La Fibre

Datacenter et équipements réseaux => Routeurs => Orange fibre Remplacer la LiveBox par un routeur => Discussion démarrée par: VXgas le 15 juillet 2016 à 15:19:36

Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 15 juillet 2016 à 15:19:36
Bonjour,

Je pense passer très prochainement à la fibre Orange présente dans mon bâtiment  (aucun autre opérateur n'offrant la fibre avant très longtemps).
Toutefois utilisant actuellement un firewall Netasq derrière une freebox en mode bridge j'aimerai savoir si quelqu'un a déjà testé/configuré une connexion directe de l'ONT à ce type d'équipement avant de me lancer ?
D'avance merci !

VX
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 17 juillet 2016 à 10:31:04
Bon en étudiant les tuto des autres routeurs, a priori, au vu des options dispo dans ce firewall ça doit être possible.
Possibilité d'activer un modem PPPoE (mais j'ai cru comprendre que Orange aller abandonner le PPoE ?)
Ajout de VLAN qu'on peut attacher à une interface.
Ajout de bridge
Tout semble y être.

Y a-t-il des particularités ou détails à envisager que j'oublie ?

(http://www.auditum.fr/img/interfaces.jpg)
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Krome le 20 juillet 2016 à 20:12:39
Je vais suivre ton avancement si tu te lances dans une config avec un Stormshield, sachant que je bosse quotidiennement avec.
J'en ai déjà fait fonctionner avec de la fibre Orange grand public en utilisant une config dialup PPPoE, cependant je n'ai encore jamais essayé avec le DHCP.
Par contre c'était configuré pour de l'internet uniquement, pas de récupération de TV ou téléphonie.

Tu vas utiliser quel modèle de boitier ?

Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 20 juillet 2016 à 20:26:18
Hello.
J'ai un Stormshield SN150 comme l'indique la capture. Pas encore très répandu c'est un produit né de la fusion de Netasq/Arkoon. Interface quasi-identique au Netasq.
Il se trouve que des techniciens viennent d'installer la fibre hier dans ma rue hier (!!) , aussi, vais-je patienter avant de me précipiter chez Orange. De ce fait, pas certain de tester la config pour la Livebox. Mais dans le menu Interfaces tu peux ajouter du PPoE, du bridge, et attacher des VLAN à l'une ou l'autre des interfaces donc ça ne devrait pas (trop) poser problème.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Krome le 20 juillet 2016 à 20:29:28
Ah oui j'avais pas fait attention.
Suis curieux de voir si un SN150 serait capable de tenir le débit d'une offre Jet chez Orange en gigabit.
Je sais bien qu'on peut ajouter des VLAN et des bridges, cependant je ne pense pas qu'il sache garder les marquages DSCP pour gérer les priorités sur les VLAN.
Wait and see...
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 20 juillet 2016 à 21:17:44
Son débit firewall est de 400 Mbps "seulement" et 200 en IPS et on tombe à 100 pour du VPN IPsec. Mais c'est déjà pas mal !
Faut passer au SN200 pour avoir du 600 en firewall et IPS et 250 en VPN et à des modèle SN500 pour 1 Gbps seulement sur le firewall.
Toujours mieux que les "petits" produits :)
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: kontuz le 23 juillet 2016 à 14:47:59
Salut,

Il est possible de connecter un SNS en Dhcp sur le réseau orange. Par contre je n'ai essayé qu'en ipv4 et n'ai pas réussi à faire marcher la télé correctement (et  c'est un peu de la bricole ;) ).
Il est possible de garder la Livebox derrière en modifiant le serveur dhcp (explication possible sur demande) afin de garder son wifi.

Pour le DHCP, il faut donc créer le VLAN 832 attaché à l'interface out.
      Bien cocher 'ip dynamique' et 'Preserve VLAN 802.1p priority' dans configuration avancée
On va ensuite mettre une règle de NAT qui utilise le vlan en sortie (sinon pas de net, et on pense que rien ne marche).

Maintenant c'est là que ça devient tricky...
Il faut configurer le SNS pour qu'il envoie la bonne requête DHCP aux serveurs d'orange. Pour ça il faut modifier directement le fichier de configuration du client dhcp. Le truc un peu chiant c'est que dès qu'on touche à la configuration des interfaces ce fichier est régénéré et la modif est perdue. Il faut donc mettre des flags spéciaux pour bloquer l'écriture de ce fichier.

Il faut donc aller éditer le fichier /var/dhclient.conf et y rajouter les infos suivantes:

Sous
script "/usr/Firewall/sbin/dhclient-script";
on va rajouter la définition des options à envoyer:


option authsend code 90 = { string};
option dhcp-class-identifier code 60 = { string};
option user-class code 77 = { string};


ensuite, il faut trouver le nom de l'interface de votre vlan 832 (un ifconfig devrait suffire)
et remplacer par ça (en n'oubliant pas de remplacer vlan0 par l'identifiant de votre vlan)

interface "vlan0" {
send dhcp-lease-time 3600;
send dhcp-class-identifier "sagem";
send user-class "+FSVDSL_livebox.Internet.softathome.Livebox3";
send authsend 00:00:00:00:00:00:00:00:00:00:00:66:74:69:2f:00:11:22:33:44:55:66;
request subnet-mask, broadcast-address, routers;
require subnet-mask;
}


La valeur de authsend est défini de la manière suivante:
00:...:00 : ça on laisse tel quel
66:74:69:2f: ça, c'est fti/ en hexa, le début de vos identifiants orange.
la suite, c'est le reste de votre identifiant orange, lui aussi en hexa.

Un petit
echo -n 'fti/monidentifiant' | xxd  -p
devrait faire le taf (depuis un linux, xxd n'est pas présent sur le SNS) et vous donner la valeur que vous attendez. Une fois obtenu, remplacez 66:74:69:2f:00:11:22:33:44:55:66 par le résultat de la commande sans oublier d'ajouter les :

Ensuite, on enregistre le fichier, et on le fige avec un petit
chflags uchg /var/dhcpd.conf
pour empêcher toute modification par le système.

Et on relance le client dhcp via un
nrestart dhclient


Normalement la connexion devrait s'établir.
Et c'est fini!

Pour rappel, pensez bien à configurer vos interface avant, car le uchflag empêche de modifier le fichier dhclient, ce qui ne plait pas trop au SNS lorsqu'il régénère sa conf. Tous les autres réglages marchent encore cependant.
Si vous voulez modifier quelque chose après coup, faites une backup du fichier (au cas où, puis lancez un petit:
chflags nouchg /var/dhcpd.conf
pour le débloquer. Faites vos modifs et recommencez le tuto.
Evitez de cp le fichier de backup à la place du nouveau, car il se peut que vous écrasiez la config de vos nouvelles interfaces.

Si je ne suis pas assez clair, dites le moi. J'éditerai le post.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 23 juillet 2016 à 16:29:42
Whaou ! Bravo Kontuz ! Impressionné ! Tu connais parfaitement le produit ! Tu bosses régulièrement dessus ?

Je ne pense finalement pas passer chez Orange, mais ceci pourra servir à quelqu'un d'autre. Toutefois le cas m'intéresse.

Ne serait-il pas possible de soumettre à Stormshield la demande de ces réglages directement dans l'interface pour un prochain firmware ?

Pourquoi utilises-tu le VLAN 832 ? N'est-ce pas le 835 ?

Salut,
Il est possible de connecter un SNS en Dhcp sur le réseau orange. Par contre je n'ai essayé qu'en ipv4 et n'ai pas réussi à faire marcher la télé correctement (et  c'est un peu de la bricole ;) ).

N'est-ce pas simplement le passage du VLAN 840 ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: zoc le 23 juillet 2016 à 17:23:23
Pourquoi utilises-tu le VLAN 832 ? N'est-ce pas le 835 ?
Le 835 c'est pour les connexions en PPPoE.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 23 juillet 2016 à 17:39:27
Le 835 c'est pour les connexions en PPPoE.
Ah uniquement ok...

Mis à part des infos dispercées sur différents sujets de remplacement de la livebox par un routeur en particulier, y'a-t-il un post ou est décrit en détail les différents VLAN et aspect techniques de ce DHCP ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: ubune le 08 janvier 2017 à 15:44:14
Bonjour à tous, pour contribuer un peu sur le sujet,

Je me suis concentré sur internet (dhcp) uniquement, sur un SN en version 3.0.1

Pour compléter le tuto de kontuz en dhcp (encore merci) car il manque quelques éléments :

- dans les request (option 55), il faut rajouter "authsend" (option 90).
- Les demandes DHCP depuis le SN doivent être marqués en CoS=6, si quelqu'un sait si c'est possible de faire depuis le sn je suis preneur, sinon en attendant Netgear GS108TV2^^.
 Si ça a marché chez kontuz et qu'il ne marque pas, il doit faire parti des chanceux qui n'en n'ont pas besoin (pas mon cas).

Mon dhcpdclient.conf (SN en version 3.0.1, mon 2èm vlan correspond au vlan 832).

retry 60;
select-timeout 5;
initial-interval 2;
script "/usr/Firewall/sbin/dhclient-script";

option authsend code 90 = { string};
option dhcp-class-identifier code 60 = { string};
option user-class code 77 = { string};
#option dhcp-client-identifier code 61 = { string};

interface "vlan0" {
request subnet-mask, broadcast-address, routers;
require subnet-mask;
}

interface "vlan1" {
request subnet-mask, broadcast-address, routers;
require subnet-mask;
}

interface "vlan2" {
send dhcp-class-identifier "sagem";
send user-class "+FSVDSL_livebox.Internet.softathome.Livebox3";
send authsend 00:00:00:00:00:00:00:00:00:00:00:66:74:69:2f:AA:AA:AA:AA:AA:AA:AA;
#send dhcp-client-identifier 1:XX:XX:XX:XX:XX:XX;
request subnet-mask, broadcast-address, routers, authsend;
require subnet-mask;
}


Pour ceux qui n'ont pas besoin d'ipv6, le ppoe est parfaitement fonctionnel et est bien plus facile à mettre en place.





Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Kirky le 12 avril 2017 à 20:11:51
Bonjour,

Je possède un SN300 et en version 3 et je souhaiterai savoir si vous arriver à obtenir la tv en connectant directement le boitier TV sur un port du Stormshield ?


Merci pour votre aide.

Cdt,

Grégory
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: ubune le 19 mai 2017 à 11:57:10
Salut Kirky ! Je viens de voir ton mp, je répond ici du coup,
Me servant pas de la TV je n'ai pas essayé, mais un SN est capable de gérer vlans TV et permet le routage multicast donc y'a pas de raison,
N'hésite pas à contribuer si tu as réussi.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: AGMAR le 24 mai 2017 à 17:54:09
Je suis ce post avec intéret concernant la portabilité sur une BIV Orange.
Des infos sont les bienvenues
Merci d'avance.
Cdt
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: renaud07 le 25 mai 2017 à 03:09:53
La config pour la TV est relativement similaire à la partie internet, si je me base sur la config d'un ERL on devrait avoir ça :

option dhcp-client-identifier code 61 = { string}; (a ajouter en plus des autres)

interface "vlan838" {
send vendor-class-identifier "sagem"
send dhcp-client-identifier 1:XX:XX:XX:XX:XX:XX; (c'est l'adresse MAC de la livebox qu'il faut renseigner ici)
send user-class "\047FSVDSL_livebox.MLTV.softathome.Livebox3"
request subnet-mask, rfc3442-classless-static-routes;"
require subnet-mask;
}

Vérifier que le DHCP inclut le script pour les routes, et marquer tout le vlan en priorité 4

Pour le 840 (les flux multicast) il faut simplement lui assigner une adresse (genre 192.168.255.254/24) coller igmp proxy dessus et tagguer en prio 5.

Avec tout ça, ça devrait marcher.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 28 novembre 2017 à 13:21:30
Si je n'ai pas besoin des services de la Livebox (tv et autres), puis-je remplacer directement la Livebox par le Stormshield ?
Il faut un modem en amont non ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: FaceOfHorrOods le 21 novembre 2019 à 19:21:55
Salut,

Il est possible de connecter un SNS en Dhcp sur le réseau orange. Par contre je n'ai essayé qu'en ipv4 et n'ai pas réussi à faire marcher la télé correctement (et  c'est un peu de la bricole ;) ).
Il est possible de garder la Livebox derrière en modifiant le serveur dhcp (explication possible sur demande) afin de garder son wifi.

Pour le DHCP, il faut donc créer le VLAN 832 attaché à l'interface out.
      Bien cocher 'ip dynamique' et 'Preserve VLAN 802.1p priority' dans configuration avancée
On va ensuite mettre une règle de NAT qui utilise le vlan en sortie (sinon pas de net, et on pense que rien ne marche).

Maintenant c'est là que ça devient tricky...
Il faut configurer le SNS pour qu'il envoie la bonne requête DHCP aux serveurs d'orange. Pour ça il faut modifier directement le fichier de configuration du client dhcp. Le truc un peu chiant c'est que dès qu'on touche à la configuration des interfaces ce fichier est régénéré et la modif est perdue. Il faut donc mettre des flags spéciaux pour bloquer l'écriture de ce fichier.

Il faut donc aller éditer le fichier /var/dhclient.conf et y rajouter les infos suivantes:

Sous
script "/usr/Firewall/sbin/dhclient-script";
on va rajouter la définition des options à envoyer:


option authsend code 90 = { string};
option dhcp-class-identifier code 60 = { string};
option user-class code 77 = { string};


ensuite, il faut trouver le nom de l'interface de votre vlan 832 (un ifconfig devrait suffire)
et remplacer par ça (en n'oubliant pas de remplacer vlan0 par l'identifiant de votre vlan)

interface "vlan0" {
send dhcp-lease-time 3600;
send dhcp-class-identifier "sagem";
send user-class "+FSVDSL_livebox.Internet.softathome.Livebox3";
send authsend 00:00:00:00:00:00:00:00:00:00:00:66:74:69:2f:00:11:22:33:44:55:66;
request subnet-mask, broadcast-address, routers;
require subnet-mask;
}


La valeur de authsend est défini de la manière suivante:
00:...:00 : ça on laisse tel quel
66:74:69:2f: ça, c'est fti/ en hexa, le début de vos identifiants orange.
la suite, c'est le reste de votre identifiant orange, lui aussi en hexa.

Un petit
echo -n 'fti/monidentifiant' | xxd  -p
devrait faire le taf (depuis un linux, xxd n'est pas présent sur le SNS) et vous donner la valeur que vous attendez. Une fois obtenu, remplacez 66:74:69:2f:00:11:22:33:44:55:66 par le résultat de la commande sans oublier d'ajouter les :

Ensuite, on enregistre le fichier, et on le fige avec un petit
chflags uchg /var/dhcpd.conf
pour empêcher toute modification par le système.

Et on relance le client dhcp via un
nrestart dhclient


Normalement la connexion devrait s'établir.
Et c'est fini!

Pour rappel, pensez bien à configurer vos interface avant, car le uchflag empêche de modifier le fichier dhclient, ce qui ne plait pas trop au SNS lorsqu'il régénère sa conf. Tous les autres réglages marchent encore cependant.
Si vous voulez modifier quelque chose après coup, faites une backup du fichier (au cas où, puis lancez un petit:
chflags nouchg /var/dhcpd.conf
pour le débloquer. Faites vos modifs et recommencez le tuto.
Evitez de cp le fichier de backup à la place du nouveau, car il se peut que vous écrasiez la config de vos nouvelles interfaces.

Si je ne suis pas assez clair, dites le moi. J'éditerai le post.

Bonsoir kontuz,

Je voudrais plus de précision sur la configuration du Stormshield en gardant la Livebox pour le Wi-Fi.

Tu peux suivre ma progression sur ma publication : https://lafibre.info/remplacer-livebox/refonte-reseau-avec-livebox-v5-stormshield-et-tp-link-tl-sg2210p/msg698167/#msg698167 (https://lafibre.info/remplacer-livebox/refonte-reseau-avec-livebox-v5-stormshield-et-tp-link-tl-sg2210p/msg698167/#msg698167)

J'ai un Stormshield SN300 en 3.7.8 LTSB.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: zoc le 21 novembre 2019 à 20:06:29
kontuz n’est pas revenu sur le forum depuis 18 mois. Peu de chance d’avoir une réponse...

Accessoirement la chaîne d’identification a changé depuis son post...
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: QyADtCVF le 18 septembre 2020 à 12:13:49
Bonjour à tous,

Désolé de déterrer ce topic mais j'ai une info importante.

Pour info, Stormshield vient de sortir la version 4.1.1 de son firmware SNS, qui permet de configurer de manière native, sans manière détournée, les options DHCP.

Voici la release note : https://documentation.stormshield.eu/SNS/v4/fr/Content/Release_Notes_SNS/4.1.1-Features.htm

Je cite :

"De nouvelles options DHCP (60 [vendor-class-identifier], 77 [user-class] et 90 [authsend]) permettent aux firewalls SNS de s'authentifier sur les réseaux d'opérateurs de télécommunications qui proposent des services de VLAN. Cela permet d'intégrer le firewall SNS dans le réseau opérateur sans nécessité d'utiliser le mode de connexion PPPOE."

Je vais rapidement tester ça au boulot et je tiendrai au courant. Je pense que ça peut intéresser beaucoup de monde.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: FaceOfHorrOods le 18 septembre 2020 à 19:58:06
Le bonheur  :D

J'espère que ça fonctionnera,

Si c'est le cas, il n'y a pas moyen de hack le firmware du SN300a pour le débloquer en version et ne plus être coincé en 3.7 LTSB
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: QyADtCVF le 19 septembre 2020 à 14:10:15
Salut FaceOfHorrOods,

Il  n'y en a pas à ma connaissance, Stormshield a bien travaillé là-dessus pour ne pas pouvoir upgrade les boîtiers sans payer la maintenance. En même temps, c'est leur valeur ajoutée, c'est pas tant le boîtier qui coûte cher, mais les techno et le soft derrière.

Etant revendeur Stormshield, je connais néanmoins un moyen pour upgrade un Stormshield si sa maintenance est terminée, mais rien de miraculeux, cela permet juste de récupérer la dernière version sortie avant la date de fin de la maintenance.

Pour la LTSB, Stormshield vient d'annoncer que nouvelle version LTSB sera la 3.11

[...] il n'y a pas moyen de hack le firmware du SN300a pour le débloquer en version et ne plus être coincé en 3.7 LTSB
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: QyADtCVF le 19 septembre 2020 à 14:22:06
Pour ceux que ça intéresse, j'ai pu récupérer l'IP publique (fixe dans mon cas) sur un boîtier SN210 en V.4.1.1, grâce à la nouvelle fonctionnalité.

Je n'ai malheureusement pas encore réussi à utiliser cette interface (sur ce boîtier je suis en dual WAN avec deux FTTH : Free et Orange Pro).
Je vais creuser le sujet mais en attendant, voilà la commande de configuration que j'ai poussée sur le boîtier :

en XX:XX[...] votre identifiant sous la forme fti/xxxxx converti en hexadécimal

config network interface update ifname=vlan9 DHCPVendorClassId="sagem" DHCPUserClass="+FSVDSL_livebox.Internet.softathome.Livebox3" DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1A:09:00:00:05:58:01:03:41:01:0D:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:3C:12:65:32:38:65:62:30:64:63:63:65:61:66:32:37:65:34:03:13:65:15:3e:1e:9b:f4:c5:cd:34:86:60:2b:6b:9d:f0:04:26"

(Comme l'a cité Zoc plus haut, la chaîne d'identification a changé depuis le post initial)

Puis, pour appliquer la conf :

config network activate

Et pour rappel, ma configuration :

- UTM SN210W, en version 4.1.1, en dual-wan
- Une ligne FTTH Free
- Une ligne FTTH Orange Pro, avec IP fixe, et avec un ONT Huawei en amont
- Un VLAN avec l'identifiant 832, un CoS 6, rattaché à une interface physique, elle même reliée à l'ONT Huawei

Par contre, étant donné que la société où je travaille est revendeur et intégrateur Stormshield, nous avons un lien étroit avec eux, donc je n'hésiterai pas à faire intervenir le support afin de trouver une solution.
Titre: A
Posté par: FaceOfHorrOods le 20 septembre 2020 à 00:03:15
Salut QyADtCVF

J'ai commencé un projet de refonte réseau avec mon Stormshield : https://lafibre.info/remplacer-livebox/refonte-reseau-avec-livebox-v5-stormshield-et-tp-link-tl-sg2210p/ (https://lafibre.info/remplacer-livebox/refonte-reseau-avec-livebox-v5-stormshield-et-tp-link-tl-sg2210p/)

Quel est ce moyen ? J'ai un Stormshield SN300-A (SN300A15G6379A7) que j'ai acheté à une société qui avait un de ses sites qui fermé.

Je viens de mettre à jour mon Stormshield en 3.7.13.

Au niveau maintenance, j'ai encore un peu de temps.

(https://nsa40.casimages.com/img/2020/09/20/200920120149462903.png)

Sinon, ma solution aurait été pfsense, ... : https://forum.netgate.com/topic/154826/install-pfsense-on-stormshield-sn300 (https://forum.netgate.com/topic/154826/install-pfsense-on-stormshield-sn300)

Salut FaceOfHorrOods,

Il  n'y en a pas à ma connaissance, Stormshield a bien travaillé là-dessus pour ne pas pouvoir upgrade les boîtiers sans payer la maintenance. En même temps, c'est leur valeur ajoutée, c'est pas tant le boîtier qui coûte cher, mais les techno et le soft derrière.

Etant revendeur Stormshield, je connais néanmoins un moyen pour upgrade un Stormshield si sa maintenance est terminée, mais rien de miraculeux, cela permet juste de récupérer la dernière version sortie avant la date de fin de la maintenance.

Pour la LTSB, Stormshield vient d'annoncer que nouvelle version LTSB sera la 3.11
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: thenico le 20 septembre 2020 à 01:12:09
Si tu changes la date du Stormshield (et la date de ta machine) pour une date avant la fin de la maintenance, tu peut upgrader vers la dernière version datant d'avant la fin de la maintenance.
Rien de transcendant.

Aussi, il était possible d'abuser de la VM de transition NetASQ 8.x => NetASQ 9.x pour obtenir un SNS 3.x avec toutes les fonctions actives.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: ubune le 20 septembre 2020 à 09:04:40

Et pour rappel, ma configuration :

- UTM SN210W, en version 4.1.1, en dual-wan
- Une ligne FTTH Free
- Une ligne FTTH Orange Pro, avec IP fixe, et avec un ONT Huawei en amont
- Un VLAN avec l'identifiant 832, un CoS 6, rattaché à une interface physique, elle même reliée à l'ONT Huawei


Du coup tu envoies TOUT le traffic en CS6 ? tu devrais avoir des pb de débit dans ce cas de Figure non ?
Ou alors dans ta règle "LAN to WAN" tu modifies le dscp pour revenir en prio 0 ?
Dans tous les cas c'est une super nouvelle, avec un SN en VM en 4.1.1, y'aurait donc moyen de faire le dhcp en cs6 (via Vmware, Distributed SW), pour remplacer facilement la box.

Et concernant la maj du SN300, même si encore sous maintenance il est limité aux versions 3.X, pour du 4.X faut un SN310 :/
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: FaceOfHorrOods le 01 octobre 2020 à 18:14:52
Si tu changes la date du Stormshield (et la date de ta machine) pour une date avant la fin de la maintenance, tu peut upgrader vers la dernière version datant d'avant la fin de la maintenance.
Rien de transcendant.

Aussi, il était possible d'abuser de la VM de transition NetASQ 8.x => NetASQ 9.x pour obtenir un SNS 3.x avec toutes les fonctions actives.

Ah d'accord, mais ce n'est valable que pour ceux dont la date de maintenance est déjà passée.

Dans mon cas, elle n'est pas passée. Il n'y aura pas moyen de passer en v.4.1.1, hormis en trouvant un SN160, SN210 ou SN310, ...

Sinon, il y a la technique de modifier les fichiers de configuration, cependant les modifications ne sont pas conservées en cas d'arrêt du SN300

Je suis aussi sur la piste de mettre Pfsense sur le Stormshield. En injectant Pfsense sur un autre stockage similaire à celui du SN300.

Cependant, Pfsense ne voit qu'un port réseau, au lieu des 8 ports, est-ce que tu as une astuce ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Tugrakod le 07 octobre 2020 à 11:05:06
Bonjour,

J'ai réussi ce matin même à faire marcher le DHCP sur mon SN210 en 4.1.1!

config network interface update ifname=vlanX DHCPVendorClassId=sagem DHCPUserClass=+FSVDSL_livebox.Internet.softathome.Livebox3 DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1A:09:00:00:05:58:01:03:41:01:0D:66:74:69:2f:XX:XX:XX:XX:XX:XX:XX"

Par conter j'ai basculé la CoS sur l'interface du vlan de 6 à 0. J'avais une énorme perte de débit en CoS 6.

Bonne journée!
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: QyADtCVF le 22 octobre 2020 à 11:26:59
Bonjour,

J'ai réussi ce matin même à faire marcher le DHCP sur mon SN210 en 4.1.1!

config network interface update ifname=vlanX DHCPVendorClassId=sagem DHCPUserClass=+FSVDSL_livebox.Internet.softathome.Livebox3 DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1A:09:00:00:05:58:01:03:41:01:0D:66:74:69:2f:XX:XX:XX:XX:XX:XX:XX"

Par conter j'ai basculé la CoS sur l'interface du vlan de 6 à 0. J'avais une énorme perte de débit en CoS 6.

Bonne journée!

Bonjour Tugrakod,

Tu arrives donc à communiquer via cette interface ? Dans mon cas je récupère bien l'adresse IP publique sur mon interface mais je n'arrive pas à joindre la passerelle d'Orange, ni à sortir sur internet. J'ai regardé ça avec le support Stormshield et ils ont validé la conf côté Stormshield.

Je suspecte donc un problème côté Orange. Quel type d'abonnement as-tu ? Personnel ou Professionnel ? De mon côté j'ai un abonnement professionnel, je ne sais pas si cela influence la variable DHCPUserClass... En tout cas je continue à creuser, car je suis très interessé par cette fonctionnalité.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Tugrakod le 22 octobre 2020 à 14:41:57
Bonjour Tugrakod,

Tu arrives donc à communiquer via cette interface ? Dans mon cas je récupère bien l'adresse IP publique sur mon interface mais je n'arrive pas à joindre la passerelle d'Orange, ni à sortir sur internet. J'ai regardé ça avec le support Stormshield et ils ont validé la conf côté Stormshield.

Je suspecte donc un problème côté Orange. Quel type d'abonnement as-tu ? Personnel ou Professionnel ? De mon côté j'ai un abonnement professionnel, je ne sais pas si cela influence la variable DHCPUserClass... En tout cas je continue à creuser, car je suis très interessé par cette fonctionnalité.

Salut,

C'est un abonnement personnel "Livebox Up Fibre".

Je ne pense pas que la variable "DHCPUserClass" est un impacte, le dhcp ne te fournirai pas d'adresse si c'était le cas.

Voila ma configuration :

(https://nsa40.casimages.com/img/2020/10/22/201022024211836583.png) (https://www.casimages.com/i/201022024211836583.png.html)

(https://nsa40.casimages.com/img/2020/10/22/201022024211926079.png) (https://www.casimages.com/i/201022024211926079.png.html)

Bonne journée
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: gaby23s le 13 novembre 2020 à 16:26:45
Bonjour,

Stormshield SN210W (4.1.2), client Orange Fibre Pro (FTTH)

En suivant vos informations, j'arrive à récupérer l'IP à travers le DHCP et naviguer, mais seulement si je définis la VLAN en COS 6.
Si je définis en COS 0, alors je ne récupère plus l'IP publique.

Débit LiveBox en direct : 700Mb/500Mb
Débit StormShield en PPPOE (Vlan 835) : 700Mb/20Mb (c'est à cause de ce faible débit d'upload que j'essaye la solution DHCP sur le Vlan 832)
Débit SormShield en DHCP (Vlan 832 COS 6): 100Mb/1Mb (encore pire ....)

Une idée de comment changer ce COS 6 en COS 0 tout en récupérant l'ip publique ?
Je suis aussi preneur de toute idée expliquant mon effondrement de l'upload (même en pppoe).

Merci.


Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: ubune le 13 novembre 2020 à 17:46:04
Bonjour,

Stormshield SN210W (4.1.2), client Orange Fibre Pro (FTTH)

En suivant vos informations, j'arrive à récupérer l'IP à travers le DHCP et naviguer, mais seulement si je définis la VLAN en COS 6.
Si je définis en COS 0, alors je ne récupère plus l'IP publique.

Débit LiveBox en direct : 700Mb/500Mb
Débit StormShield en PPPOE (Vlan 835) : 700Mb/20Mb (c'est à cause de ce faible débit d'upload que j'essaye la solution DHCP sur le Vlan 832)
Débit SormShield en DHCP (Vlan 832 COS 6): 100Mb/1Mb (encore pire ....)

Une idée de comment changer ce COS 6 en COS 0 tout en récupérant l'ip publique ?
Je suis aussi preneur de toute idée expliquant mon effondrement de l'upload (même en pppoe).

Merci.


Salut !

Solution rapide => Mettre un switch entre ton Storm et la Fibre, pouvant faire le marquage Cos6 uniquement sur le flux dhcp.

Sinon, on pourrait tester de modifier le dscp sur la regle "lan to internet" (dans action/qos/dscp/imposevalue/besteffort).

A+
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Tugrakod le 13 novembre 2020 à 17:52:18
Salut,

J'avais le même problème de débit en DHCP COS 6.
En PPPoE, j'ai déjà eu ce problème la et la seule solution que j'ai trouvé pour le résoudre était de... hard reset le fw...

As-tu regardé si en passant la COS de 6 à 0, la configuration DHCP de ton interface n'a pas sauté?

Bonne soirée
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: gaby23s le 13 novembre 2020 à 19:10:32

Salut !

Solution rapide => Mettre un switch entre ton Storm et la Fibre, pouvant faire le marquage Cos6 uniquement sur le flux dhcp.

Sinon, on pourrait tester de modifier le dscp sur la regle "lan to internet" (dans action/qos/dscp/imposevalue/besteffort).

A+

J'ai essayé de mettre le dscp à 0 sur la règle Lan vers any, mais cela n'a rien changé.
Pour le switch c'est une idée, mais ça serais étrange qu'il n'y ai pas d'autre solution.


Salut,

J'avais le même problème de débit en DHCP COS 6.
En PPPoE, j'ai déjà eu ce problème la et la seule solution que j'ai trouvé pour le résoudre était de... hard reset le fw...

As-tu regardé si en passant la COS de 6 à 0, la configuration DHCP de ton interface n'a pas sauté?

Bonne soirée

Oui j'avais vérifié le fichier dhclient, et c'était toujours OK, d'ailleurs en repassant de 0 à 6, la connexion revenait sans repousser la config dhcp.


En tout cas merci pour vos réponses et vos recherches ;)
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: gaby23s le 17 novembre 2020 à 16:40:02
Bonjour,

Un petit retour.

Pour mon débit PPPOE, c'était dû a l'interface WAN (ETH1) défectueuse, en passant sur ETH3 le débit est redevenu normal, donc RMA en cours.

Pour le débit en DHCP (vlan 832), même sur l'interface ETH3, toujours catastrophique (surement du au COS 6), pour l'instant j'ai pas trouvé de solution autre qu'ajouter du matériel ....

Cordialement.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: QyADtCVF le 18 novembre 2020 à 18:12:35
Bonjour à tous,

Pour ma part, j'ai le même soucis, si je mets un CoS à 0, impossible de récupérer l'IP publique... Avec le CoS 6 c'est instantané. Je vais faire des tests de débits et essayer de trouver une solution autre que l'utilisation d'un switch.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 10 janvier 2021 à 13:57:06
Hello,
Je déterre ce sujet que j'avais créé en 2016 mais dont il y a eu un suivi.
Les réponses sont assez pointues au niveau technique, avec une utilisation en ligne de commande que je ne maitrise pas.
Aussi serait-il possible de détailler vos configurations fonctionnelles en faisant éventuellement un tuto ou des captures d'écrans de vos réglages pour que cela reste accessible à tous ?

Question : n'ayant pas besoin de fonctionnalités autre que la connexion Internet, si je remplace ma Livebox Pro ADSL par un modem ADSL (j'ai un Zyxel AMG1001), est-il nécessaire de créer un VLAN ou puis-je simplement créer une interface PPPoE sur le Out en interface parente ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Tugrakod le 10 janvier 2021 à 17:31:20
Coucou,

Pour du PPPoE tu as pas besoin de passer en ligne de commande.
Je me souviens plus si en ADSL tu dois indiquer ou pas le vlan 835...

En tout cas voila un exemple de configuration pour le PPPoE
Soit tu attaches l'interface PPPoE sur la out ou soit le vlan 835.

Bon dimanche!
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 10 janvier 2021 à 20:30:43
Coucou,

Pour du PPPoE tu as pas besoin de passer en ligne de commande.
Je me souviens plus si en ADSL tu dois indiquer ou pas le vlan 835...

En tout cas voila un exemple de configuration pour le PPPoE
Soit tu attaches l'interface PPPoE sur la out ou soit le vlan 835.

Bon dimanche!
Merci de ta réponse rapide Tugrakod.  ;)
J'ai eu les deux sons de cloches concernant le VLAN 835 donc je ne sais pas vraiment...
Dans le cas ou il faut créer cette interface VLAN sur le Out comme dans ta capture, il y a une priorité (CoS) à mettre je crois ? Pourrais-tu m'indiquer les réglages du VLAN si cela t'es possible ?
Au niveau du routage y a-t-il quelque chose de particulier à mettre ?
Je vais faire un test demain.
D'avance merci
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: Tugrakod le 10 janvier 2021 à 20:40:30
Voila la capture de mon VLAN 835. Je laisse la COS à 0.

Pour le routage, il faut mettre l'objet créé par le firewall à la création de l'interface PPPoE comme passerelle par défaut.

Bonne soirée
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 12 janvier 2021 à 19:34:56
Après test hier je n'ai pas eu besoin de créer d'interface VLAN avec mon modem ADSL2+ Zyxel. Juste créé une interface PPPoE dans laquelle j'ai entré le login fti/ Orange. Il a fallu que je réduise le MSS de 1500 à 1300 car sinon la connexion ramait.
Il a fallu que je mette l'objet pppoe_peer généré par le Firewall comme Route et ajuster mon NAT en mettant pppoe à la place du out habituel.

J'ai juste des soucis de règles de translation de port vers mon serveur interne, mais je verrai ça...
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: FaceOfHorrOods le 28 mars 2021 à 23:52:00
Si tu changes la date du Stormshield (et la date de ta machine) pour une date avant la fin de la maintenance, tu peut upgrader vers la dernière version datant d'avant la fin de la maintenance.
Rien de transcendant.

La maintenance de mon Stormshield SN300 est passée (29 janvier 2021) et je tente de mettre à jour de 3.7.16 vers 3.7.19.

J'ai changé la date sur le Stormshield et mon ordinateur, j'upload le fichier de mise jour et j'obtient une erreur :
Citer
serverd error
ret=200 code=00a00b03 msg=Decryption failed
Command : UPLOAD

Une solution ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 28 octobre 2021 à 18:33:54
Hello,
Je déterre ce sujet car avec l'évolution des firmwares Stormshield (nous sommes à en 4.2.5 actuellement), je voulais savoir s'il y avait des modifications et améliorations en terme de configuration ?

Quelqu'un pourrait-il résumer les réglages à apporter pour un fonctionnement fibre Orange pour remplacer une LB Pro ?
D'avance merci.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: kaktuss77 le 28 octobre 2021 à 19:05:26
La maintenance de mon Stormshield SN300 est passée (29 janvier 2021) et je tente de mettre à jour de 3.7.16 vers 3.7.19.

J'ai changé la date sur le Stormshield et mon ordinateur, j'upload le fichier de mise jour et j'obtient une erreur :
Une solution ?

Hello,

Si le fichier de MaJ est sortie après la date d'expiration ça marchera pas. tu peux pas flasher un firmware venant du future  ;D


@VXgas : Grosse amélioration des performances avec la V4 sur tous les boitiers.

Depuis la 4.1.2 possibilité de rajouter en CLI les options 60, 77 et 90 nécessaire pour le DHCP Orange vlan 832, mais pas possible de taguer les paquets en CoS 6, il faut un switch pour le faire.

Commandes NSRPC :

config network interface update ifname=xxx DHCPVendorClassId="aaa" DHCPUserClass="bbb" DHCPAuthsend="ccc"

config network interface activate

de mon coté j'utilise l'IPS sur les flux entrant (redirection de port) mais je suis ne mode FW pour l'évasion, (10Gbps en load-balancing, Free 7G + Orange 2G avec module ONT SFP synchro à 2Gbps dans mon switch)

Concernant les évo V4.2.x

beaucoup de travail sur les moteurs IPSec, et sur la sécurisation de l'OS, les scripts shell custom sont toujours possible mais uniquement appeler via sh et non plus par ./

Si tu as d'autre question hésite pas.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 28 octobre 2021 à 19:12:47
Merci pour ce retour global.
Et bien puisque tu me le proposes de façon sympathique, j'aimerai remplacer une Livebox Pro par un SN210 en 4.2.5. et j'ai juste besoin de la connexion internet.
Ce serait possible d'avoir le détail des opérations à effectuer ? Quels fichiers je dois modifier, les lignes à ajouter, etc. ? Je maitrise pas aussi bien que toi et il y a eu tellement d'infos préalablement dont certaine sont obsolète qu'un petit résumé détaillé de ce qu'il faut faire serait tiptop.
D'avance merci. :)
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: kaktuss77 le 28 octobre 2021 à 19:32:05
Pas sur que le SN210 arrive à faire passer le Gigabit, faut tester, avec quelques optimisation on devrait atteindre les 800Mpbs sans trop de difficulté.

Pour le replacement de la box, je suppose que tu as un ONT externe, par contre il faudra un switch managable pour tag les paquets DHCP en CoS 6 (avec un peu de chance non nécessaire dans ta zone géographique)

La config sera assez simple

vlan a créer sur l'interface out avec tag 832 si on utilise le dhcp ou tag 835 si PPPoE.

pas de fichiers à modifier justement tout passe par le CLI à partir de la 4.1.2

Si tu veux on peut échanger sur Discorde si tu as :) on fera un petit tuto ici après :)
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 29 octobre 2021 à 17:14:11
Hello,
Je n'ai pas discord et ne serait pas forcément à l'aise avec ça. Mais merci de la proposition.
Ce n'est pas grave si le débit est en partie bridé par les spec et perf du SN210. Ce sera déjà largement suffisant !
La fibre va être installée prochainement donc je n'ai pas encore le matériel, mais je suppose qu'il y a un ONT avec la Livebox Pro.

La gestion des VLAN dispose de l'option "Priorités (CoS)" sur le SN210 en 4.2.4. N'est-ce pas suffisant ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: cetipabo le 29 octobre 2021 à 17:56:05
Salut!
la CoS est a appliquer sur le protocole DHCP uniquement, pas sur l'interface, sinon ton débit va chuter au meme niveau qu'une connexion ADSL.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: kaktuss77 le 29 octobre 2021 à 19:47:06
Cetipabo à raison.  Si tu tag ici la cos 6 tout le trafic sera clos 6 et donc bridé à moins de 10mbps.

Il faut uniquement taguer les paquets contenant les requêtes dhcp, avec un Stormshield pas le choix que d'avoir un switch sachant faire cela.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 29 octobre 2021 à 23:10:18
Ok merci pour vos retours et explications. Mais du coup le schéma réseau est comment ? Le switch se place où ?? En amont avec l'ONT dessus ???  Je saisis pas bien.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: cetipabo le 30 octobre 2021 à 13:21:38
entre l'ONT et le routeur.  :)
INTERNET --> ONT --> SWITCH qui met la COS 6 sur le DHCP --> Routeur --> PC
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 30 octobre 2021 à 13:59:20
Ok c'est bien ce que j'avais compris alors. Je trouvais ça curieux.
Il faut un modèle qui gère la CoS alors pas la QoS.
Un petit Netgear GS108Tv3 8 ports devrait faire l'affaire ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 07 novembre 2021 à 18:56:11
J'ai reçu mon Netgear GS108Tv3.
Voici les réglages détaillés que j'ai apporté pour taguer les paquets DHCP en CoS 6 avec l'ONT branché sur le port 8, et la WAN du firewall sur le port 7. Si j'ai oublié quelque chose n'hésitez pas à me l'indiquer.

- Création d'un VLAN 832 que j'ai appelé "Orange"
- Modification des tag des ports 7 et 8 : untag sur le VLAN 1 et tag sur le VLAN 832
- PVID des ports 7 et 8 à 832
- Création d'une configuration Diffserv "DHCP", avec configuration VLAN 83, port L4 source 68 vers port L4 destination 67
- Création d'une Police que j'appelle "marquage_Cos6" sur diffserv DHCP et qu'on marque en CoS 6
- Dans la Service Configuration, j'applique le marquage_CoS6 au port 7
Titre: Remplacer la Livebox par un Stormshield
Posté par: VXgas le 07 novembre 2021 à 19:12:45
Serait-il possible de voir en détail les réglages à effectuer sur le Stormshield sous forme de captures comme je l'ai fait pour le switch ? VLAN, Routage, NAT... particularité. Ca fera un bon tuto pour d'autres.
Faut-il entrer des identifiants FTI/ quelque part ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: zoc le 08 novembre 2021 à 08:33:03
Les identifiants/mot de passe doivent être encodés selon une méthode propriétaire à Orange et envoyés dans l'option DHCP 90.

Heureusement ça fait un moment maintenant qu'on a trouvé comment la générer nous même et @kgersen a fait un jsfiddle pour ça : https://jsfiddle.net/kgersen/3mnsc6wy/
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 08 novembre 2021 à 09:20:43
Merci de ton retour.

Stormshield m'a fourni le TUTO suivant :

- Ajouter un VLAN à votre interface réseau externe
- Sélectionné le VLAN ID : 832 en utilisant l'assistant
- Récupérer le nom de l'interface vlan FreeBSD correspondant au VLAN 832 précédemment ajouté, avec la commande ifinfo. (i.e vlan0)
- Calculer la chaîne Hexadécimale correspondant au nom d'utilisateur fti/###### d'Orange en utilisant le site suivant : https://coding.tools/fr/ascii-to-hex   
- Séparer chaque bloc de deux octets de cette chaîne avec ":"    (i.e. 66:74:69:2f:39:36:32:39:66:39:7a)

(Pour ces deux étapes le mieux est d'utiliser putôt l'outil suivant : https://jsfiddle.net/kgersen/3mnsc6wy/) Merci @zoc et @kgersen

- Entrer les commandes CLI suivantes :
   > config network interface update ifname=vlan0 DHCPVendorClassId="sagem"
   > config network interface update ifname=vlan0 DHCPUserClass="+FSVDSL_livebox.Internet.softathome.Livebox4"
   > config network interface update ifname=vlan0 DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1a:09:00:00:05:58:01:03:41:01:0d:66:74:69:2f:39:36:32:39:66:39:7a"  (remplacer par la chaine obtenue précédemment)
   > config network activate
- Dans une console SSH, entrer la commande : nrestart dhclient
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: zoc le 08 novembre 2021 à 09:25:07
- Calculate the HEXA string corresponding to your ISP user name fti/..... (i.e. fti/9629f9z = 6674692f3936323966397a) https://coding.tools/fr/ascii-to-hex
C'est pas toujours suffisant... La Livebox envoie l'username + le mot de passe hashé. Là tu n'as que l'username (version courte de la chaine d'authentification). Cette version marche généralement mais tout comme pour l'arrêt du PPPoE, Orange commence à rejeter l'authentification si ce n'est pas la version longue qui est utilisée.

Bref, quoi qu'il en soit le jsfiddle donne la chaine complète à utiliser telle quelle pour le paramètre DHCPAuthsend.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 08 novembre 2021 à 09:27:57
Ah ! Merci pour cette précision !   ;) Cet outil est bien pratique en effet.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 08 novembre 2021 à 21:13:59
Je fais suite à la mise en place de la fibre qui a eu lieu ce jour.

La conversion en Hexadécimal via https://jsfiddle.net/kgersen/3mnsc6wy/ donne une chaine longue qui n'était pas acceptée en CLI lors de la commande : config network interface update ifname=vlan0 DHCPAuthsend="00:00:00:00:00:00:00:00:00:00:00:1a:09:00:00:05:58:01:03:41:01:0d:66:74:69:2f:39:36:32:39:66:39:7a"

Seule la chaine courte équivalente à cette générée par https://coding.tools/fr/ascii-to-hex passe en CLI.

Je n'arrivais pas à obtenir une connexion avec le switch, mais j'ai peut-être une erreur quelque part ? (voir configuration précédente)
Si quelqu'un peut me dire éventuellement s'il y a une erreur ? Je connectais l'ONT sur le port 8 et le WAN du firewall sur le port 7 comme indiqué.
En branchant l'ONT en direct sur le WAN du firewall (sans le switch donc) j'ai bien la connexion, mais elle est de 95 Mbps seulement dans les deux sens alors qu'elle montait à 900 Mbps avec la Livebox 5 fournie. Est-ce justement parce que je n'ai pas mis le switch pour le marquage CoS 6 ?


Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: zoc le 11 novembre 2021 à 07:45:16
Non, clairement le symptôme d’une CoS manquante c’est, dans les zones où elle est obligatoire, l’impossibilité d’obtenir une adresse IP.

Par contre, un faible débit peut-être le symptôme d’une CoS appliquée à tout le traffic et pas seulement DHCP.

L’impossibilité d’utiliser la chaîne longue risque d’être un problème à terme…
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 11 novembre 2021 à 09:51:23
Je n'arrivais pas à avoir la connexion en mettant le swich configuré pour tagué en CoS 6. J'ai mis mes captures d'écran dans un post précédent de mes réglages et je ne pense pas avoir fait d'erreur.
Donc sans le switch en mettant l'ONT directement sur le WAN du SN210 (VLAN 832 sur le Out) j'ai bien la connexion et une IP mais pas le plein débit.
Pourquoi ça poserait problème "à terme" la chaine courte ?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: zoc le 11 novembre 2021 à 18:08:43
Parce que la chaîne courte n’a jamais été officiellement utilisée par les Livebox. La chaîne longue contient le mot de passe en plus de l’user âme et il est très clair qu’à un moment ou un autre Orange va se mettre à vérifier le mot de passe et donc tout simplement ne plus attribuer d’IP lorsque la chaîne courte est présentée.

Je crois d’ailleurs que ça a commencé dans certaines zones.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 12 novembre 2021 à 17:15:28
J'ai pu faire des tests aujourd'hui. En redémarrant simplement l'ONT je retrouve bien un débit de 900 Mbps avec le SN210 (en mode firewall bien sur, pas en IPS). Le débit ascendant est bizarrement plus proche de 150-200 au lieu de 750 mesuré avec la Livebox 5. Je vais mettre une SDCard dans le stormshield pour avoir un report. Un tech de Stormshield va étudier ce report pour voir la raison de la baisse de débit sur l'upload.

Toujours est-il que je n'ai pas besoin de switch avec marquage des paquets DHCP en CoS6.
J'ai remis la chaine hexa longue en SSH (fti/###+mot de passe en hexa) car avec la courte j'avais des coupures de connexions après 24h.

J'ai également ajouté :
option authsend code 90 = string;
option dhcp-class-identifier code 60 = string;
option user-class code 77 = string;

comme je l'ai vu précédemment sur ce forum, mais tout fonctionnait sans...

Donc pour conclure, pour ma part je n'ai eu besoin que de brancher l'ONT sur le WAN du SN210
et créer un VLAN 832 sur le OUT que je laisse en détection automatique pour la vitesse.
Ensuite de convertir l'identifiant Orange  fti/###### en Hexa avec  https://jsfiddle.net/kgersen/3mnsc6wy
Puis d'entrer les commandes CLI suivantes :
   > config network interface update ifname=vlan0 DHCPVendorClassId="sagem"
   > config network interface update ifname=vlan0 DHCPUserClass="+FSVDSL_livebox.Internet.softathome.Livebox4"
   > config network interface update ifname=vlan0 DHCPAuthsend="00:00:00:00:(...) (remplacer par la chaine longue obtenue précédemment)"
   > config network activate
Enfin dans une console SSH, entrer la commande : nrestart dhclient

Et tout roule. À suivre sur le long terme...
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: funky r le 18 janvier 2022 à 09:54:45
Bonjour, comment fais-tu pour mettre la chaine longue en ssh? J'ai fait une connexion NSRPC, mais j'ai la même erreur que sur le CLI de l'interface web.
Merci de ton retour.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: thenico le 18 janvier 2022 à 10:06:29
DHCPAuthsend est une nouveauté du firmware 4.
Est-ce que tu es bien à jour?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 18 janvier 2022 à 10:10:44
Bonjour, comment fais-tu pour mettre la chaine longue en ssh? J'ai fait une connexion NSRPC, mais j'ai la même erreur que sur le CLI de l'interface web.
Merci de ton retour.

Je me connecte au firewall en SSH et j'édite le fichier \var\dhclient.conf avec la Vi.
vi \var\dhclient.conf
déplacement avec les flèches
"i" pour insérer
copier/coller la ligne
":wq" pour write et quit
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: funky r le 18 janvier 2022 à 10:32:04
DHCPAuthsend est une nouveauté du firmware 4.
Est-ce que tu es bien à jour?

Oui, version 4.2.7 ;)
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 18 janvier 2022 à 10:36:41
Oui, version 4.2.7 ;)
Cela dit ayant un abonnement avec Stormshield, ils me confirment que la chaine longue n'est pas nécessaire...
ni les options "authsend", "dhcp-class-identifier" précédentes que j'ai d'ailleurs supprimé.
Et pour rappel je n'ai pas mis de switch avec gestion CoS et j'ai un débit parfaitement normal.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: funky r le 18 janvier 2022 à 10:38:01
Je me connecte au firewall en SSH et j'édite le fichier \var\dhclient.conf avec la Vi.
vi \var\dhclient.conf
déplacement avec les flèches
"i" pour insérer
copier/coller la ligne
":wq" pour write et quit
Merci beaucoup.
Les options tu les mets au même endroit, où bien dans le dhclient-script?
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: funky r le 18 janvier 2022 à 10:41:16
Cela dit ayant un abonnement avec Stormshield, ils me confirment que la chaine longue n'est pas nécessaire...
ni les options "authsend", "dhcp-class-identifier" précédentes que j'ai d'ailleurs supprimé.
Et pour rappel je n'ai pas mis de switch avec gestion CoS et j'ai un débit parfaitement normal.
Je suis en phase test, abonnement également, CSNE mais ça fait longtemps et j'ai des trous...
Pas de switch également, mais je ne recevais pas d'adresse ip du tout.
Je teste à midi et je redémarre mon ONT HUAWEI.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: funky r le 19 janvier 2022 à 09:03:15
J'ai pas récupérer d'adrese ip, en revanche, j'ai vu que l'option DHCP 90 n'était pas la même avec le générateur, qu'avec le petit logiciel que l'on trouve dans un autre topic. Je vais tester ça.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: funky r le 19 janvier 2022 à 16:20:25
J'ai uniquement ça. Rien de plus. Chaine d'identification courte. Pas de switch avec CoS. Pas d'options particulières.

Ok, et pas de cos non plus sur l'interface vlan du stormshield?
Sur la partie NAT, tu as bien mis l'interface VLAN?
Je vais regarder ça. Merci.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: zoc le 19 janvier 2022 à 17:10:39
La chaîne courte/longue et la CoS nécessaire ou pas ça dépend vraiment de la zone géographique. Ce qui est certain, c’est que la Livebox utilise toujours la chaîne longue et applique la CoS. Donc clairement pour un maximum de compatibilité il est fortement recommandé de faire pareil avec les routeurs tiers…

Avec une chaîne courte et sans CoS la connexion peut tomber du jour au lendemain après une modification de config / upgrade hardware chez Orange.
Titre: Remplacer la LB par un firewall/routeur Netasq ou Stormshield
Posté par: VXgas le 20 janvier 2022 à 09:25:20
J'ai uniquement ça. Rien de plus. Chaine d'identification courte. Pas de switch avec CoS. Pas d'options particulières.

[EDIT]Je prends note en cas de coupure. On verra...