Auteur Sujet: Remplacer la LB par un firewall/routeur Netasq ou Stormshield  (Lu 34606 fois)

0 Membres et 1 Invité sur ce sujet

ubune

  • Abonné Orange Fibre
  • *
  • Messages: 318
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #12 le: 19 mai 2017 à 11:57:10 »
Salut Kirky ! Je viens de voir ton mp, je répond ici du coup,
Me servant pas de la TV je n'ai pas essayé, mais un SN est capable de gérer vlans TV et permet le routage multicast donc y'a pas de raison,
N'hésite pas à contribuer si tu as réussi.
« Modifié: 10 décembre 2018 à 11:42:53 par ubune »

AGMAR

  • Abonné FAI autre
  • *
  • Messages: 3
  • BEGLES 33130
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #13 le: 24 mai 2017 à 17:54:09 »
Je suis ce post avec intéret concernant la portabilité sur une BIV Orange.
Des infos sont les bienvenues
Merci d'avance.
Cdt

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 801
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #14 le: 25 mai 2017 à 03:09:53 »
La config pour la TV est relativement similaire à la partie internet, si je me base sur la config d'un ERL on devrait avoir ça :

option dhcp-client-identifier code 61 = { string}; (a ajouter en plus des autres)

interface "vlan838" {
send vendor-class-identifier "sagem"
send dhcp-client-identifier 1:XX:XX:XX:XX:XX:XX; (c'est l'adresse MAC de la livebox qu'il faut renseigner ici)
send user-class "\047FSVDSL_livebox.MLTV.softathome.Livebox3"
request subnet-mask, rfc3442-classless-static-routes;"
require subnet-mask;
}

Vérifier que le DHCP inclut le script pour les routes, et marquer tout le vlan en priorité 4

Pour le 840 (les flux multicast) il faut simplement lui assigner une adresse (genre 192.168.255.254/24) coller igmp proxy dessus et tagguer en prio 5.

Avec tout ça, ça devrait marcher.
« Modifié: 25 mai 2017 à 03:39:30 par renaud07 »

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #15 le: 28 novembre 2017 à 13:21:30 »
Si je n'ai pas besoin des services de la Livebox (tv et autres), puis-je remplacer directement la Livebox par le Stormshield ?
Il faut un modem en amont non ?

FaceOfHorrOods

  • Abonné Orange Fibre
  • *
  • Messages: 49
  • Blagnac (31)
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #16 le: 21 novembre 2019 à 19:21:55 »
Salut,

Il est possible de connecter un SNS en Dhcp sur le réseau orange. Par contre je n'ai essayé qu'en ipv4 et n'ai pas réussi à faire marcher la télé correctement (et  c'est un peu de la bricole ;) ).
Il est possible de garder la Livebox derrière en modifiant le serveur dhcp (explication possible sur demande) afin de garder son wifi.

Pour le DHCP, il faut donc créer le VLAN 832 attaché à l'interface out.
      Bien cocher 'ip dynamique' et 'Preserve VLAN 802.1p priority' dans configuration avancée
On va ensuite mettre une règle de NAT qui utilise le vlan en sortie (sinon pas de net, et on pense que rien ne marche).

Maintenant c'est là que ça devient tricky...
Il faut configurer le SNS pour qu'il envoie la bonne requête DHCP aux serveurs d'orange. Pour ça il faut modifier directement le fichier de configuration du client dhcp. Le truc un peu chiant c'est que dès qu'on touche à la configuration des interfaces ce fichier est régénéré et la modif est perdue. Il faut donc mettre des flags spéciaux pour bloquer l'écriture de ce fichier.

Il faut donc aller éditer le fichier /var/dhclient.conf et y rajouter les infos suivantes:

Sous
script "/usr/Firewall/sbin/dhclient-script";
on va rajouter la définition des options à envoyer:


option authsend code 90 = { string};
option dhcp-class-identifier code 60 = { string};
option user-class code 77 = { string};


ensuite, il faut trouver le nom de l'interface de votre vlan 832 (un ifconfig devrait suffire)
et remplacer par ça (en n'oubliant pas de remplacer vlan0 par l'identifiant de votre vlan)

interface "vlan0" {
send dhcp-lease-time 3600;
send dhcp-class-identifier "sagem";
send user-class "+FSVDSL_livebox.Internet.softathome.Livebox3";
send authsend 00:00:00:00:00:00:00:00:00:00:00:66:74:69:2f:00:11:22:33:44:55:66;
request subnet-mask, broadcast-address, routers;
require subnet-mask;
}


La valeur de authsend est défini de la manière suivante:
00:...:00 : ça on laisse tel quel
66:74:69:2f: ça, c'est fti/ en hexa, le début de vos identifiants orange.
la suite, c'est le reste de votre identifiant orange, lui aussi en hexa.

Un petit
echo -n 'fti/monidentifiant' | xxd  -p
devrait faire le taf (depuis un linux, xxd n'est pas présent sur le SNS) et vous donner la valeur que vous attendez. Une fois obtenu, remplacez 66:74:69:2f:00:11:22:33:44:55:66 par le résultat de la commande sans oublier d'ajouter les :

Ensuite, on enregistre le fichier, et on le fige avec un petit
chflags uchg /var/dhcpd.conf
pour empêcher toute modification par le système.

Et on relance le client dhcp via un
nrestart dhclient


Normalement la connexion devrait s'établir.
Et c'est fini!

Pour rappel, pensez bien à configurer vos interface avant, car le uchflag empêche de modifier le fichier dhclient, ce qui ne plait pas trop au SNS lorsqu'il régénère sa conf. Tous les autres réglages marchent encore cependant.
Si vous voulez modifier quelque chose après coup, faites une backup du fichier (au cas où, puis lancez un petit:
chflags nouchg /var/dhcpd.conf
pour le débloquer. Faites vos modifs et recommencez le tuto.
Evitez de cp le fichier de backup à la place du nouveau, car il se peut que vous écrasiez la config de vos nouvelles interfaces.

Si je ne suis pas assez clair, dites le moi. J'éditerai le post.

Bonsoir kontuz,

Je voudrais plus de précision sur la configuration du Stormshield en gardant la Livebox pour le Wi-Fi.

Tu peux suivre ma progression sur ma publication : https://lafibre.info/remplacer-livebox/refonte-reseau-avec-livebox-v5-stormshield-et-tp-link-tl-sg2210p/msg698167/#msg698167

J'ai un Stormshield SN300 en 3.7.8 LTSB.

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 532
  • Antibes (06) / Mercury (73)
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #17 le: 21 novembre 2019 à 20:06:29 »
kontuz n’est pas revenu sur le forum depuis 18 mois. Peu de chance d’avoir une réponse...

Accessoirement la chaîne d’identification a changé depuis son post...

QyADtCVF

  • Abonné Free fibre
  • *
  • Messages: 5
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #18 le: 18 septembre 2020 à 12:13:49 »
Bonjour à tous,

Désolé de déterrer ce topic mais j'ai une info importante.

Pour info, Stormshield vient de sortir la version 4.1.1 de son firmware SNS, qui permet de configurer de manière native, sans manière détournée, les options DHCP.

Voici la release note : https://documentation.stormshield.eu/SNS/v4/fr/Content/Release_Notes_SNS/4.1.1-Features.htm

Je cite :

"De nouvelles options DHCP (60 [vendor-class-identifier], 77 [user-class] et 90 [authsend]) permettent aux firewalls SNS de s'authentifier sur les réseaux d'opérateurs de télécommunications qui proposent des services de VLAN. Cela permet d'intégrer le firewall SNS dans le réseau opérateur sans nécessité d'utiliser le mode de connexion PPPOE."

Je vais rapidement tester ça au boulot et je tiendrai au courant. Je pense que ça peut intéresser beaucoup de monde.

FaceOfHorrOods

  • Abonné Orange Fibre
  • *
  • Messages: 49
  • Blagnac (31)
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #19 le: 18 septembre 2020 à 19:58:06 »
Le bonheur  :D

J'espère que ça fonctionnera,

Si c'est le cas, il n'y a pas moyen de hack le firmware du SN300a pour le débloquer en version et ne plus être coincé en 3.7 LTSB

QyADtCVF

  • Abonné Free fibre
  • *
  • Messages: 5
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #20 le: 19 septembre 2020 à 14:10:15 »
Salut FaceOfHorrOods,

Il  n'y en a pas à ma connaissance, Stormshield a bien travaillé là-dessus pour ne pas pouvoir upgrade les boîtiers sans payer la maintenance. En même temps, c'est leur valeur ajoutée, c'est pas tant le boîtier qui coûte cher, mais les techno et le soft derrière.

Etant revendeur Stormshield, je connais néanmoins un moyen pour upgrade un Stormshield si sa maintenance est terminée, mais rien de miraculeux, cela permet juste de récupérer la dernière version sortie avant la date de fin de la maintenance.

Pour la LTSB, Stormshield vient d'annoncer que nouvelle version LTSB sera la 3.11

[...] il n'y a pas moyen de hack le firmware du SN300a pour le débloquer en version et ne plus être coincé en 3.7 LTSB

QyADtCVF

  • Abonné Free fibre
  • *
  • Messages: 5
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #21 le: 19 septembre 2020 à 14:22:06 »
Pour ceux que ça intéresse, j'ai pu récupérer l'IP publique (fixe dans mon cas) sur un boîtier SN210 en V.4.1.1, grâce à la nouvelle fonctionnalité.

Je n'ai malheureusement pas encore réussi à utiliser cette interface (sur ce boîtier je suis en dual WAN avec deux FTTH : Free et Orange Pro).
Je vais creuser le sujet mais en attendant, voilà la commande de configuration que j'ai poussée sur le boîtier :

en XX:XX[...] votre identifiant sous la forme fti/xxxxx converti en hexadécimal

config network interface update ifname=vlan9 DHCPVendorClassId="sagem" DHCPUserClass="+FSVDSL_livebox.Internet.softathome.Livebox3" DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1A:09:00:00:05:58:01:03:41:01:0D:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:3C:12:65:32:38:65:62:30:64:63:63:65:61:66:32:37:65:34:03:13:65:15:3e:1e:9b:f4:c5:cd:34:86:60:2b:6b:9d:f0:04:26"

(Comme l'a cité Zoc plus haut, la chaîne d'identification a changé depuis le post initial)

Puis, pour appliquer la conf :

config network activate

Et pour rappel, ma configuration :

- UTM SN210W, en version 4.1.1, en dual-wan
- Une ligne FTTH Free
- Une ligne FTTH Orange Pro, avec IP fixe, et avec un ONT Huawei en amont
- Un VLAN avec l'identifiant 832, un CoS 6, rattaché à une interface physique, elle même reliée à l'ONT Huawei

Par contre, étant donné que la société où je travaille est revendeur et intégrateur Stormshield, nous avons un lien étroit avec eux, donc je n'hésiterai pas à faire intervenir le support afin de trouver une solution.

FaceOfHorrOods

  • Abonné Orange Fibre
  • *
  • Messages: 49
  • Blagnac (31)
A
« Réponse #22 le: 20 septembre 2020 à 00:03:15 »
Salut QyADtCVF

J'ai commencé un projet de refonte réseau avec mon Stormshield : https://lafibre.info/remplacer-livebox/refonte-reseau-avec-livebox-v5-stormshield-et-tp-link-tl-sg2210p/

Quel est ce moyen ? J'ai un Stormshield SN300-A (SN300A15G6379A7) que j'ai acheté à une société qui avait un de ses sites qui fermé.

Je viens de mettre à jour mon Stormshield en 3.7.13.

Au niveau maintenance, j'ai encore un peu de temps.



Sinon, ma solution aurait été pfsense, ... : https://forum.netgate.com/topic/154826/install-pfsense-on-stormshield-sn300

Salut FaceOfHorrOods,

Il  n'y en a pas à ma connaissance, Stormshield a bien travaillé là-dessus pour ne pas pouvoir upgrade les boîtiers sans payer la maintenance. En même temps, c'est leur valeur ajoutée, c'est pas tant le boîtier qui coûte cher, mais les techno et le soft derrière.

Etant revendeur Stormshield, je connais néanmoins un moyen pour upgrade un Stormshield si sa maintenance est terminée, mais rien de miraculeux, cela permet juste de récupérer la dernière version sortie avant la date de fin de la maintenance.

Pour la LTSB, Stormshield vient d'annoncer que nouvelle version LTSB sera la 3.11

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 002
  • FTTH >500 Mb/s (13)
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #23 le: 20 septembre 2020 à 01:12:09 »
Si tu changes la date du Stormshield (et la date de ta machine) pour une date avant la fin de la maintenance, tu peut upgrader vers la dernière version datant d'avant la fin de la maintenance.
Rien de transcendant.

Aussi, il était possible d'abuser de la VM de transition NetASQ 8.x => NetASQ 9.x pour obtenir un SNS 3.x avec toutes les fonctions actives.