Auteur Sujet: Remplacer la LiveBox par un Fortigate  (Lu 49982 fois)

0 Membres et 1 Invité sur ce sujet

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #84 le: 12 novembre 2024 à 08:16:35 »
Depuis quelques années chez Fortinet, j'ai encore jamais vu de tel RAT !!!!

Pour le 601E il dispose de ports SFP et SFP+.
Si je me trompe pas l'ONU de chez fs.com est un modèle SFP ?
Sauf si c'est la version XGPON....

Pour FortiOS en version 7.6 c'est la bonne version pour :
- faire la CoS directement depuis le FGT
- ajouter les options DHCPv4
- ajouter les options DHCPv6 (dispo depuis la 7.6 uniquement)

Par contre la 7.6 est jeune (FEATURE, elle sera en MATURE vers la 7.6.5 pas avant) du coup il y a encore qq bugs et conso des mémoires.

Lors de mes tests une bonne alternative est de garder ton 601E et de mettre devant un Mikrotik CRS305 pour faire l'interface entre ton ONU et le FGT (Mikrotik est plus souple sur la certification des SFP/SFP+ que Fortinet) et c'est le Mikrotik qui te fait à la volée ta CoS...

C’est le principe avec les RAT , ils passent inaperçu…

 https://se.security.ntt/en/massive-cyber-breach-fortigate-devices-exploited-by-rat/

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #85 le: 12 novembre 2024 à 08:27:47 »
Je relance un peu le sujet, je viens de recevoir un FGT-601E monté en 7.6.0
pour le moment je bloque un peu, l'interface SFP+ (X1) reste en down avec l'onu FS.COM

Pour l’histoire SFP vs SFP+, Hitech39 indique qu’il utilise le port X1.
Celui-ci ne supporte pas les SFP classiques !

C’est sur ce point que j’ai répondu !

hitech39

  • Abonné Orange Fibre
  • *
  • Messages: 26
  • Lamoura (39)
Remplacer la LiveBox par un Fortigate
« Réponse #86 le: 12 novembre 2024 à 09:47:26 »
oui c'est la version SFP en 2.5Gbp (pour le moment Orange est encore en GPON sur mon secteur).
J'ai testé sur le port 9 (SFP classique), sans succés non plus.

Effectivement mettre un switch devant pour mieux géré était une de mes options, le CRS305 est commandé, je verrai vendredi a sa réception.

hitech39

  • Abonné Orange Fibre
  • *
  • Messages: 26
  • Lamoura (39)
Remplacer la LiveBox par un Fortigate
« Réponse #87 le: 12 novembre 2024 à 12:40:02 »
J'avais un CRS236 qui trainait, en attendant le CRS305, c'est tout bon avec, le forti récupère bien l'IP sur le VLAN 832

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #88 le: 13 novembre 2024 à 20:31:54 »
J'avais un CRS236 qui trainait, en attendant le CRS305, c'est tout bon avec, le forti récupère bien l'IP sur le VLAN 832

Bonsoir , c’est cool .

Je repense à ma question sur la conso 😅.

Est-ce que t’as une prise connecté ( mesurant la conso ) ou un wattmètre ?

Je suis curieux de savoir combien consomme la
Bête .

En te remerciant par avance !

hitech39

  • Abonné Orange Fibre
  • *
  • Messages: 26
  • Lamoura (39)
Remplacer la LiveBox par un Fortigate
« Réponse #89 le: 13 novembre 2024 à 21:25:29 »
J'ai pas l'information aussi fine, la PDU sur laquelle il est branché me donne la conso pour un groupe de 12 prises, mais comme le CPU se tourne les pouces pour le moment on est encore loin de la conso moyenne annoncée de 129W.

canope

  • Abonné Orange Fibre
  • *
  • Messages: 104
  • Asnières (92)
Remplacer la LiveBox par un Fortigate
« Réponse #90 le: 13 novembre 2024 à 21:30:59 »
J'ai pas l'information aussi fine, la PDU sur laquelle il est branché me donne la conso pour un groupe de 12 prises, mais comme le CPU se tourne les pouces pour le moment on est encore loin de la conso moyenne annoncée de 129W.

Thanks !

Mais encore ? 😅
60wh ?

Pour info , tu ne devrais pas pouvoir faire grand chose en dehors du mode firewall de base et du vpn IPSec ( si tu n’as pas de contrat …. sic…. ).

sebd48

  • Abonné Sosh fibre
  • *
  • Messages: 24
  • Mecleuves (57)
Remplacer la LiveBox par un Fortigate
« Réponse #91 le: 10 février 2025 à 15:50:17 »
Bonjour à tous
Concernant le remplacement de la livebox par un fortigate, est-ce qu'au final, certains ont réussis à configurer leur fortigate directement sur la fibre orange (avec sfp ONT) avec l'ipv6 de fonctionnel ?

J'ai depuis des années une livebox 5 + fortigate devant mon infra (3 servers proxmox, 2 nas, firewall, switch, AP). Ca fonctionnait très bien (ipv6 également) jusqu'à ce que je découvre dernièrement que la livebox ne suit plus dès qu'on commence à dépasser environs 12 000 sessions ce qui créer des lenteurs réseau même si le débit internet reste très faible...
C'est depuis ce moment la que je regarde pour la remplacer par le fortigate directement.
J'ai eu un Fortigate de prêt à mon travail ayant 2 interface sfp (modèle 81F) et par chance, j'ai toujours le SFP ONT qu'orange m'avait donné pour mon ancienne livebox 4. Il est correctement reconnu par le fortigate ce qui est une bonne nouvelle.
J'ai fait des tests dimanche avec le vlan 832 et les options dhcp 60, 77 et 90 récupérées à l'aide de LiveBoxInfo, mais sans succès pour obtenir au minimum une ipv4 sur le forti en v7.4.
J'ai fait l'upgrade aujourd'hui en v7.6.2 car j'ai cru comprendre que cette version permettait de débloquer des choses pour que tout fonctionne, entre autre l'ipv6. J'ai refais la conf en définissant les options dhcp 60, 77 et 90 pour l'ipv4 et 11, 15, 16 et 17 pour l'ipv6.
N'étant pas chez moi avant le week-end prochain, je ne serais pas à même de faire les nouveaux tests avant.
En attendant, je suis curieux d'avoir les retours de ceux qui auraient vraiment réussi.

Si certains ont réussi, pouvez-vous partager vos conf forti, quel sont les élément important à configurer ?

Si cela ne fonctionne pas avec orange, je serais alors tenté d'aller chez free qui sont ceux qui ont l'air d'être les plus simple pour bypass la box opérateur avec un autre équipement.

Curieux d'avoir de vos retours sachant qu'il n'y a plus eu de news depuis le 13 novembre.

nscheffer

  • Abonné Orange Fibre
  • *
  • Messages: 458
  • Chavenay (78)
Remplacer la LiveBox par un Fortigate
« Réponse #92 le: 10 février 2025 à 17:02:44 »
Bonjour à tous
Concernant le remplacement de la livebox par un fortigate, est-ce qu'au final, certains ont réussis à configurer leur fortigate directement sur la fibre orange (avec sfp ONT) avec l'ipv6 de fonctionnel ?

J'ai depuis des années une livebox 5 + fortigate devant mon infra (3 servers proxmox, 2 nas, firewall, switch, AP). Ca fonctionnait très bien (ipv6 également) jusqu'à ce que je découvre dernièrement que la livebox ne suit plus dès qu'on commence à dépasser environs 12 000 sessions ce qui créer des lenteurs réseau même si le débit internet reste très faible...
C'est depuis ce moment la que je regarde pour la remplacer par le fortigate directement.
J'ai eu un Fortigate de prêt à mon travail ayant 2 interface sfp (modèle 81F) et par chance, j'ai toujours le SFP ONT qu'orange m'avait donné pour mon ancienne livebox 4. Il est correctement reconnu par le fortigate ce qui est une bonne nouvelle.
J'ai fait des tests dimanche avec le vlan 832 et les options dhcp 60, 77 et 90 récupérées à l'aide de LiveBoxInfo, mais sans succès pour obtenir au minimum une ipv4 sur le forti en v7.4.
J'ai fait l'upgrade aujourd'hui en v7.6.2 car j'ai cru comprendre que cette version permettait de débloquer des choses pour que tout fonctionne, entre autre l'ipv6. J'ai refais la conf en définissant les options dhcp 60, 77 et 90 pour l'ipv4 et 11, 15, 16 et 17 pour l'ipv6.
N'étant pas chez moi avant le week-end prochain, je ne serais pas à même de faire les nouveaux tests avant.
En attendant, je suis curieux d'avoir les retours de ceux qui auraient vraiment réussi.

Si certains ont réussi, pouvez-vous partager vos conf forti, quel sont les élément important à configurer ?

Si cela ne fonctionne pas avec orange, je serais alors tenté d'aller chez free qui sont ceux qui ont l'air d'être les plus simple pour bypass la box opérateur avec un autre équipement.

Curieux d'avoir de vos retours sachant qu'il n'y a plus eu de news depuis le 13 novembre.

Pour la partie IPv4 il faut :
- la CoS 6 sur les requestes DHCP (Request, Renew) et ICMP
- les options DHCPv4
- changer la MAC sur l'interface ou tu as le SFP ONT avec celle de la Livebox

Il est facile avec un Mikrotik style CRS305 de faire l'insertion du bon vlan 832 et la fameuse CoS 6.
Depuis la 7.6 tu dois pouvoir tout faire depuis le FortiGate mais j'ai jamais testé.

Pour la partie IPv6 il faut  :
- toujours la fameuse CoS 6
- les options DHCPv6, qui en sont dispos que depuis la 7.6
- changer la MAC aussi

J'ai bien testé en IPv4 sur les différentes versions 7.x mais toujours avec un Mikrotik devant, jamais sans.


sebd48

  • Abonné Sosh fibre
  • *
  • Messages: 24
  • Mecleuves (57)
Remplacer la LiveBox par un Fortigate
« Réponse #93 le: 10 février 2025 à 18:15:25 »
Pour la partie IPv4 il faut :
- la CoS 6 sur les requestes DHCP (Request, Renew) et ICMP
- les options DHCPv4
- changer la MAC sur l'interface ou tu as le SFP ONT avec celle de la Livebox

Il est facile avec un Mikrotik style CRS305 de faire l'insertion du bon vlan 832 et la fameuse CoS 6.
Depuis la 7.6 tu dois pouvoir tout faire depuis le FortiGate mais j'ai jamais testé.

Pour la partie IPv6 il faut  :
- toujours la fameuse CoS 6
- les options DHCPv6, qui en sont dispos que depuis la 7.6
- changer la MAC aussi

J'ai bien testé en IPv4 sur les différentes versions 7.x mais toujours avec un Mikrotik devant, jamais sans.

Avec ce que j'ai compris après avoir relis tout le forum à nouveau, voici la config que j'ai préparé sur mon forti v7.6.2

config system interface
    edit "wan1"
        set macaddr xx:xx:xx:xx:xx:xx <-- adresse mac de ma livebox
    next
    edit "orange"
        set mode dhcp
        config client-options
            edit 90
                set code 90
                set value "xxxxxxxxxxxxxxxxxx"
            next
            edit 77
                set code 77
                set value "xxxxxxxxxxxxxxxxxx"
            next
            edit 60
                set code 60
                set value "xxxxxxxxxx"
            next
        end
        config ipv6
            set ip6-mode dhcp
            config client-options
                edit 11
                    set code 11
                    set value "xxxxxxxxxxxxxxxxxx"
                next
                edit 15
                    set code 15
                    set value "xxxxxxxxxxxxxxxxxx"
                next
                edit 16
                    set code 16
                    set value "xxxxxxxxxxxxxxxxxx"
                next
                edit 17
                    set code 17
                    set value "xxxxxxxxxxxxxxxxxx"
                next
            end
            set dhcp6-prefix-delegation enable
        end
        set interface "wan1"
        set vlanid 832
    next
end

config firewall shaper traffic-shaper
    edit "CoS6-Traffic"
        set cos-marking enable
        set cos 110
        set diffserv enable
        set diffservcode 110000
    next
end

config firewall shaping-policy
    edit 1
        set name "CoS6-LocalOut"
        set traffic-type local-out
        set service "DHCP" "ALL_ICMP"
        set traffic-shaper "CoS6-Traffic"
        set srcaddr "all"
        set dstaddr "all"
    next
    edit 2
        set name "CoS6-LocalOut-IPv6"
        set ip-version 6
        set traffic-type local-out
        set service "DHCP6" "ALL_ICMP6"
        set traffic-shaper "CoS6-Traffic"
        set srcaddr6 "all"
        set dstaddr6 "all"
    next
end

J'ai hâte de tester cette conf week-end prochain pour voir ce que ça donne.
La ou je ne suis pas sur, c'est que j'ai compris en lisant le sujet "Orange DHCP conformité protocolaire 2023", c'est que les valeurs du paramètre DHCP sont censées être identiques si j'ai bien compris. Hors, celles que je récupère sur l'app LiveBoxInfos ne sont pas tout à fait identique. Les 70 premiers caractères sont identiques. Les 70 autres sont différents. Je ne sais pas si c'est normal.
« Modifié: 16 février 2025 à 17:27:11 par sebd48 »

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 747
  • Antibes (06) / Mercury (73)
Remplacer la LiveBox par un Fortigate
« Réponse #94 le: 10 février 2025 à 20:31:46 »
L’option 90 change tous les jours sur la livebox (une partie est aléatoire et sert de sel pour le hachage du mot de passe). Mais comme Orange n’implémente pas d’anti rejeu ce n’est pas un problème d’utiliser toujours la même.

sebd48

  • Abonné Sosh fibre
  • *
  • Messages: 24
  • Mecleuves (57)
Remplacer la LiveBox par un Fortigate
« Réponse #95 le: 10 février 2025 à 21:30:24 »
L’option 90 change tous les jours sur la livebox (une partie est aléatoire et sert de sel pour le hachage du mot de passe). Mais comme Orange n’implémente pas d’anti rejeu ce n’est pas un problème d’utiliser toujours la même.

En relisant mon message, je m'aperçois qu'il n'était pas complet.
Ce que je voulais dire, c’est que dans le document "Orange DHCP conformité protocolaire 2023", il est indiqué que les valeurs des options DHCP 90 (IPv4) et DHCP 11 (IPv6) doivent être identiques sinon ça peut créer du bazar. Or dans mon cas, je constate qu’elles ne le sont pas complètement alors que c'est les valeur récupéré sur la lvebox : les 70 premiers caractères sont identiques, mais pas les 70 suivants.

Cela dit, votre réponse éclaire bien la situation, car il semble que les 70 derniers caractères servent de sel pour le hachage du mot de passe.
J’en déduis donc que tout est bon tant que les 70 premiers caractères sont bien identiques.
Merci pour cet éclairage !