Auteur Sujet: IP publique fixée sans DHCP sur routeur perso  (Lu 22629 fois)

0 Membres et 1 Invité sur ce sujet

yuntux

  • Abonné SFR fibre FttH
  • *
  • Messages: 12
  • Angers (49)
IP publique fixée sans DHCP sur routeur perso
« le: 31 juillet 2014 à 16:00:20 »
Bonjour,

je possède un routeur TP-Link WDR4300. Je vais très bientôt avoir un accès fibre SFR dans un immeuble fibré Orange à Angers (49).

Je souhaite remplacer la box par mon routeur (je n'ai pas besoin ni de la TV ni du téléphone). J'ai remarqué un très bon tuto sur ce forum indiquant que les serveurs DHCP de SFR n'autorisent les requêtes que si le vendorID du client DHCP commence par neufbox_XXXX
https://lafibre.info/sfr-tutoriels/bypasser-la-neufbox/

Or mon TP-Link ne me permet pas de spécifier le vendor-ID et je ne tiens pas à mettre DD-WRT (ou autre firmware alternatif) dessus pour le moment.
D'autre part, j'ai lu que les accès SFR Fibre disposent qu'une IP fixe.

Ma question :
Puis-je brancher mon propre PC sur l'ONT et faire la requête DHCP avec le vendorID qui va bien pour connaître mon IP puis brancher mon TP-Link sur l'ONT et entrer cette même IP mais de manière statique ?

Bien cordialement.

Mastah

  • Abonné Orange Fibre
  • *
  • Messages: 326
  • XGS-PON et G-PON
IP publique fixée sans DHCP sur routeur perso
« Réponse #1 le: 31 juillet 2014 à 18:47:05 »
Non tu ne pourra pas, l'ONT perdra le lien LAN. Par contre tu peux utiliser une machine qui te servira de bridge.
Mais bon autant mettre un tomato ou DD-WRT, ça simplifiera le truc énormèment.

yuntux

  • Abonné SFR fibre FttH
  • *
  • Messages: 12
  • Angers (49)
IP publique fixée sans DHCP sur routeur perso
« Réponse #2 le: 31 juillet 2014 à 19:15:12 »
Merci beaucoup Mastah.

D'un certain sens c'est rassurant qu'on ne puisse pas mettre l'adresse IP que l'on veut.
Cependant moi qui croyait que le DHCP servait uniquement à attribuer une IP(et non pas créer un quelconque lien au niveau de la pile OSI)... j'ai encore du boulot pour comprendre comment tout ça fonctionne :-)

Questions subsidiaires :
Si mon IP est fixe mais attribuée par DHCP à chaque lancement de la box, ça veut dire qu'il y a une association MAC/IP quelque part sur leur serveur DHCP, non ? C'est quelle adresse MAC, celle du port sur l'actif réseau du NRO (un équivalent optique du DSLAM) ou bien celle de mon ONT  ?
Et pour l'IPv6, c'est le même genre de processus avec un DHCPv6 ou bien c'est un system d'autoconf (avec juste la propagation du prefixe)?
Vu que je suis sur un réseau GPON, les clés de chiffrement des flux descendants sont intégrées dans l'ONT au niveau matériel ?

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 104
  • Paris (75)
IP publique fixée sans DHCP sur routeur perso
« Réponse #3 le: 31 juillet 2014 à 19:16:15 »
Avec tomato ou DD-WRT ou openwrt on perd l’accélération matérielle donc le débit sera limité a 300 max environ...et encore.

Si la ligne est une 300M/50M ca va encore mais si c'est une 1G/200M c'est dommage.

Je souhaite remplacer la box par mon routeur

Pour quelles raisons ? Le firmware d'origine du WDR4300 n'apporte rien de plus que la NB6v bien au contraire il fait tout moins bien et moins vite.

Le seul plus du WDR4300 c'est son Wifi plus performant mais pour ca il suffit de le mettre derriere la NB6v en mode AP. C'est d'ailleurs exactement ma config.

Mastah

  • Abonné Orange Fibre
  • *
  • Messages: 326
  • XGS-PON et G-PON
IP publique fixée sans DHCP sur routeur perso
« Réponse #4 le: 31 juillet 2014 à 19:24:58 »
yuntux si tu veux vraiment avoir un bon routeur directement sur l'ONT alors => pfsense.
Il te faudra un mini pc par contre.

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73
IP publique fixée sans DHCP sur routeur perso
« Réponse #5 le: 31 juillet 2014 à 19:41:58 »
Bonjour,

Or mon TP-Link ne me permet pas de spécifier le vendor-ID

Je ne connais pas ton routeur, mais tu es certain qu'il n'est rien possible de faire via une éventuelle interface CLI par exemple ?

l'actif réseau du NRO (un équivalent optique du DSLAM)

Ça s'appelle un OLT (Optical Line Termination).

Si mon IP est fixe mais attribuée par DHCP à chaque lancement de la box, ça veut dire qu'il y a une association MAC/IP quelque part sur leur serveur DHCP, non ? C'est quelle adresse MAC, celle du port sur l'actif réseau du NRO (un équivalent optique du DSLAM) ou bien celle de mon ONT  ?

Je présume que le BAS doit pouvoir voir l'adresse MAC de la box pour faire les vérifications associées.

Et pour l'IPv6, c'est le même genre de processus avec un DHCPv6 ou bien c'est un system d'autoconf (avec juste la propagation du prefixe)?

Pour l'IPv6, les identifiants et autres données de connexions sont récupérées via les serveurs de SFR en HTTP, puis la box se connecte à un serveur L2TP/PPP pour établir un tunnel au-dessus d'IPv4.

Plus d'informations sur la technologie utilisée : https://lafibre.info/ipv6/sfr-adsl-propose-lipv6pppl2tpudpipv4pppl2tpatm-pas-de-prefixe-ipv6-fixe/
Des captures réseau pour voir comme ça s'établit (sur une connexion ADSL, donc l'encapsulation n'est pas la même pour l'IPv4 mais est similaire pour le tunnel IPv6) : https://lafibre.info/sfr-espace-technique/captures-reseau-du-demarrage-et-fonctionnement-de-la-neufbox-6/

Vu que je suis sur un réseau GPON, les clés de chiffrement des flux descendants sont intégrées dans l'ONT au niveau matériel ?

Les clés sont gérées par l'ONT, et il est peut-être possible de les récupérer via l'accès telnet.
J'avais rassemblé quelques informations à ce sujet ici :
https://lafibre.info/sfr-tutoriels/monter-un-routeur-relie-a-la-fibre-exit-lont-possible/msg102062/#msg102062
https://lafibre.info/sfr-tutoriels/monter-un-routeur-relie-a-la-fibre-exit-lont-possible/msg102140/#msg102140

yuntux

  • Abonné SFR fibre FttH
  • *
  • Messages: 12
  • Angers (49)
IP publique fixée sans DHCP sur routeur perso
« Réponse #6 le: 01 août 2014 à 01:37:19 »
Merci beaucoup pour toutes ces réponses !


Citer
Avec tomato ou DD-WRT ou openwrt on perd l’accélération matérielle donc le débit sera limité a 300 max environ...et encore.
Voilà pourquoi je voudrais éviter de flasher mon TP-Link. En théorie mon accès fibre n'est que de 300mbps en down pour le moment mais c'est dommage de se priver à terme d'un NAT matériel de 800mbps.


Citer
Pour quelles raisons ? Le firmware d'origine du WDR4300 n'apporte rien de plus que la NB6v bien au contraire il fait tout moins bien et moins vite.

Le seul plus du WDR4300 c'est son Wifi plus performant mais pour ca il suffit de le mettre derriere la NB6v en mode AP. C'est d'ailleurs exactement ma config.
Je souhaite identifier plusieurs personnes et avoir un code par personne. Au départ je pensais utiliser DD-WRT pour faire un réseau virtuel par personne (une douzaine). Une personne pouvant se loger avec plusieurs PC/mobiles. Maintenant que j'ai pensé à ce problème de gestion du NAT matériel, j'envisage donc d'utiliser le FreeRadius d'un serveur distant. Je me suis renseigné et la NB ne permet pas une authentification par Radius. Je ne connais pas vraiment la NB6 mais a priori les box des FAI ne permettent pas des réglages fins au niveau QoS ou firewall.

Citer
Je présume que le BAS doit pouvoir voir l'adresse MAC de la box pour faire les vérifications associées.
Donc si je change de box ou de routeur, peut-être que je changerai d'IP ?

Citer
Je ne connais pas ton routeur, mais tu es certain qu'il n'est rien possible de faire via une éventuelle interface CLI par exemple ?
Peut-être ! Je pensais pas que les firmwares "proprio" livrés avec les routeurs offraient un accès CLI. Je vais regarder. C'est pas dans l'interface web en tous cas.

En définitive soit je flash mon TP-Link et je perds en perf soit je dois conserver la box et la mettre en bridge... à moins que je trouve un accès CLI

tom pouce

  • Expert.
  • Abonné Sosh fibre
  • *
  • Messages: 2 617
  • Livebox Sosh - 77
IP publique fixée sans DHCP sur routeur perso
« Réponse #7 le: 01 août 2014 à 01:52:48 »
Hello,
Pour le wifi seul: pourquoi ne pas utiliser quelque chose comme UniFi d'Ubiquiti branché sur la box ? C'est assez bon marché (une cinquantaine d'euros l'AP de base) et tu peux faire pas mal de choses, y compris mettre un RADIUS, ou générer des vouchers pour accès temporaire d'un invité (identification sur un portail captif)... Si tu cherches des perfs plus élevées (dual band etc), l'AP pro est autour de 200€ ('commence à faire cher quand tu as tout le matos  avec le TP-Link :))

Sinon ton routeur peut-il être mis derrière la NB6 ? Ca fait 2 NAT au lieu d'un (au pire tu désactives celui du TP-Link si c'est possible, je ne sais pas si ça l'est encore sur la NB6) mais a priori aucun des 2 n'est bloquant.

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 104
  • Paris (75)
IP publique fixée sans DHCP sur routeur perso
« Réponse #8 le: 01 août 2014 à 02:14:59 »
Je souhaite identifier plusieurs personnes et avoir un code par personne.

Je ne comprend pas bien ...
identifier a quel niveau ? pour l'accès du lan ou par le wan? c'est pour faire un hotspot wifi/filaire? genre du 802.1X ?

On n'a pas forcement besoin de faire tout ça dans le routeur qui relie a Internet. D’ailleurs c'est mieux de faire ça ailleurs dans le réseau.

Au pire la NB6v est 'rootable' et ensuite modifiable comme on veut (acces CLI). Ca n'est pas interdit par SFR. Faut juste savoir ce qu'on fait.

Attention au respect du contrat SFR aussi, mais ca c'est pas technique  ;D

yuntux

  • Abonné SFR fibre FttH
  • *
  • Messages: 12
  • Angers (49)
IP publique fixée sans DHCP sur routeur perso
« Réponse #9 le: 01 août 2014 à 03:29:19 »
L'idée c'est que les utilisateurs aient chacun leur code d'accès personnel au réseau wifi pour que je puisse supprimer un accès ou modifier leur mot de passe sans que tous les autres utilisateurs soient impactés.

Citer
Au pire la NB6v est 'rootable' et ensuite modifiable comme on veut (acces CLI). Ca n'est pas interdit par SFR. Faut juste savoir ce qu'on fait.
J'y avais pensé mais j'ai peur de briquer ma box. Je préfère la garder intact pour pouvoir la ressortir rapidement en cas de panne sur mon propre routeur. En plus je sais pas si les versions ouvertes du firmware sont aussi optimisées que l'officielle (prise en charge du NAT hardware...).

Citer
Sinon ton routeur peut-il être mis derrière la NB6 ? Ca fait 2 NAT au lieu d'un (au pire tu désactives celui du TP-Link si c'est possible, je ne sais pas si ça l'est encore sur la NB6) mais a priori aucun des 2 n'est bloquant.
C'est intéressant ça... le NAT de la NB6 est sensé être optimisé et gérer jusqu'à 1Gbps. Donc si je conserve seulement le NAT NB6, je pourrais installer DD-WRT sur le TP-Link (pour m'en servir que comme une AP, plus de problème de perf lié à la perte du NAT hardware) et y inclure directement mon serveur radius. L'inconvénient c'est toujours de garder les deux boîtiers mais au moins j'aurai de bonne perf niveau NAT, Wifi et un radius d'embarqué(donc moins de risque de panne, plus de serveur distant injoignable). Autre inconvénient, si je désactive le NAT dans DD-WRT, je ne sais pas s'il sera encore possible d'utiliser les autres fonctions avancées du routeur (genre la QoS).

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 804
  • 73
IP publique fixée sans DHCP sur routeur perso
« Réponse #10 le: 01 août 2014 à 06:21:01 »
Donc si je change de box ou de routeur, peut-être que je changerai d'IP ?

Non, c'est un des identifiants contenus dans l'ONT qui détermine ton adresse IP publique, d'après ce qu'on m'a dit.

Ce qui, je pense, n'empêcherait pas l'adresse MAC transmise dans les en-têtes Ethernet de la box d'origine d'être transmise de bout en bout sur le réseau SFR, d'une manière ou d'une autre.

J'y avais pensé mais j'ai peur de briquer ma box.

Je ne pense pas qu'il y ait beaucoup de risques :

La procédure de flash n'est pas spécialement risquée à ma connaissance, sachant que tu as une image de rescue en cas de problème.

Il est plutôt difficile de briquer une Neufbox involontairement sur le plan logiciel, le pire des cas doit être d'écraser une partie de la mémoire flash qui contient des informations critiques, mais ça ne devrait pas arriver tant tu ne fais pas n'importe quoi avec dd ou bien un utilitaire non-documenté lié à la manipulation de la nvram.

Le passage de la Neufbox sur un firmware modifié me semble donc une bonne option pour ton usage.

corrector

  • Invité
Wifi Enterprise
« Réponse #11 le: 01 août 2014 à 10:38:40 »
L'idée c'est que les utilisateurs aient chacun leur code d'accès personnel au réseau wifi pour que je puisse supprimer un accès ou modifier leur mot de passe sans que tous les autres utilisateurs soient impactés.
Je ne comprends pas pourquoi on ne fait pas toujours comme ça d'ailleurs.

En plus on peut gérer des accès anonymes.
« Modifié: 01 août 2014 à 23:57:10 par corrector »