Auteur Sujet: Remplacement de la Livebox par un routeur Openwrt  (Lu 638585 fois)

0 Membres et 2 Invités sur ce sujet

Jojolejobar

  • Abonné Orange Fibre
  • *
  • Messages: 18
  • Aix-en-Provence (13)
Remplacement de la Livebox par un routeur Openwrt
« Réponse #1404 le: Hier à 10:15:02 »
Hello si je comprends bien depuis la 25.12 on peut remplacer cela:

/etc/nftables.d/nft-prio6-rules.include
oifname "eth0.832" counter meta priority set 0:1
oifname "eth0.832" ip protocol icmp counter meta priority set 0:6
oifname "eth0.832" ip protocol igmp counter meta priority set 0:6
oifname "eth0.832" udp dport 67 counter meta priority set 0:6
oifname "eth0.832" udp dport 547 counter meta priority set 0:6
oifname "eth0.832" ip protocol icmpv6 counter meta priority set 0:6

/etc/config/firewall
config include 'orange_rules'
option enabled '1'
option type 'nftables'
option path '/etc/nftables.d/nft-prio6-rules.include'
option position 'chain-append'
option chain 'mangle_postrouting'

par

/etc/nftables.d/orange-prio.include
table netdev orange-rules
flush table netdev orange-rules

table netdev orange-rules {
        chain orange-rules-chain {
                type filter hook egress device "eth0" priority 0; policy accept;
                vlan id 832 ip6 udp dport 547 vlan pcp set 6 ip6 dscp set cs6 counter accept
                vlan id 832 ip6 icmpv6 type { echo-request, echo-reply, nd-neighbor-solicit, nd-neighbor-advert, nd-router-solicit } vlan pcp set 6 ip6 dscp set cs6 counter accept
                vlan id 832 ip6 ip6 dscp set cs0 counter accept
                vlan id 832 ip udp dport 67 vlan pcp set 6 ip dscp set cs6 counter accept
                vlan id 832 ip ip dscp set cs0 counter accept
                vlan id 832 arp vlan pcp set 6 counter accept
        }
}

/etc/config/firewall
config include 'orange_rules'
        option enabled '1'
        option type 'nftables'
        option path '/etc/nftables.d/orange-prio.include'
        option position 'ruleset-post'

Avec les options
option dscp '6'
        option skpriority '6'

sur le wan6 ?

unipo

  • Abonné Orange Fibre
  • *
  • Messages: 49
  • 32
Remplacement de la Livebox par un routeur Openwrt
« Réponse #1405 le: Hier à 22:28:51 »
@unipo :

Je pense que l'info d'authentification est générée puis envoyée par ubus à odhcp6c. Il semblerait que ton script de régénération ne soit pas appliqué.


Si tu suis l'ordre les scripts sont appelés:
1 Test de vie, si échoue => ifdown de l'interface, sleep pendant 3 secondes puis ifup
2 Si ifdown de wan4 => re-génération de la chaine d'auth (/etc/config/97-orange-config qui appelle /etc/config/orange-gen-auth.sh) (les 3s que dort le script de test de vie sont suffisante à la re-génération de la chaine)


@Jojolejobar

Oui, mais parcequ'on utilise "type filter hook egress device "eth0" priority 0; policy accept;", pense bien à installer kmod-nft-netdev
Pis un petit /etc/init.d/firewall reload suivit de nft list ruleset pour vérifier que les règles soient bien présentes et que le pare-feu ne soit pas planté au cas ou 👍

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 970
Remplacement de la Livebox par un routeur Openwrt
« Réponse #1406 le: Aujourd'hui à 05:57:57 »
@unipo :

Effectivement, j'avais mal compris les choses. Je n'aime pas tellement le procédé faisant appel à Hotplug car il me paraît sinueux
voire peu évident et source d'erreurs. La gestion entrecroisée des interfaces et la succession des up/down me paraît terrible.

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 970
Remplacement de la Livebox par un routeur Openwrt
« Réponse #1407 le: Aujourd'hui à 11:18:16 »
Est-ce que vous avez une méthode pour réaliser vos tests ?

Auparavant, je flashais l'image personnalisée sur la carte SD de mon routeur. Mais ce n'est pas efficace.
Je me suis mis à la virtualisation. J'essaye de fabriquer un laboratoire éphémère avec libvirt / KVM en
x86_64. Cela évite aussi de couper le réseau intempestivement.

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 970
Remplacement de la Livebox par un routeur Openwrt
« Réponse #1408 le: Aujourd'hui à 16:28:42 »
L'IA recommande de créer un emballage autour de udhcpc dans la définition du protocole.

#!/bin/sh

AUTH="$(generate-wan-authentication)" || exit 1

exec /sbin/udhcpc \
    "$@" \
    -x "90:${AUTH}"

Cela paraît plus logique car il s'agit d'un paramètre variable.

odhcp6c peut modifier son état avec un appel de procédure distant par ubus.

17:12 L'ennui c'est qu'il faut synchroniser les deux processus DHCP pour garantir qu'ils utilisent la même info d'authentification.
« Modifié: Aujourd'hui à 17:14:00 par basilix »