:XX

Le bail est donc bien délivré par Orange.

Dans mon cas :

Lease-Time : 259200
Renewal-Time : 85536
Rebinding-Time : 207360

Orange renvoie également les options 90, 125 et 119.


8 - OPNsense applique correctement le bail

Après réception de l'ACK, ifconfig montre bien :

vlan0.832:
flags=<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST,LOWER_UP>
mtu 1520

inet XX.XX.XX.XX
netmask 0xfffff800
broadcast XX.XX.XX.255

vlan: 832
vlanpcp: 0
parent interface: igc0

media: Ethernet autoselect (2500Base-T <full-duplex>)
status: active

La route par défaut est également présente :

default    XX.XX.XX.1    UGS    vlan0.832

Donc à cet instant :

LEOX O5                         OK
VLAN 832                        OK
MAC Livebox clonée              OK
DHCP PCP/CoS 6                  OK
Option 60                       OK a priori
Option 61                       OK a priori
Option 77                       OK a priori
Option 90                       acceptée
DHCP Request                    OK
Réponse Orange                  OK
DHCP ACK                        OK
IPv4 publique                   OK
Masque                          OK
Gateway                         OK
Route par défaut                OK


9 - Mais le trafic peut ne plus passer

Malgré tout cela, lors du dernier essai :

ping -S IP_PUBLIQUE GATEWAY_ORANGE
=> 100 % packet loss

et :

ping -S IP_PUBLIQUE 1.1.1.1
=> 100 % packet loss

J'ai donc capturé directement sur l'interface physique igc0.


10 - Capture du trafic data sur igc0

Les requêtes ICMP sortent réellement de l'interface physique :

MAC_WAN > MAC_GATEWAY_ORANGE
ethertype 802.1Q
vlan 832, p 0
ethertype IPv4

IP_PUBLIQUE > 1.1.1.1
ICMP echo request

Les requêtes sont donc émises en :

VLAN 832 / PCP 0

La MAC de destination est bien celle associée à la gateway Orange.

Malgré cela, aucune réponse ICMP ne revient.


11 - Comportement instable observé

Le point important est que le comportement n'est pas toujours identique.

J'ai déjà eu une connexion Internet réellement fonctionnelle avec le LEOX + OPNsense.

Mais après quelques minutes, elle pouvait tomber.

Dans les logs dhclient, j'ai notamment observé :

BOUND

puis, quelques minutes plus tard, un redémarrage/rechargement du client avec :

PREINIT
TIMEOUT
ancienne lease temporairement réappliquée
FAIL

Lors d'autres essais, comme actuellement, Orange renvoie pourtant bien un ACK mais le trafic ne fonctionne pas derrière.

C'est donc véritablement un problème de connexion instable et non simplement un DHCP qui n'aurait jamais fonctionné.


12 - Ce que j'ai déjà éliminé / vérifié

- La Livebox fonctionne sur la ligne.
- Le LEOX est en O5.
- L'OLT est ALCL.
- Le lien LEOX/OPNsense est actif en 2.5 Gb/s.
- VLAN 832 vérifié par capture.
- DHCP réellement émis en PCP 6.
- trafic normal réellement émis en PCP 0.
- MAC Livebox clonée.
- Option 60 = arcadyan.
- Option 77 correspondant à LiveboxNautilus.
- Option 90 récupérée depuis la Livebox.
- Option 61 basée sur la MAC Livebox.
- Orange répond aux requêtes DHCP.
- Un DHCP ACK complet a été capturé.
- OPNsense installe correctement l'IPv4 et la route.
- OPNsense a été mis à jour jusqu'en 26.7.3_11.


13 - Mes questions

Voyez-vous une erreur ou une différence par rapport à une configuration Orange/OPNsense fonctionnelle, notamment concernant :

1. Les Send Options ?

dhcp-class-identifier "arcadyan"
user-class "2FSVDSL_livebox.Internet.softathome.LiveboxNautilus"
option-90 [...]
dhcp-client-identifier 01:[MAC]

2. Les Request Options ?

subnet-mask,broadcast-address,dhcp-lease-time,dhcp-renewal-time,dhcp-rebinding-time,domain-search,routers,domain-name-servers,option-90,domain-name,option-120,option-125

Certaines devraient-elles être supprimées ou ajoutées ?

3. La gestion des priorités est-elle correcte avec :

DHCP sortant : VLAN 832 / PCP 6
DHCP ACK Orange : VLAN 832 / PCP 3
trafic Internet normal : VLAN 832 / PCP 0

4. Le fait qu'Orange renvoie un ACK valide permet-il réellement d'exclure une erreur dans les options DHCP, ou une option demandée/non demandée peut-elle influencer ce qui se passe ensuite ?

5. Quelqu'un utilise-t-il actuellement un LEOX LXT-010H-D avec un OLT ALCL et OPNsense ?

Y a-t-il une particularité concernant l'OMCI, les GEM ports ou le mapping 802.1p qui pourrait expliquer :

ONU O5
+
DHCP ACK
+
IPv4 publique et gateway installées
+
trafic VLAN 832 visible sur igc0
+
connexion parfois fonctionnelle
+
puis perte totale du trafic

6. Enfin, quelqu'un a-t-il rencontré sur OPNsense un redémarrage/reload intempestif de dhclient/WAN quelques minutes après un BOUND sur un WAN DHCP utilisant un VLAN ?

Je préfère maintenant éviter de modifier les paramètres au hasard : les captures montrent que la connexion arrive très loin dans le processus et qu'elle a déjà fonctionné.

Merci d'avance pour votre aide.