Auteur Sujet: Remplacer la LiveBox par un Fortigate  (Lu 34502 fois)

0 Membres et 2 Invités sur ce sujet

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 296
  • Antibes (06) / Mercury (73)
Remplacer la LiveBox par un Fortigate
« Réponse #48 le: 08 juillet 2023 à 06:43:27 »
Non, aucun ONT ne peut gérer la CoS à la place du routeur.

Et au contraire elle est maintenant obligatoire partout (hors bug)…

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #49 le: 08 juillet 2023 à 17:52:38 »
Ah si si, ca ca fonctionne très bien.
J'ai mon ONT FS qui est inséré directement dans le Forti 500D, un VLAN832 de configuré qui récupère une IP publique et le flux qui transite sans soucis.

Ma config est la suivante:
- Le Forti porte le réseau LAN et fourni un serveur DHCP à mon PC connecté dessus.
- Un port du Forti accueille l'ONT et gère la partie WAN
- Une règle de flux LAN_to_WAN qui source NAT le trafic sortant avec l'IP de l'interface VLAN 832.

Par contre, je n'ai que peu de connaissances sur le fonctionnement des réseaux opérateurs et des ONT.
C'est ca que je cherche à mieux comprendre.
Est-ce que la CoS 6 est utilisée partout ? Est-ce qu'elle est gérée nativement par cet ONT ?

J'ai lu plus haut que tu disais que potentiellement sur certaines plaques la CoS 6 n'était plus utilisée.
Comment est ce que je pourrais vérifier ca ?

Ici ca fonctionne bien, mais je ne sais pas vraiment pourquoi, parce que de ce que je lis sur le net, ca ne devrait pas ^^

A vrai dire l'IPv6 ne me manque pas, je préfère travailler en IPv4 bien plus human friendly  ;D

Quelle chance que tu as !
Touche à rien... et ne dis rien à Orange

Bihna

  • Abonné Orange Fibre
  • *
  • Messages: 9
  • Lille (59)
Remplacer la LiveBox par un Fortigate
« Réponse #50 le: 08 juillet 2023 à 18:10:19 »
J'ai creusé un peu quand même cet aprem pour essayer de comprendre pourquoi ca fonctionnait  :D

Avec un MC220L pour accueillir l'ONT, connecté à un switch, un port de ce switch connecté au port 4 de la Livebox et un autre port du switch en mirroring vers un PC j'ai capturé des trames pour analyser la priorité appliquée sur les paquets en 802.1Q.
J'ai fait la même chose en connectant le Fortigate ensuite en remplacement le la Livebox.

On observe bien que la Livebox [EDIT] priorise des paquets ARP [/EDIT], où le Forti ne priorise aucunement les paquets sortant, et laissent la CoS par défaut à 0.
Les paquets qui entrent sont pour la majorité en CoS 0, certains en CoS 4 pour des flux voix ou vidéos.

Quelle chance que tu as !
Touche à rien... et ne dis rien à Orange

 ;D

Oui, j'aimerais bien, mais là où je vais poser mon installation à terme la CoS 6 est obligatoire visiblement (un de mes contacts chez Orange qui m'a dit ca).
Donc faut quand même que je trouve une solution à mon histoire.

Je vais voir si j'arrive à prioriser les paquets sortants avec un FGT100F en 7.4.0.
Sinon j'ai aussi un Cisco 3750X sur lequel il semblerait que je puisse prioriser les paquets, mais je m'éloigne un peu de ma cible initiale si j'ajoute un switch.
Faut voir aussi s'il accepte l'ONT.
« Modifié: 08 juillet 2023 à 21:19:23 par Bihna »

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #51 le: 08 juillet 2023 à 19:20:25 »
J'ai creusé un peu quand même cet aprem pour essayer de comprendre pourquoi ca fonctionnait  :D

Avec un MC220L pour accueillir l'ONT, connecté à un switch, un port de ce switch connecté au port 4 de la Livebox et un autre port du switch en mirroring vers un PC j'ai capturé des trames pour analyser la priorité appliquée sur les paquets en 802.1Q.
J'ai fait la même chose en connectant le Fortigate ensuite en remplacement le la Livebox.

On observe bien que la Livebox ou le Forti ne priorisent aucunement les paquets sortant, et laissent la CoS par défaut à 0.
Les paquets qui entrent sont pour la majorité en CoS 0, certains en CoS 4 pour des flux voix ou vidéos.

 ;D

Oui, j'aimerais bien, mais là où je vais poser mon installation à terme la CoS 6 est obligatoire visiblement (un de mes contacts chez Orange qui m'a dit ca).
Donc faut quand même que je trouve une solution à mon histoire.

Je vais voir si j'arrive à prioriser les paquets sortants avec un FGT100F en 7.4.0.
Sinon j'ai aussi un Cisco 3750X sur lequel il semblerait que je puisse prioriser les paquets, mais je m'éloigne un peu de ma cible initiale si j'ajoute un switch.
Faut voir aussi s'il accepte l'ONT.

Si un FGT100F (jai un FGT101F à la maison) en 7.4 normalement sans soucis pour la CoS.
Pour le Cisco 3750F il ne tiendra pas les perfs pour la fibre avec du traffic à 1Gbps ou plus...
Sur le Fortigate tout est fait dans l'ASIC (Security Processor et Content Processor) du coup le CPU ne fait rien.
Sur un Cisco la CoS 6 et les options DHCP vont tout router vers le CPU !

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 296
  • Antibes (06) / Mercury (73)
Remplacer la LiveBox par un Fortigate
« Réponse #52 le: 08 juillet 2023 à 20:15:50 »
On observe bien que la Livebox ou le Forti ne priorisent aucunement les paquets sortant, et laissent la CoS par défaut à 0
La livebox le fait… depuis 2018.

Évidemment ça ne concerne pas tous les paquets mais uniquement DHCP, ARP et ICMP pour les paquets issus de la box (et non routés).

Bihna

  • Abonné Orange Fibre
  • *
  • Messages: 9
  • Lille (59)
Remplacer la LiveBox par un Fortigate
« Réponse #53 le: 08 juillet 2023 à 21:17:18 »
Évidemment ça ne concerne pas tous les paquets mais uniquement DHCP, ARP et ICMP pour les paquets issus de la box (et non routés).

Je viens de reparcourir mes captures et j'y ai trouvé une requête ARP générée par la Livebox, et effectivement elle est priorisée en CoS 6.
Au temps pour moi et merci pour l'info :)
Ca semble en effet plus logique et approprié à la valeur 6 que seules soient concernés les paquets réseaux et non le trafic généré par les machines.
Je vais éditer mon précédent post.

Pour le Cisco 3750F il ne tiendra pas les perfs pour la fibre avec du traffic à 1Gbps ou plus...

Effectivement, suite à un test la bande passante disponible plafonne à 200Mbs, et de toute façon ca ne correspondra pas à mon besoin sans devenir une usine à gaz.

Je vais tester le Forti en 7.4.0 demain et on verra bien ce que ca donne.

Bihna

  • Abonné Orange Fibre
  • *
  • Messages: 9
  • Lille (59)
Remplacer la LiveBox par un Fortigate
« Réponse #54 le: 09 juillet 2023 à 12:58:14 »
J'ai testé ce matin avec le firmware 7.4.0. sur le FGT100F.

La documentation à ce sujet est pas hyper claire et pas beaucoup de détails pour l'instant.
En théorie on devrait pouvoir avec du traffic shaping
Citer
config firewall shaping-policy
    edit <id>
        set traffic-type {forwarding | local-in | local-out}
        set cos-mask <3-bit_binary>
        set cos <3-bit_binary>
    next
end
Sauf que j'ai pas réussi à appliquer une CoS au local-out, du coup ca perd son intérêt.

Par contre en cherchant à comprendre comment ca fonctionnait je suis tombé sur ce lien: https://community.fortinet.com/t5/FortiGate/Technical-Tip-CoS-marking-for-the-self-originated-traffic/ta-p/190483, où on explique comment appliquer une CoS à du flux via un VDOM dédié en mode transparent.
L'explication se base sur une IP statique configurée sur le VDOM Link.
L'interface VDOM Link n'accepte ni le DHCP, ni le trunk, donc je l'ai remplacé par une interco physique dédiée.
Et là j'arrive à appliquer une CoS spécifique sur les flux de mon choix via la règle qu'ils matchent.

Les paquets sont donc correctement priorisés quand ils sortent du firewall.

Ca fonctionne sur le 100F en 7.4.0, mais ca fonctionne également très bien sur le 500D en 6.4.14.

Je ne note pas de perte de performance sur le débit de ma ligne, mais je n'ai qu'un abonnement à 500Mbs en download et upload.
Je vois deux inconvénients par contre, ca consomme trois ports physiques au lieu d'un seul, et ca double les sessions.
Mais on peut les nuancer par le fait que les firewalls sont rarement utilisés à 100% de leur capacités et qu'ils peuvent se permettre de "gaspiller" un peu de ressources dans les petites et moyennes structures.

Est ce que vous savez s'il existe un tableau qui référence la priorité à appliquer par protocole ?
Dans les captures je vois que certains sont en CoS 6, 4, 0, ...
Et je vois que l'Alcatel en face de ma fibre répond aux demandes DHCP avec un CoS 7 et non 6.

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #55 le: 09 juillet 2023 à 18:31:10 »
J'ai testé ce matin avec le firmware 7.4.0. sur le FGT100F.

La documentation à ce sujet est pas hyper claire et pas beaucoup de détails pour l'instant.
En théorie on devrait pouvoir avec du traffic shaping Sauf que j'ai pas réussi à appliquer une CoS au local-out, du coup ca perd son intérêt.

Par contre en cherchant à comprendre comment ca fonctionnait je suis tombé sur ce lien: https://community.fortinet.com/t5/FortiGate/Technical-Tip-CoS-marking-for-the-self-originated-traffic/ta-p/190483, où on explique comment appliquer une CoS à du flux via un VDOM dédié en mode transparent.
L'explication se base sur une IP statique configurée sur le VDOM Link.
L'interface VDOM Link n'accepte ni le DHCP, ni le trunk, donc je l'ai remplacé par une interco physique dédiée.
Et là j'arrive à appliquer une CoS spécifique sur les flux de mon choix via la règle qu'ils matchent.

Les paquets sont donc correctement priorisés quand ils sortent du firewall.

Ca fonctionne sur le 100F en 7.4.0, mais ca fonctionne également très bien sur le 500D en 6.4.14.

Je ne note pas de perte de performance sur le débit de ma ligne, mais je n'ai qu'un abonnement à 500Mbs en download et upload.
Je vois deux inconvénients par contre, ca consomme trois ports physiques au lieu d'un seul, et ca double les sessions.
Mais on peut les nuancer par le fait que les firewalls sont rarement utilisés à 100% de leur capacités et qu'ils peuvent se permettre de "gaspiller" un peu de ressources dans les petites et moyennes structures.

Est ce que vous savez s'il existe un tableau qui référence la priorité à appliquer par protocole ?
Dans les captures je vois que certains sont en CoS 6, 4, 0, ...
Et je vois que l'Alcatel en face de ma fibre répond aux demandes DHCP avec un CoS 7 et non 6.

La solution d'un second VDOM en mode transparent est connu depuis un moment sur toutes les versions et fonctionne très bien sans aucun impact sur les perfs (tout le traffic du coup passe par l'ASIC).
L'inconvenient est que d'un point de vue license c'est un second FortiGate (quand tu utilises les services FortiGuard avec ou sans FortiManager/FortiAnalyser) ou trois dans mon cas car j'ai deux fibre.

Pour la CoS en 7.4 j'ai pas encore fait le test, j'essaye de le faire rapidement et je fais un retour.

Pour savoir quoi appliquer sur la CoS avec orange :
- DHCP (Request et Renew), ARP et ICMP CoS 6
- tout le reste valeur par défaut

C'est tout !
« Modifié: 10 juillet 2023 à 07:34:45 par nscheffer »

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 296
  • Antibes (06) / Mercury (73)
Remplacer la LiveBox par un Fortigate
« Réponse #56 le: 09 juillet 2023 à 19:20:03 »
IGMP pour la TV en CoS 5.

Bihna

  • Abonné Orange Fibre
  • *
  • Messages: 9
  • Lille (59)
Remplacer la LiveBox par un Fortigate
« Réponse #57 le: 26 juillet 2023 à 07:52:28 »
J'ai essayé le week end dernier sur un lien où la CoS6 est exigée pour récupérer une IP.
Et malheureusement sans succès avec le système de VDOM Transparent. (FGT500D en 6.4.14)

Les requêtes sortent non marquées, j'ai l'impression que le Fortigate ne marque les paquets qu'une fois qu'il a une IP.
Ce qui d'un certain côté semblerait relativement logique pour un firewall.

Est ce que quelqu'un avait déjà réussi à se connecter au réseau Orange en utilisant un VDOM Transparent qui marquait les paquets DHCP d'une CoS6 ?
J'ai peut-être loupé un truc quelque part ...

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 432
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #58 le: 26 juillet 2023 à 08:22:35 »
J'ai essayé le week end dernier sur un lien où la CoS6 est exigée pour récupérer une IP.
Et malheureusement sans succès avec le système de VDOM Transparent. (FGT500D en 6.4.14)

Les requêtes sortent non marquées, j'ai l'impression que le Fortigate ne marque les paquets qu'une fois qu'il a une IP.
Ce qui d'un certain côté semblerait relativement logique pour un firewall.

Est ce que quelqu'un avait déjà réussi à se connecter au réseau Orange en utilisant un VDOM Transparent qui marquait les paquets DHCP d'une CoS6 ?
J'ai peut-être loupé un truc quelque part ...

Bonjour,
Tu utilises bien 2 VDOM ?
Ton VDOM Root qui est ta config actuelle et un second VDOM en mode Transparent qui est connecté à l'ONT.
C'est le second VDOM qui fait le shapping sur les requêtes DHCP, ARP et ICMP pour l'accès Internet.

En 7.4 (Ton 500D n'est pas supporté) on peut faire du shapping sur un paquet émis par le FortiGate, ce qui n'était pas supporté avant d'ou les 2 VDOM

Bihna

  • Abonné Orange Fibre
  • *
  • Messages: 9
  • Lille (59)
Remplacer la LiveBox par un Fortigate
« Réponse #59 le: 26 juillet 2023 à 08:44:32 »
Je n'utilise pas le VDOM Root, mais un VDOM que j'ai créé à part.
Il porte l'interface VLAN832 qui demande une IPv4 en DHCP.
Connecté à celui ci j'ai un VDOM Transparent qui a 2 interfaces VLAN 832 (IN/OUT), l'une d'entre elles porte l'ONT, et l'autre la connexion vers le VDOM qui porte l'IP du VLAN832.
J'ai une règle de flux qui intercepte bien les paquets DHCP et ICMP et une autre la Data une fois l'IP récupérée.
Cependant même si je vois les compteurs s'incrémenter sur ma règle de flux qui a l'option "set vlan-cos-fwd 6" les paquets que je vois sortir sont tous avec une CoS 0.

J'avoue que je n'avais pas pensé au fait que dans les exemples c'est fait avec le VDOM Root et non un autre VDOM.
Ca me semblerait un peu gros quand même que ca soit à cause de ca, non ?