Auteur Sujet: Remplacer la LiveBox par un Fortigate  (Lu 49929 fois)

0 Membres et 2 Invités sur ce sujet

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 747
  • Antibes (06) / Mercury (73)
Remplacer la LiveBox par un Fortigate
« Réponse #72 le: 08 août 2024 à 09:51:46 »
J'aimerais bien de mon côté avoir un backup, en 4G ça serait top mais toute les offres grand public accessible sont en CG-NAT, c'est dommage...
Alors perso j'ai un backup 4G chez Sosh (seconde carte SIM à 5€ par mois sur mon offre 5G mobile Sosh), je monte un tunnel wireguard entre mon Mikrotik CCR2004 et un VPS à 3€ chez OVH (que j'avais de toute façon déjà vu qu'il me sert de SMTP sortant pour contourner le blocage du port 25), ce qui me permet d'avoir une IP fixe et contourner le CG-NAT. Le débit du VPS est limité à 100 Mbps, mais c'est suffisant pour du backup, et de toute façon les conditions de réception dans mon appart en 4G ne me permettent d'avoir qu'entre 50 et 70 Mbps.

Le plus compliqué dans cette histoire c'est la configuration du routage...

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #73 le: 17 octobre 2024 à 08:11:15 »
Bonjour,

Voila un résumé de ce que tu peux faire chez Orange/SOSH avec un FortiGate :

FortiOS 7.2 (j'ai utilisé un Mikrotik CRS305 pour faire la CoS mais pas d'IPv6) :
- DCPHv4 client options : OK
- DCPHv6 client options : KO
- Cos ARP, ICMP, DHCPv4 & DHCPv6 : KO

FortiOS 7.4 (j'ai utilisé un Mikrotik CRS305 pour faire la CoS mais pas d'IPv6) :
- DCPHv4 client options : OK
- DCPHv6 client options : KO
- Cos ARP, ICMP, DHCPv4 & DHCPv6 : OK mais pas testé

FortiOS 7.6 (pas encore testé, normalement tout doit fonctionner en natif avec l'ONT directement dans un port SFP/SFP+) :
- DCPHv4 client options : OK
- DCPHv6 client options : OK
- Cos ARP, ICMP, DHCPv4 & DHCPv6 : OK

Je viens de recevoir un FGT91G, dès que la 7.4. et 7.6 sont sortis pour le FGT91G je fais les tests et je posterai une mise à jour.

Hello , je lorgne sur la série 90/91G depuis un moment.

On commence tout juste à avoir des avancées , les deux modèles sont enfin supportés par le code base 7.2 et 7.4 …
Cependant, on a l’air encore loin d l’intégration dans le code base 7.6.

Ce qui me gêne c’est que le 120G ( reposant sur le même système , Forti SP5) est déjà supporté par le code base 7.6.

De même, il commence à y avoir une grosse polémique sur les 90/91G…
forti a déjà sorti deux générations de ce modèle en un an.
Les deux sont incompatibles, il n’est pas possible de faire un cluster avec un 90G gen1 et un 90G gen2.

J’espère que ce n’est pas lié à des defects matériels sur la Gen1 …

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 458
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #74 le: 17 octobre 2024 à 08:21:12 »
Hello , je lorgne sur la série 90/91G depuis un moment.

On commence tout juste à avoir des avancées , les deux modèles sont enfin supportés par le code base 7.2 et 7.4 …
Cependant, on a l’air encore loin d l’intégration dans le code base 7.6.

Ce qui me gêne c’est que le 120G ( reposant sur le même système , Forti SP5) est déjà supporté par le code base 7.6.

De même, il commence à y avoir une grosse polémique sur les 90/91G…
forti a déjà sorti deux générations de ce modèle en un an.
Les deux sont incompatibles, il n’est pas possible de faire un cluster avec un 90G gen1 et un 90G gen2.

J’espère que ce n’est pas lié à des defects matériels sur la Gen1 …

Je pense que tu n'as pas les bonnes informations :
- à aujourd'hui la nouvelle génération de SP5 (9xG et 12xG) fonctionne sur 7.0, 7,2 et 7.4. Aucune build existe pour la 7.6 à l'heure actuelle
- il n'y a pas de Gen1 ou Gen2 pour le 90G mais un seul modèle.
- le SP5 est le dernier Asic de Fortinet pour l'entrée de gamme (CP10 et NP7 Lite), la suite arrive CP10 et NP8 sur le milieu et haut de gamme (je pense sur les 24 mois à venir)

Si tu prends un FGT90 (SP5) pour remplacer la Livebox :
- dernière génération d'Asic avec bcp de puissance dont une grande partie n'est pas exploitée encore
- en 7.2 et 7.4 il faut idéallement un Mikrotik type CRS305 pour gérer la CoS plus facilement mais tu n'auras pas les options DHCP en IPv6
- en 7.6.1 (prévue pour fin Novembre sur 90G et 120G), tu pourras faire directement la CoS sur le FGT et tu auras les options DHCP en IPv6

Je précise que la 7.6.0 actuelle fonctionne sur toute la gamme de FGT série F et certains de la série D, E (sur le milieu et haut de gamme).
La 7.6.1 ajoute les nouveaux G (90 et 120) et les anciens E (60).
A dispo pour plus d'informations si besoin
« Modifié: 17 octobre 2024 à 08:45:58 par nscheffer »

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #75 le: 17 octobre 2024 à 08:46:47 »
Je pense que tu n'as pas les bonnes informations :
- à aujourd'hui la nouvelle génération de SP5 (9xG et 12xG) fonctionne sur 7.0, 7,2 et 7.4. Aucune build existe pour la 7.6 à l'heure actuelle
- il n'y a pas de Gen1 ou Gen2 pour le 90G mais un seul modèle.
- le SP5 est le dernier Asic de Fortinet pour l'entrée de gamme (CP10 et NP7 Lite), la suite arrive CP10 et NP8 sur le milieu et haut de gamme (je pense sur les 24 mois à venir)

Si tu prends un FGT90 (SP5) pour remplacer la Livebox :
- dernière génération d'Asic avec bcp de puissance dont une grande partie n'est pas exploitée encore
- en 7.2 et 7.4 il faut idéallement un Mikrotik type CRS305 pour gérer la CoS plus facilement mais tu n'auras pas les options DHCP en IPv6
- en 7.6.1 (prévue pour fin Novembre sur 90G et 120G), tu pourras faire directement la CoS sur le FGT et tu auras les options DHCP en IPv6

Je précise que la 7.6.0 actuelle fonctionne sur toute la gamme de FGT série F et certains de la série D, E (sur le milieu et haut de gamme).
La 7.6.1 ajoute les nouveaux G (90 et 120) et les anciens E (60).
A dispo pour plus d'informations si besoin

Je te laisse te renseigner pour les histoires de génération:



nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 458
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #76 le: 17 octobre 2024 à 08:55:10 »
Je te laisse te renseigner pour les histoires de génération:

Je travaille chez Fortinet, c'est donc plus facile pour moi de trouver de l'info sur Fortinet !
Sur mon FGT-91G :

FGT-Paris # get hardware status
Model name: FortiGate-91G
ASIC version: SOC5
CPU: ARMv8
Number of CPUs: 8
RAM: 7547 MB
EMMC: 9982 MB(MLC) /dev/mmcblk0
Hard disk: 114473 MB /dev/nvme0n1
USB Flash: not available
Network Card chipset: FortiASIC NP7LITE Adapter (rev.)
Hardware Revision: Rev1


Par contre j'ai cherché en interne j'ai rien trouvé sur des versions Gen1 et Gen2 pour le 9xG....Le SP5 (90G et 120G) est sorti en 7.0.x
C'est surement des docs de dev interne lors de la r&d sur le SP5 car comme tu peux voir sur mon FGT je suis en Rev1 et rien à voir avec ton doc.

De mon coté j'ai remplacé mon FGT-101F par un FGT-91G et j'en suis très content, plus de ventilo, une puissance incroyable, etc...

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #77 le: 17 octobre 2024 à 10:56:32 »
Je travaille chez Fortinet, c'est donc plus facile pour moi de trouver de l'info sur Fortinet !
Sur mon FGT-91G :

FGT-Paris # get hardware status
Model name: FortiGate-91G
ASIC version: SOC5
CPU: ARMv8
Number of CPUs: 8
RAM: 7547 MB
EMMC: 9982 MB(MLC) /dev/mmcblk0
Hard disk: 114473 MB /dev/nvme0n1
USB Flash: not available
Network Card chipset: FortiASIC NP7LITE Adapter (rev.)
Hardware Revision: Rev1


Par contre j'ai cherché en interne j'ai rien trouvé sur des versions Gen1 et Gen2 pour le 9xG....Le SP5 (90G et 120G) est sorti en 7.0.x
C'est surement des docs de dev interne lors de la .
r&d sur le SP5 car comme tu peux voir sur mon FGT je suis en Rev1 et rien à voir avec ton doc.

De mon coté j'ai remplacé mon FGT-101F par un FGT-91G et j'en suis très content, plus de ventilo, une puissance incroyable, etc...

Hello , l’extract plus haut  vient de la release note de la 7.2.9.

Mais bon , je vais peut être abandonner l’idée du 90G..
Je l’ai vu en tarif public à 1150$ sur Amazon…
Vu les volumes que l’on consomme côté taff , je m’attendais à une belle remise mais …

Je pense que je me fourre le doigt….


canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #78 le: 22 octobre 2024 à 00:53:20 »
Bonsoir,

Bon je me suis remis des prix trouvés.
Je ne perd pas espoir , je vais échanger à mon retour de vacs avec les fortiguys de France pour voir ce qu’il est possible de faire en terme de remise pour du homelab…

Je m’étais fait à l’idée de faire tourner le 90g ( voir 91g )  en mode simple ( donc pas d’IPS , de X Y Z )associé à qui repose sur des Licences annuelles dont le coût  est mappé sur des ratios fixe du prix catalogue de l’animal .

J’etais parti sur l’idée de remplacer ma conf hyper optimisé ( avec un ER4 en mode bonding sur 4 liens en LACP l3 src / dst ipv4/v6 coté switch ).

C’est raccordé à un switch 8 ports sfp+ 10g L3 ( reposant sur la stack rtl9303-cg , cf le doc attaché. )
Il y a à date un SFP ONU en 2.5GBE ( le switch supporte la négociation ).
C’est ensuite relié à deux autres switchs :
- un 8 ports 2.5 GBE ( qui raccordent les différents pieces via table ethernet existant )+ 1 10G ( manageable, vendu à 45/55€ )
-  un autre 8 port 10g SFP+ L3 ( ils ont à 75/80€ !!), des modules SFP+ 10G BIDI optique sont dessus ( des fibres ont été tirés via les goulottes des câbles ethernet dans plusieurs pièces ).

Cela me permet d’avoir :
- une gestion fine de la QoS via le switch « core 10g »
-  un firewall maîtrise qui sait gérer 4 giga in/out sur tout les VLANS qui transitent.
- je ne fais pas de modif DSCP/COS côté switch du fait que j’ai tout ce qu’il faut sur l’ER4.
- en prime le switch « Core » me remappe les vlan ORANGE sur d’autres vid ( 832 en 1832 etc …)
- le firewall gère ensuite les vlan orange « fake » pour faire croire à la box orange ( qui est dans une DMZ ) que c’est bien l’infrastructure orange officielle …
- ipv6 correctement distribué , etc …
- Un offload hardware qui dépote …
- la conf complète consomme entre 22 et 35wh..( dans les postes / smartphone / wifi Cisco derrière qui up down en fonction de l’occupation de la maison …)


Je cherchais une solution pour faire évoluer mon bordel en douceur .
L’idée était d’avoir un  FW avec deux liens 10g  SFP+ ( pour mettre des DAC vers le switch « core 10g » en LACP Load balancé par src/dst ipv4/v6 )
Ensuite remplacer le SFP 2.5 G GPON par un 10G SFP+ XGS-PON.

Mais bon vu le ticket d’entrée que j’ai l’impression de voir venir …
J’ai l’impression qu’il sera plus efficace de faire un premier pas en 8Gbit/s XGS-PON et ne n’utiliser au max que 4gbit/s up/down ( avec un max à 1gbit/s par flux )

Il y a juste un défaut à date sur les edgerouter Cavium.
Faut passer en mode 100% vlan ( pas de native/ untaged ,  le moteur d’offload hw génère sinon des klogs qui tuent les perfs).
FortiChere…
Pas l’air d’être intéressé par les homelabs ( j’espère me tromper …).





hitech39

  • Abonné Orange Fibre
  • *
  • Messages: 26
  • Lamoura (39)
Remplacer la LiveBox par un Fortigate
« Réponse #79 le: 11 novembre 2024 à 21:47:02 »
Je relance un peu le sujet, je viens de recevoir un FGT-601E monté en 7.6.0
pour le moment je bloque un peu, l'interface SFP+ (X1) reste en down avec l'onu FS.COM

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #80 le: 11 novembre 2024 à 21:55:36 »
Je relance un peu le sujet, je viens de recevoir un FGT-601E monté en 7.6.0
pour le moment je bloque un peu, l'interface SFP+ (X1) reste en down avec l'onu FS.COM


Hello , beau jouet ( a plus de 10k  ;) ).
Il a cependant un gros problème  pour du homelab.
Il consomme une blinde , 129 à 244wh !!
C’est 284 à 538 € par an de facture EDF ( a 0.2516 cents le kWh ).

Pour revenir à ton histoire de SFP+ FS, est-ce que tu as un link côté fibre ?

hitech39

  • Abonné Orange Fibre
  • *
  • Messages: 26
  • Lamoura (39)
Remplacer la LiveBox par un Fortigate
« Réponse #81 le: 11 novembre 2024 à 22:24:46 »
j'ai fait une très bonne affaire sur ebay :)

Oui j'ai bien le lien côté fibre.
je ferai un test demain en montant un mikrotik à la place du forti, je me demande si j'ai pas un problème de nego entre l'onu et le forti

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #82 le: 11 novembre 2024 à 23:37:04 »
j'ai fait une très bonne affaire sur ebay :)

Oui j'ai bien le lien côté fibre.
je ferai un test demain en montant un mikrotik à la place du forti, je me demande si j'ai pas un problème de nego entre l'onu et le forti

Bonne affaire ?
Mais encore ?

Plus sérieusement , j’espère que le firewall n’a pas été poutré….
Il y a eut une vague d’attaques qui exploitaient des vulnérabilités permettant d’introduire des RAT résistant aux reboots et au upgrade ….


C’est bien un SFP+ 10G que tu as mis ?

Les deux ports ne supportent pas les SFP de base :
Two 10 GigE SFP+ (X1 and X2) (cannot be configured to be SFP interfaces)

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 458
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #83 le: 12 novembre 2024 à 07:33:11 »
Bonne affaire ?
Mais encore ?

Plus sérieusement , j’espère que le firewall n’a pas été poutré….
Il y a eut une vague d’attaques qui exploitaient des vulnérabilités permettant d’introduire des RAT résistant aux reboots et au upgrade ….


C’est bien un SFP+ 10G que tu as mis ?

Les deux ports ne supportent pas les SFP de base :
Two 10 GigE SFP+ (X1 and X2) (cannot be configured to be SFP interfaces)

Depuis quelques années chez Fortinet, j'ai encore jamais vu de tel RAT !!!!

Pour le 601E il dispose de ports SFP et SFP+.
Si je me trompe pas l'ONU de chez fs.com est un modèle SFP ?
Sauf si c'est la version XGPON....

Pour FortiOS en version 7.6 c'est la bonne version pour :
- faire la CoS directement depuis le FGT
- ajouter les options DHCPv4
- ajouter les options DHCPv6 (dispo depuis la 7.6 uniquement)

Par contre la 7.6 est jeune (FEATURE, elle sera en MATURE vers la 7.6.5 pas avant) du coup il y a encore qq bugs et conso des mémoires.

Lors de mes tests une bonne alternative est de garder ton 601E et de mettre devant un Mikrotik CRS305 pour faire l'interface entre ton ONU et le FGT (Mikrotik est plus souple sur la certification des SFP/SFP+ que Fortinet) et c'est le Mikrotik qui te fait à la volée ta CoS...