Auteur Sujet: Remplacer la LB par un firewall/routeur Netasq ou Stormshield  (Lu 34606 fois)

0 Membres et 1 Invité sur ce sujet

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #48 le: 29 octobre 2021 à 23:10:18 »
Ok merci pour vos retours et explications. Mais du coup le schéma réseau est comment ? Le switch se place où ?? En amont avec l'ONT dessus ???  Je saisis pas bien.
« Modifié: 30 octobre 2021 à 10:40:52 par VXgas »

  • Invité
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #49 le: 30 octobre 2021 à 13:21:38 »
entre l'ONT et le routeur.  :)
INTERNET --> ONT --> SWITCH qui met la COS 6 sur le DHCP --> Routeur --> PC

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #50 le: 30 octobre 2021 à 13:59:20 »
Ok c'est bien ce que j'avais compris alors. Je trouvais ça curieux.
Il faut un modèle qui gère la CoS alors pas la QoS.
Un petit Netgear GS108Tv3 8 ports devrait faire l'affaire ?
« Modifié: 03 novembre 2021 à 20:34:58 par VXgas »

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #51 le: 07 novembre 2021 à 18:56:11 »
J'ai reçu mon Netgear GS108Tv3.
Voici les réglages détaillés que j'ai apporté pour taguer les paquets DHCP en CoS 6 avec l'ONT branché sur le port 8, et la WAN du firewall sur le port 7. Si j'ai oublié quelque chose n'hésitez pas à me l'indiquer.

- Création d'un VLAN 832 que j'ai appelé "Orange"
- Modification des tag des ports 7 et 8 : untag sur le VLAN 1 et tag sur le VLAN 832
- PVID des ports 7 et 8 à 832
- Création d'une configuration Diffserv "DHCP", avec configuration VLAN 83, port L4 source 68 vers port L4 destination 67
- Création d'une Police que j'appelle "marquage_Cos6" sur diffserv DHCP et qu'on marque en CoS 6
- Dans la Service Configuration, j'applique le marquage_CoS6 au port 7
« Modifié: 07 novembre 2021 à 22:07:08 par VXgas »

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la Livebox par un Stormshield
« Réponse #52 le: 07 novembre 2021 à 19:12:45 »
Serait-il possible de voir en détail les réglages à effectuer sur le Stormshield sous forme de captures comme je l'ai fait pour le switch ? VLAN, Routage, NAT... particularité. Ca fera un bon tuto pour d'autres.
Faut-il entrer des identifiants FTI/ quelque part ?
« Modifié: 07 novembre 2021 à 21:49:51 par VXgas »

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 532
  • Antibes (06) / Mercury (73)
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #53 le: 08 novembre 2021 à 08:33:03 »
Les identifiants/mot de passe doivent être encodés selon une méthode propriétaire à Orange et envoyés dans l'option DHCP 90.

Heureusement ça fait un moment maintenant qu'on a trouvé comment la générer nous même et @kgersen a fait un jsfiddle pour ça : https://jsfiddle.net/kgersen/3mnsc6wy/

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #54 le: 08 novembre 2021 à 09:20:43 »
Merci de ton retour.

Stormshield m'a fourni le TUTO suivant :

- Ajouter un VLAN à votre interface réseau externe
- Sélectionné le VLAN ID : 832 en utilisant l'assistant
- Récupérer le nom de l'interface vlan FreeBSD correspondant au VLAN 832 précédemment ajouté, avec la commande ifinfo. (i.e vlan0)
- Calculer la chaîne Hexadécimale correspondant au nom d'utilisateur fti/###### d'Orange en utilisant le site suivant : https://coding.tools/fr/ascii-to-hex   
- Séparer chaque bloc de deux octets de cette chaîne avec ":"    (i.e. 66:74:69:2f:39:36:32:39:66:39:7a)

(Pour ces deux étapes le mieux est d'utiliser putôt l'outil suivant : https://jsfiddle.net/kgersen/3mnsc6wy/) Merci @zoc et @kgersen

- Entrer les commandes CLI suivantes :
   > config network interface update ifname=vlan0 DHCPVendorClassId="sagem"
   > config network interface update ifname=vlan0 DHCPUserClass="+FSVDSL_livebox.Internet.softathome.Livebox4"
   > config network interface update ifname=vlan0 DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1a:09:00:00:05:58:01:03:41:01:0d:66:74:69:2f:39:36:32:39:66:39:7a"  (remplacer par la chaine obtenue précédemment)
   > config network activate
- Dans une console SSH, entrer la commande : nrestart dhclient
« Modifié: 08 novembre 2021 à 10:46:15 par VXgas »

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 532
  • Antibes (06) / Mercury (73)
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #55 le: 08 novembre 2021 à 09:25:07 »
- Calculate the HEXA string corresponding to your ISP user name fti/..... (i.e. fti/9629f9z = 6674692f3936323966397a) https://coding.tools/fr/ascii-to-hex
C'est pas toujours suffisant... La Livebox envoie l'username + le mot de passe hashé. Là tu n'as que l'username (version courte de la chaine d'authentification). Cette version marche généralement mais tout comme pour l'arrêt du PPPoE, Orange commence à rejeter l'authentification si ce n'est pas la version longue qui est utilisée.

Bref, quoi qu'il en soit le jsfiddle donne la chaine complète à utiliser telle quelle pour le paramètre DHCPAuthsend.

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #56 le: 08 novembre 2021 à 09:27:57 »
Ah ! Merci pour cette précision !   ;) Cet outil est bien pratique en effet.

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #57 le: 08 novembre 2021 à 21:13:59 »
Je fais suite à la mise en place de la fibre qui a eu lieu ce jour.

La conversion en Hexadécimal via https://jsfiddle.net/kgersen/3mnsc6wy/ donne une chaine longue qui n'était pas acceptée en CLI lors de la commande : config network interface update ifname=vlan0 DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1a:09:00:00:05:58:01:03:41:01:0d:66:74:69:2f:39:36:32:39:66:39:7a"

Seule la chaine courte équivalente à cette générée par https://coding.tools/fr/ascii-to-hex passe en CLI.

Je n'arrivais pas à obtenir une connexion avec le switch, mais j'ai peut-être une erreur quelque part ? (voir configuration précédente)
Si quelqu'un peut me dire éventuellement s'il y a une erreur ? Je connectais l'ONT sur le port 8 et le WAN du firewall sur le port 7 comme indiqué.
En branchant l'ONT en direct sur le WAN du firewall (sans le switch donc) j'ai bien la connexion, mais elle est de 95 Mbps seulement dans les deux sens alors qu'elle montait à 900 Mbps avec la Livebox 5 fournie. Est-ce justement parce que je n'ai pas mis le switch pour le marquage CoS 6 ?


« Modifié: 10 novembre 2021 à 22:58:36 par VXgas »

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 532
  • Antibes (06) / Mercury (73)
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #58 le: 11 novembre 2021 à 07:45:16 »
Non, clairement le symptôme d’une CoS manquante c’est, dans les zones où elle est obligatoire, l’impossibilité d’obtenir une adresse IP.

Par contre, un faible débit peut-être le symptôme d’une CoS appliquée à tout le traffic et pas seulement DHCP.

L’impossibilité d’utiliser la chaîne longue risque d’être un problème à terme…

VXgas

  • Abonné Free fibre
  • *
  • Messages: 41
  • 13
Remplacer la LB par un firewall/routeur Netasq ou Stormshield
« Réponse #59 le: 11 novembre 2021 à 09:51:23 »
Je n'arrivais pas à avoir la connexion en mettant le swich configuré pour tagué en CoS 6. J'ai mis mes captures d'écran dans un post précédent de mes réglages et je ne pense pas avoir fait d'erreur.
Donc sans le switch en mettant l'ONT directement sur le WAN du SN210 (VLAN 832 sur le Out) j'ai bien la connexion et une IP mais pas le plein débit.
Pourquoi ça poserait problème "à terme" la chaine courte ?