Auteur Sujet: [Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR  (Lu 21896 fois)

0 Membres et 1 Invité sur ce sujet

agezeram

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 11
  • 31
    • Agezeram
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #96 le: 02 novembre 2023 à 18:46:44 »
1 - pas de régles port 53, voir vidéo de capture

2 - la résolution dns fonctionne sur un autre système configuré en Ip Static, voir screenshot

3 - j'ai testé avec host overrides et l'ip 212.32.245.132 mais aussi avec l'ip 89.149.222.99 qui est l'ip de pkg.opnsense.org
màj toujours impossible mais le résultat du check for updates est différent, ça confirme le pb dns et la règle manquante, voir screenshot



Si le ping vers 212.32.245.132 fonctionne mais que la résolution DNS pour pkg.opnsense.org échoue, cela indique clairement un problème avec la configuration DNS ou avec la communication entre ton OPNsense et les serveurs DNS. Voici quelques étapes que tu pourrais suivre pour résoudre ce problème :


1. Vérification des Règles du Pare-feu :
- Assure-toi que les règles du pare-feu n'interfèrent pas avec la résolution DNS. Il devrait y avoir des règles permettant le trafic DNS (port 53) sortant.
Si tu peux nous les publié ici ;)

2. Tester la Résolution DNS sur un Autre Système :
- Essaye de faire une résolution DNS pour pkg.opnsense.org depuis un autre système sur ton réseau pour voir si le problème est spécifique à OPNsense ou si c'est un problème de réseau plus large.

3. Utilisation d'une Entrée DNS Statique :
- En tant que solution de contournement, tu pourrais ajouter une entrée DNS statique pour pkg.opnsense.org dans la configuration DNS d'OPNsense. Va à Services > Unbound DNS > Overrides et ajoute une nouvelle entrée avec pkg.opnsense.org comme hôte et 212.32.245.132 comme adresse IP.

4. Redémarrage des Services DNS :
- Après avoir modifié la configuration DNS, n'oublie pas de redémarrer le service DNS en allant à Services > Unbound DNS > Général et en cliquant sur Save puis Restart.

Dans l'attente de ton retour ;)

rooot

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 1 725
  • 🔵🔵🔵🔵⚪⚪⚪⚪🔴🔴🔴🔴
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #97 le: 02 novembre 2023 à 20:34:51 »
bonjour,

un parametre m'interpelle, peut etre que ca n'a pas de rapport, mais à quoi sert ce "use gateway" ?



si tu n'utilises pas la passerelle pour atteindre le dns, comment les requetes sortent ?  :o
A moins que cela veuille dire autre chose ?

EDIT:
je viens de voir sur le net que les autres parametres du menu déroulant sont :
"WAN_DHCP - wan - (wan IP address)"
Donc en fait c'est pour dire d'utiliser les DNS de son FAI...donc pas de rapport.

Asclèpios

  • Abonné SFR fibre FttH
  • *
  • Messages: 636
  • Marseille (13)
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #98 le: 02 novembre 2023 à 20:42:12 »
Utile en failover ou multi-WAN notamment, mais as-tu par hasard regardé ce que te propose le menu déroulant et as-tu simplement essayé de l'appliquer ?

D'ailleurs, sur la configuration réseau de ton Mac, quels DNS indique-t-il ?

bonjour,

un parametre m'interpelle, peut etre que ca n'a pas de rapport, mais à quoi sert ce "use gateway" ?



si tu n'utilises pas la passerelle pour atteindre le dns, comment les requetes sortent ?  :o
A moins que cela veuille dire autre chose ?

EDIT:
je viens de voir sur le net que les autres parametres du menu déroulant sont :
"WAN_DHCP - wan - (wan IP address)"
Donc en fait c'est pour dire d'utiliser les DNS de son FAI...donc pas de rapport.

agezeram

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 11
  • 31
    • Agezeram
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #99 le: 02 novembre 2023 à 20:56:58 »
Oui j'ai déjà testé de modifier le Use gateway et ça ne change rien .
Sur mon précédent OPNsense je configurai à ce niveau le dns pour le vpn .

Mac... comme Macintosh ?

Utile en failover ou multi-WAN notamment, mais as-tu par hasard regardé ce que te propose le menu déroulant et as-tu simplement essayé de l'appliquer ?

D'ailleurs, sur la configuration réseau de ton Mac, quels DNS indique-t-il ?

agezeram

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 11
  • 31
    • Agezeram
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #100 le: 02 novembre 2023 à 20:58:51 »
Le Use gateway est optionnel et ne change rien à mon problème  ;)


bonjour,

un parametre m'interpelle, peut etre que ca n'a pas de rapport, mais à quoi sert ce "use gateway" ?



si tu n'utilises pas la passerelle pour atteindre le dns, comment les requetes sortent ?  :o
A moins que cela veuille dire autre chose ?

EDIT:
je viens de voir sur le net que les autres parametres du menu déroulant sont :
"WAN_DHCP - wan - (wan IP address)"
Donc en fait c'est pour dire d'utiliser les DNS de son FAI...donc pas de rapport.

Asclèpios

  • Abonné SFR fibre FttH
  • *
  • Messages: 636
  • Marseille (13)
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #101 le: 02 novembre 2023 à 21:17:58 »
    Je ne peux pas visionner ta vidéo actuellement cependant il est necessaire d'
ouvrir les port DNS 53 au niveau du par-feu ;)
Mets les en premier pour le test.

Configuration des Règles de Pare-feu pour le DNS sur OPNsense

Étape 1 : Autoriser OPNsense à envoyer des requêtes DNS

  • Connecte-toi à l'interface web d'OPNsense.
  • Dirige-toi vers Firewall > Rules > WAN.
  • Clique sur Add pour créer une nouvelle règle avec les paramètres suivants:
       
    • Action: Pass
         
    • Interface: WAN
         
    • Protocol: UDP (ajoute TCP aussi pour DNS sur TCP)
         
    • Source: any
         
    • Destination: any (ou les serveurs DNS spécifiques si connus)
         
    • Destination port range: DNS (53)
         
  • Clique sur Save et n'oublie pas d'appliquer les modifications.
Étape 2 : Autoriser les clients réseau à utiliser le DNS d'OPNsense

  • Reste dans Firewall > Rules et sélectionne l'onglet pour ton interface LAN.
  • Clique sur Add pour une nouvelle règle:
       
    • Action: Pass
         
    • Interface: LAN
         
    • Protocol: UDP (et TCP si nécessaire)
         
    • Source: LAN net
         
    • Destination: Adresse IP d'OPNsense LAN ou loopback si Unbound/dnsmasq est utilisé.
         
    • Destination port range: DNS (53)
         
  • Clique sur Save et applique les changements.
1 - pas de régles port 53, voir vidéo de capture

Asclèpios

  • Abonné SFR fibre FttH
  • *
  • Messages: 636
  • Marseille (13)
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #102 le: 02 novembre 2023 à 22:56:54 »
J'ai pus voir ta vidéo bon sur un iPhone donc pas simple mais je n'ai pas vue de regle pour le DNS

    Je ne peux pas visionner ta vidéo actuellement cependant il est necessaire d'
ouvrir les port DNS 53 au niveau du par-feu ;)
Mets les en premier pour le test.

Configuration des Règles de Pare-feu pour le DNS sur OPNsense

Étape 1 : Autoriser OPNsense à envoyer des requêtes DNS

  • Connecte-toi à l'interface web d'OPNsense.
  • Dirige-toi vers Firewall > Rules > WAN.
  • Clique sur Add pour créer une nouvelle règle avec les paramètres suivants:
       
    • Action: Pass
         
    • Interface: WAN
         
    • Protocol: UDP (ajoute TCP aussi pour DNS sur TCP)
         
    • Source: any
         
    • Destination: any (ou les serveurs DNS spécifiques si connus)
         
    • Destination port range: DNS (53)
         
  • Clique sur Save et n'oublie pas d'appliquer les modifications.
Étape 2 : Autoriser les clients réseau à utiliser le DNS d'OPNsense

  • Reste dans Firewall > Rules et sélectionne l'onglet pour ton interface LAN.
  • Clique sur Add pour une nouvelle règle:
       
    • Action: Pass
         
    • Interface: LAN
         
    • Protocol: UDP (et TCP si nécessaire)
         
    • Source: LAN net
         
    • Destination: Adresse IP d'OPNsense LAN ou loopback si Unbound/dnsmasq est utilisé.
         
    • Destination port range: DNS (53)
         
  • Clique sur Save et applique les changements.
1 - pas de régles port 53, voir vidéo de capture

agezeram

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 11
  • 31
    • Agezeram
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #103 le: 03 novembre 2023 à 02:14:15 »
Je pars pou un we prolongé, je test dimanche soir ou lundi  8) Bon W.E. , merci

J'ai pus voir ta vidéo bon sur un iPhone donc pas simple mais je n'ai pas vue de regle pour le DNS

agezeram

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 11
  • 31
    • Agezeram
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #104 le: 24 novembre 2023 à 19:41:17 »
Bonsoir,
Désolé de répondre aussi longtemps après mon dernier message, bcps de choses ces dernières semaines :)
Le W.E. dernier j'ai testé l'ouverture de port comme demandé par Asclèpios , ne fonctionne pas  :-\
J'ai testé en mode bourrin l'ouverture complète du firewall ... ne fonctionne toujours pas ...argh
Mercredi dernier j'ai contacté red pour repasser en fullstack ipv4, rien à voir avec opnsense, à ma grande surprise j'ai pas galéré et du appeler 10 fois... retour en ipv4  fait dans l'heure après mon appel !
Ce soir je vais faire une nouvelle et énième installation de opnsense ... qui sait ...
@toute pour le résultat




agezeram

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 11
  • 31
    • Agezeram
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #105 le: 24 novembre 2023 à 20:38:13 »
Tout fonctionne parfaitement !
2 min pour configurer la partie interface, ensuite MàJ, reboot, MàJ toujours ok et installation de plugins ok !  ;D
Si quelqu'un peut m'expliquer pourquoi ça ne fonctionnait plus en cgnat ...  :o >:(





XBouBou

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 156
  • Box8 2Gb/700Mb Le Havre(76)
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #106 le: 24 novembre 2023 à 22:02:57 »
Tout fonctionne parfaitement !
2 min pour configurer la partie interface, ensuite MàJ, reboot, MàJ toujours ok et installation de plugins ok !  ;D
Si quelqu'un peut m'expliquer pourquoi ça ne fonctionnait plus en cgnat ...  :o >:(

Cool que ça fonctionne !

Ci-dessous une explication pour le fonctionnement d'Internet en cgnat sur routeur mikrotik.
Il est très facile de récupérer une IPv4, mais chez SFR en CG-NAT le DHCP renvoie une adresse dans un /31.
Or RouterOS ne supporte pas bien les liens point-à-point en /31, et dans cette configuration il n'est pas possible de joindre autre chose que la gateway SFR.

Pour configurer un lien P2P sur un routeur MikroTik il faut attribuer un /32 à l'interface, et indiquer la gateway en tant qu'adresse réseau.
Pour automatiser cela on peut indiquer au client DHCP d'exécuter un script à chaque fois que le bail DHCP est renouvelé:
{
    :local address ([/ip/address/get [find interface=sfp-sfpplus1 dynamic]]->"network");
    :local network ($address + 1);
    /ip/address/remove [find interface=sfp-sfpplus1 dynamic];
    /ip/address/add address=$address network=$network interface=sfp-sfpplus1
}
Par exemple si le DHCP nous attribue "10.153.1.101/31", le script va supprimer cette addresse et la remplacer par "10.153.1.101/32" avec "10.153.1.100" en adresse réseau.
(Une solution alternative serait de se placer dans un réseau plus grand qu'un /31 qui contient notre IP et la gateway. Un /24 par exemple.)

edit : désolé je croyais que c'était avec un mikrotik, je me suis trompé dans le fil des discussions... du coup à voir si c'était une piste pour un souci similaire...

agezeram

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 11
  • 31
    • Agezeram
[Tuto] Remplacer NB6VAC par un routeur OPNSense chez Red by SFR
« Réponse #107 le: 24 novembre 2023 à 22:32:00 »
Effectivement je ne suis pas sous mikrotik mais avec un mini PC.Étant de retour en full ipv4 ... et que tout fonctionne de nouveau il est envisageable que ce soit un problème de préfixe  ::) Ça reste une piste à exploiter pour d'autres naufragés !