@ubune
peux-tu nous donner ta config Firewall (en supprimant tout ce qui est propre à ta config perso, histoire de ne pas trop embrouiller les choses).
Du coup ma conf firewall pour la tv est ultra simple, vu que j'ai dédié une interface (vlan) pour la tv coté lan qui est associé à une zone "
tv".
Ensuite les interfaces vlan 838 et 840 sont associées à une autre zone
wantv (sur laquelle on valide le nat pour le flux replay vlan 838).
J'ai plus qu'a autoriser le forward entre les zones et l'igmp à destination du routeur et c'est terminé^^.
Au final j'autorise même tous les flux sur ces zones, car ce sont les vlan spécifiques orange donc pas besoin de sécuriser, surtout car dans tous les cas ça peut uniquement atteindre mon vlan TV qui contient exclusivement les 2box tv.
Firewall :config zone
option name 'tv'
option output 'ACCEPT'
option network 'vlantv'
option input 'ACCEPT'
option forward 'ACCEPT'
config zone
option name 'wanTV'
option output 'ACCEPT'
option input 'ACCEPT'
option forward 'ACCEPT'
option masq '1'
option network 'replay tvorange'
config rule
option target 'ACCEPT'
option name 'igmp'
option family 'ipv4'
option proto 'igmp'
option src '*'
config forwarding ## pour le flux vers vlan 832 de la box tv (ntp par exemple).
option dest 'wan'
option src 'tv'
config forwarding ## pour le flux vers vlan 832 de la box tv (ntp par exemple) en ipv6, elle l'utilise pas mais je lui file quand même un /64 sur le vlan tv.
option dest 'wanipv6'
option src 'tv'
config forwarding ##pour le flux vers vlan 838 de la box tv (replay) qui sera naté grace à la config zone wanTV + le flux tv
option dest 'wanTV'
option src 'tv'
config forwarding ##le flux multicast wantv => tv.
option dest 'tv'
option src 'wanTV'
Interface :config interface 'vlantv' ## du coup sur ma config dhcp sur le vlan 19 j'envoi l'option 6 avec les dns d'orange, mes box tv vont donc bien les utiliser.
option proto 'static'
option ifname 'eth0.19'
option ipaddr '192.168.19.254'
option netmask '255.255.255.0'
config interface 'replay'
option ifname 'eth1.838'
option proto 'dhcp'
option dns '81.253.149.10,80.10.246.3'
option peerdns '0'
option broadcast '1'
option vendorid 'sagem'
option reqopts '0x01 0x03 0x2A 0x48 0x79'
option sendopts '0x4d:2746535644534c5f6c697665626f782e4d4c54562e736f66746174686f6d652e4c697665626f7834 0x3d:01************'
option mtu '1500'
option delegate '0'
config interface 'tvorange'
option ifname 'eth1.840'
option proto 'static'
option ipaddr '192.168.255.254'
option netmask '255.255.255.255'
option gateway '192.168.255.254'
option delegate '0'
option mtu '1500'
J'en profite pour donner un petit conseil pour l'ipv6, je trouve plus logique de créer 2 zones firewall (wan et wan6) en spécifiant dans la zone ipv4 only et ipv6 only), comme ça vous pouvez gérer votre config globale beaucoup plus logiquement.
Car par exemple par défaut la zone wan est ipv4+ipv6, donc si on bloque le forward sur la zone wan on le bloque aussi pour l'ipv6.
Voir le screen de ce que donne ma config zone sur le fw (le vlan17 c'est un vlan "invité" qui peut juste sortir sur internet, mais je peux l'atteindre depuis mon lan (dans ce sens uniquement), le vpn c'est quand je me connecte en openvpn sur le routeur, je peux donc atteindre mes lan et même le wan donc utiliser ma connexion de la maison quand je suis connecté en vpn depuis l'exterieur

.

Question à part, il faudrait p-e reprendre le tuto avec une config dhcp (V4+V6+TV) complète, j'essaierai de préparer ça prochainement (sauf si tu veux le faire cetipabo?).
A+