Auteur Sujet: TUTO - Refonte réseau avec un firewall Stormshield SN300  (Lu 14870 fois)

0 Membres et 1 Invité sur ce sujet

FaceOfHorrOods

  • Client Orange Fibre
  • *
  • Messages: 47
  • Blagnac (31)
TUTO - Refonte réseau avec un firewall Stormshield SN300
« le: 24 octobre 2019 à 23:51:13 »
Bonjour, Bonsoir,

Je vous expose mon projet de refonte de mon réseau pour Internet et Téléphone (sans TV).

J'ai bien suivi les publications concernant le téléphone, il faut obligatoirement garder la Livebox pour conserver le téléphone.

Je suis preneur s'il y a des changements et qu'il sera de nouveau possible d'avoir le téléphone sans la Livebox comme ce fut le cas avant, dans cette publication https://lafibre.info/remplacer-livebox/le-guide-complet-internet-tv-et-telephone-sans-livebox-et-bien-plus-plus/msg406211/#msg406211. Je pourrai envisager une machine virtuelle sur mon NAS (Noisette).

Je pars de cette infrastructure réseau avec un Stormshield non exploité jusqu'à maintenant.



https://www.zupimages.net/up/19/43/onub.png : ancien schéma réseau

Après un grand temps de réflexion, je m'orienterai vers cette infrastructure. https://www.zupimages.net/up/19/43/9kag.png

Avec le schéma des flux ci-dessous. https://www.zupimages.net/up/19/43/15zk.png



Version 1 : avec Livebox 4 et TP-Link MC220L

Matériels :
  • un Stormshield SN300 (acheter à une entreprise)
  • une Livebox v4
  • une ONT SFP d'Orange : Sercomm FGS202
  • un TP-Link MC220L (Convertisseur de média Gigabit Ethernet RJ45 / Module mini-GBiC SFP Multimode-Monomode/0.55-10km)


Avec le schéma des flux prévu :



Le serveur DHCP de la Livebox v4 sera désactivé, le serveur DHCP principal sera celui du Stormshield en fournissant en passerelle par défaut, le Stormshield (192.168.1.254 au lieu de 192.168.1.1) réduisant ou enlevant le problème de double NAT.

L'interconnexion se fera entre un port LAN de Livebox et un port LAN du Stormshield pour le réseau LAN et en WiFi.



Version 2 : avec Livebox 5 et ONT Externe

Matériels :
  • un Stormshield SN300 (acheter à une entreprise)
  • une Livebox v5
  • un boîtier de terminaison optique (ONT)


En utilisant le port 4 (WAN RJ45) (cf : https://lafibre.info/remplacer-livebox/refonte-reseau-avec-livebox-v5-stormshield-et-tp-link-tl-sg2210p/msg698454/#msg698454 )





Version 3 : sans Livebox et avec TP-Link TL-SG2210P

Matériels :
  • un Stormshield SN300 (acheter à une entreprise)
  • une Livebox v5
  • un switch TP-Link TL-SG2210P
  • une AP WiFi PoE


Les raisons du choix du TP-Link TL-SG2210P :
  • ses 2 ports SFP
  • sa compatibilité avec le SFP ONT d'Orange : Sercomm FGS202
  • son tarif sur le Bon Coin
  • sa taille compact
  • son silence
  • éviter l'achat de 2 convertisseurs de média TP-Link MC220L
  • la PoE pour une futur caméra IP et AP Wi-Fi
Les raisons du passage à la Livebox v5 :
  • changer d'offre Internet+Téléphone (moins cher avec les nouvelles offres)
  • le WiFi intelligent
  • le débit partagé
  • consommation électrique
Pour l'AP WiFi PoE :
  • mikrotik Audience (RBD25G-5HPacQD2HPnD)
  • UAP-FlexHD
Configuration pour le switch TP-Link : https://lafibre.info/remplacer-livebox/opnsense-remplacer-livebox-aucune-modification-necessaire/msg585287/#msg585287



Pour le Stomshield, j'ai déjà consulté cette publication : https://lafibre.info/remplacer-livebox/remplacer-la-lb-par-un-firewallrouteur-netasq-ou-stormshield/

et j'ai préparé la configuration :
retry 60;
select-timeout 5;
initial-interval 2;
script "/usr/Firewall/sbin/dhclient-script";

option authsend code 90 = { string};
option dhcp-class-identifier code 60 = { string};
option user-class code 77 = { string};
#option dhcp-client-identifier code 61 = { string};

interface "vlan0" {
request subnet-mask, broadcast-address, routers;
require subnet-mask;
}

interface "vlan1" {
request subnet-mask, broadcast-address, routers;
require subnet-mask;
}

interface "vlan832" {
send dhcp-class-identifier "sagem";
send user-class "+FSVDSL_livebox.Internet.softathome.Livebox4";
send authsend 00:00:00:00:00:00:00:00:00:00:00:66:74:69:2f:00:11:22:33:44:55:66; (fti en hexa)
request subnet-mask, broadcast-address, routers, authsend;
require subnet-mask;
}

interface "vlan840" {
send vendor-class-identifier "sagem"
send dhcp-client-identifier 1:AA:BB:CC:DD:EE:FF;  (adresse MAC de la Livebox)
send user-class "\047FSVDSL_livebox.MLTV.softathome.Livebox4"
request subnet-mask, rfc3442-classless-static-routes;"
require subnet-mask;
}


J'ai compris qu'il faudra modifier les options du client DHCP pour obtenir une adresse IPv4 / IPv6 et que le mode d'authentification PPPoE est abandonnée ou n'existe plus.

Je mettrai à jour cette publication en fonction de vos retours afin d'avoir un retour d'expérience propre.

Je détaillerai au mieux mes démarches, configurations, ...

changelog

24/10/2019 : rédaction initiale
04/11/2019 : mise à jour d'après les remarques + uniformisation des schémas réseaux
« Modifié: 04 novembre 2019 à 22:59:26 par FaceOfHorrOods »

jeremyp3

  • Pau Broadband Country (64)
  • Client Orange Fibre
  • *
  • Messages: 590
  • FTTH 1Gb/s sur Pau (64)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #1 le: 24 octobre 2019 à 23:54:16 »
bonjour,

sauf ereur de ma ppart, la livebox v5 ne donne pas un SFP séparé. il est intégré à la box.

FaceOfHorrOods

  • Client Orange Fibre
  • *
  • Messages: 47
  • Blagnac (31)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #2 le: 24 octobre 2019 à 23:59:00 »
bonjour,

sauf ereur de ma ppart, la livebox v5 ne donne pas un SFP séparé. il est intégré à la box.

Je suis au courant, c'est pour cela que je compte utiliser un switch TP-Link TL-SG2210P pour convertir la fibre Orange (SFP-ONT d'Orange) en ETHERNET pour aller sur le Stormshield et après convertir l'ETHERNET en fibre pour aller sur la Livebox 5 avec une jarretière optique.

Thornhill

  • Client SFR fibre FttH
  • *
  • Messages: 4 028
  • Saint-Médard-en-Jalles (33)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #3 le: 25 octobre 2019 à 00:53:12 »
La LB5 attend un signal GPON sur son entrée fibre, pas un signal Ethernet, ça ne fonctionnera donc pas.

Pour faire ce que tu souhaites il faut je pense utiliser l'entrée WAN RJ45 de la LB5, qui sert normalement à connecter un ONT externe.

Restera aussi à faire enregistrer ton SFP ONT dans le SI Orange, pas évident.

kgersen

  • Modérateur
  • Client Free Pro
  • *
  • Messages: 8 208
  • Paris (75)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #4 le: 25 octobre 2019 à 05:37:28 »
y'a pas trop d'interet à faire du double NAT (en IPv4) en cascadant la Livebox comme cela.

on peut réutiliser le switch et le wifi de la livebox en désactivant son serveur DHCP et en branchant son LAN directement sur le LAN du SN300.

Ca permet en plus d'avoir plus de contrôle Firewall directement les elements du LAN. Parce que sinon le SN300 ne sert que pour faire une DMZ ? dans ce cas autant le mettre derriere la livebox.

zoc

  • Client Orange Fibre
  • *
  • Messages: 3 644
  • Antibes (06)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #5 le: 25 octobre 2019 à 05:51:19 »
Configuration bancale:
  • Double NAT IPv4
  • Pas d’IPv6 derrière la Livebox

Mon conseil: Renvoyer tous les appels vers un mobile, mettre la Livebox au placard (donc pas besoin de changer pour la LB 5 lors de la migration vers les nouvelles offres) et acheter un point d’accès wifi.

Bon, sinon, le wifi intelligent (beau bullshit commercial en passant), la LB4 le fait aussi:
https://assistance.orange.fr/livebox-modem/toutes-les-livebox-et-modems/installer-et-utiliser/piloter-et-parametrer-votre-materiel/le-parametrage-du-wifi/wifi-intelligent-presentation_294523-835053

Nico

  • Modérateur
  • *
  • Messages: 43 054
  • FTTH 1000/500 sur Paris 15ème (75)
    • @_GaLaK_
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #6 le: 25 octobre 2019 à 07:07:20 »
Et sinon je confirme qu'au mieux ça va marcher sur le port WAN de la LB5 en RJ45 mais c'est à date non testé et documenté.

FaceOfHorrOods

  • Client Orange Fibre
  • *
  • Messages: 47
  • Blagnac (31)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #7 le: 25 octobre 2019 à 19:07:37 »
La LB5 attend un signal GPON sur son entrée fibre, pas un signal Ethernet, ça ne fonctionnera donc pas.

Pour faire ce que tu souhaites il faut je pense utiliser l'entrée WAN RJ45 de la LB5, qui sert normalement à connecter un ONT externe.

Restera aussi à faire enregistrer ton SFP ONT dans le SI Orange, pas évident.

Comme indiqué sur les schémas (les fils rouges correspondent à la fibre), je vais bien faire rentrer de la fibre sur la Livebox 5.
Il n'y a pas d'entrée WAN RJ45 sur la Livebox 5.

Le switch va me permettre de faire :
  • en premier, une conversion Fibre vers Ethernet pour aller sur le Stormshield
  • en second, une conversion Ethernet vers Fibre pour aller sur le port Fibre de la Livebox

J'ai cherché d'autres équivalents au TP-Link MC220L ayant 2 ports SFP et 2 ports Ethernet. Je voudrais éviter de payer plus de 300€.

Le SFP ONT est déjà bon, je l'ai depuis mon déménagement (passage d'un ONT Externe à un SFP ONT. Je vais donc l'utiliser sur le switch.

y'a pas trop d'interet à faire du double NAT (en IPv4) en cascadant la Livebox comme cela.

on peut réutiliser le switch et le wifi de la livebox en désactivant son serveur DHCP et en branchant son LAN directement sur le LAN du SN300.

Ca permet en plus d'avoir plus de contrôle Firewall directement les elements du LAN. Parce que sinon le SN300 ne sert que pour faire une DMZ ? dans ce cas autant le mettre derriere la livebox.

J'ai bien conscience du double NAT (Stormshield et Livebox) et je prends note de ta remarque.

Je voudrais justement avoir plus de contrôle Firewall pour les éléments du LAN et de ne pas faire que de la DMZ.

Configuration bancale:
  • Double NAT IPv4
  • Pas d’IPv6 derrière la Livebox

Mon conseil: Renvoyer tous les appels vers un mobile, mettre la Livebox au placard (donc pas besoin de changer pour la LB 5 lors de la migration vers les nouvelles offres) et acheter un point d’accès wifi.

Comment faire pour le renvoi vers un mobile ?

Après, je voudrais garder la Livebox pour le téléphone et l'aperçu rapide des équipements connectés au LAN et WiFi avec l'application Livebox.

Et sinon je confirme qu'au mieux ça va marcher sur le port WAN de la LB5 en RJ45 mais c'est à date non testé et documenté.

Cela va permettre de tester et documenter.

Thornhill

  • Client SFR fibre FttH
  • *
  • Messages: 4 028
  • Saint-Médard-en-Jalles (33)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #8 le: 25 octobre 2019 à 19:18:24 »
Comme indiqué sur les schémas (les fils rouges correspondent à la fibre), je vais bien faire rentrer de la fibre sur la Livebox 5.
Il n'y a pas d'entrée WAN RJ45 sur la Livebox 5.

Comme indiqué précédemment, ce n'est pas un problème de média (fibre) mais de protocole : l'entrée fibre de la LB5 attend un protocole GPON (encapsulation GEM + tout le système de gestion propre au GPON), or ton switch va lui envoyer des trames Ethernet : ça ne fonctionnera pas.

Et : si je t'assure qu'il y a bien un port RJ45 WAN/LAN sur la LB5, qui lui peut recevoir des trames Ethernet en provenance d'un ONT (ce que tu cherches à faire).


kgersen

  • Modérateur
  • Client Free Pro
  • *
  • Messages: 8 208
  • Paris (75)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #9 le: 25 octobre 2019 à 19:23:21 »
  • en second, une conversion Ethernet vers Fibre pour aller sur le port Fibre de la Livebox

non justement ca ne marchera pas. Le port fibre de la livebox n'attend pas une connexion de type 'ethernet' en fibre (802.3z) mais de type 'gpon' (G.984.x). C'est complètement incompatible.

Avant de poursuivre plus je te conseille de te renseigner plus sur la fibre optique, les ports SFP et comment tout ca fonctionne.


J'ai bien conscience du double NAT (Stormshield et Livebox) et je prends note de ta remarque.

Je voudrais justement avoir plus de contrôle Firewall pour les éléments du LAN et de ne pas faire que de la DMZ.

justement tu aura plus de controle directe sans la livebox entre. Tu ne peut ouvrir un port sur un equipement du lan sans l'ouvrir aussi dans la Livebox et l'UPnP-IDG (ouverture des ports par demande logiciel) ne marchera pas avec un double NAT.

La encore avant de poursuivre plus je te conseille de te renseigner plus sur les firewall, les ports ,les redirections, upnp-idg,etc.

FaceOfHorrOods

  • Client Orange Fibre
  • *
  • Messages: 47
  • Blagnac (31)
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #10 le: 25 octobre 2019 à 20:07:58 »
Comme indiqué précédemment, ce n'est pas un problème de média (fibre) mais de protocole : l'entrée fibre de la LB5 attend un protocole GPON (encapsulation GEM + tout le système de gestion propre au GPON), or ton switch va lui envoyer des trames Ethernet : ça ne fonctionnera pas.

Et : si je t'assure qu'il y a bien un port RJ45 WAN/LAN sur la LB5, qui lui peut recevoir des trames Ethernet en provenance d'un ONT (ce que tu cherches à faire).

Je comprends mieux pour le problème de protocole et j'ignorai qu'il y avait un port WAN/LAN RJ45. Sur la plupart des vidéos et imageq présentant la Livebox 5, je n'ai pas vu ce marqueur vert sur le port 4.

Du coup, je peux envisager d'enlever le switch, de mettre le SFP-ONT dans le TP-Link MC220L pour aller sur le Stormshield.

et après ? Je fais un bridge sur le Stormshield entre le port 1 (out) et le port (in) pour aller sur la Livebox ?

hj67

  • Client Orange Fibre
  • *
  • Messages: 290
  • 67
Refonte réseau avec Livebox v5, Stormshield et TP-Link TL-SG2210P
« Réponse #11 le: 25 octobre 2019 à 20:42:47 »
Tu parles de LB5, mais pourquoi faire ?
Tu sembles avoir actuellement une LB4 + SFP, c'est ça ?

Si tu bascules sur une offre LB5, tu n'auras pas les 2 Gb/s avec ton schéma. De plus, ton SFP de la LB4 ne fonctionnera plus puisque c'est la LB5 (avec son ONT intégré) qui sera attendu au niveau des équipements Orange.

Pour payer moins cher, autant passer chez Schoche.