Config Pfsense pour modem Voo bridge (avec ipv6)

Capture d’écran 2022-04-18 à 15.39.41.png

Cet article vous montrera comment utiliser PfSense comme routeur pour votre modem Voo en mode BRIDGE, ainsi que toute la config pfSense correcte pour un fonctionnement impeccable de IPV4 et IPV6. Remise à jour d'un article de 2018 en 2022 avec la nouvelle interface Voo.

Je vous résume mes semaines de chipotage pour obtenir une configuration PfSense fonctionnelle pour un modem Voo Bridgé, qui résiste à la fois aux fréquents reboots de l'opérateur, ainsi qu'aux éventuels problèmes sur les serveurs DHCP de VOO.

Avant toute chose, cet article ne va pas vous apprendre ce qu'est un mode bridge. Si vous en avez besoin : c'est que vous savez ce que c'est.

Votre modem/routeur, il vous est livré initialement en mode "routeur". Celui-ci est accessible par une adresse IP qui est aussi celle du "default gateway" de tous les appareils de votre réseau. En général, c'est 192.168.0.1. C'est donc la première adresse IP de votre réseau.

Pour accéder à l'interface admin de ce modem/routeur ; surfez sur cette IP et loggez vous avec l'user "voo" (mot de passe au cul de votre routeur). Extrèmement important ; assurez-vous que vous avez bien prévenu toute votre famille que l'internet va sauter (et que ca pourrait foirer et priver vos enfants de tiktok pendant plus de 15 minutes)

voo1.png


On va passer votre modem Voo en mode bridge.
En théorie, et par définition, un modem bridgé n'a plus d'adresse IP. La fonction routeur est inactivée, il se fout complètement des adresses IP (du niveau 4) et n'est plus qu'un "tuyau" entre les équipements Voo et votre nouveau routeur.
Si tout à coup le modem Voo n'a plus d'ip : cela rendrait ce passage au mode "bridge" sans espoir de retour. Voo triche un peu, et votre modem, même bridgé, va continuer à "intercepter" une fausse adresse IP (virtuelle) qui sera " 192.168.100.1 " - IP généralement située hors de votre réseau et qui sera donc passée au modem comme étant du traffic externe.

voo2.png


Une fois bridgé, votre réseau interne ne fonctionnera plus, c'est normal. Il faut remplacer la fonction "routeur" du modem Voo, par votre propre routeur. A charge de celui-ci de distribuer les IP (DHCP).

Votre routeur va aussi obtenir une IP externe (un IP Publique Voo) directement via les DHCP de Voo.

voo3.png


Ensuite lancez votre PfSense, équipé de deux interfaces réseau (LAN et WAN). Vous devez configurer le coté WAN en DHCP, et le coté LAN en IP statique, par exemple et classiquement 192.168.0.1 pour le routeur coté LAN.

Vous pouvez faire cette config minimale "en shell" ( SSH vers votre pfsense ).

C'est hélas dans le détail que Voo se distingue, en particulier par l'attribution de prefixe IPV6 non standards, et la nécessité d'options qui ne sont pas celles par défaut.

C'est la que GamerZ vous aide !

Voici le résultat qu'on veut obtenir ;


pfsense1.png


Et donc étape par étape ;


Coté WAN, classiquement, on demande à être un client DHCP tant pour l'ipv4 que pour l'ipv6

pfsense2.png



Par contre, la config DHCPv6 (client) doit être sacrément modifiée si vous voulez la moindre stabilité de ces adresses (croyez-moi).
Vous n'êtes pas obligé d'activer le debug mode mais ça ne mange pas de pain.

pfsense3.png



On demande ici à l'interface LAN V6 de "suivre" l'interface WAN; en clair elle passera les IPs attribuées coté WAN vers le coté LAN ; c'est l'idée même d'ipV6 de ne plus avoir besoin de NAT et donc dans cette config, vos clients LAN recoivent en réalité une "fausse" ipv4 (privée - 192.168.X.Y) et une vraie ipv6 (routable, appartenant à VOO).

pfsense4.png



On tracke WAN dans les options avancées.
Niveau serveur DHCP sur votre LAN, coté IPV4 vous réglez cela comme vous voulez ( 192.168.0.1 -> 192.168.0.100 par exemple ) il n'y a rien de particulier à prévoir.

pfsense5.png



Voici les settings les plus importants, Encore une fois expliquer toutes mes décisions nous mènerait loin (et direction le forum pour les motivés) mais disons que je demande au routeur d'accepter à la fois les simples "clients dhcp ipv6" qui demandent leur ip sagement, mais aussi les clients plus agressifs qui génèrent eux même leur adresse IPV6, sur base de leur MAC.
J'accepte aussi de donner des infos de DNS à tous les clients, DHCP ou pas.

pfsense6.png



Ici je n'ai rien changé, à noter que la "sous délégation" ne sert à rien chez voo, qui ne fournit à priori pas assez d'ipv6 pour avoir des routeurs derrière le routeur.

pfsense7.png



Vous saurez que votre coté "wan" fonctionne bien si vous voyez (après un reboot) apparaîtresur l'écran d'accueil du pfsense ;

pfsense8.png


On voit ci dessus qu'il a reçu une info DNS (en DHCP coté WAN) à la fois en ipv4 et en ipv6, donc vous parlez correctement dhcp et avec les deux protocoles. C'est donc bon signe que vous pouvez commencer a distribuer coté LAN.
Un petit tour dans le "status" -> "dhcp lease" doit vous montrer les premiers clients de votre LAN qui demandent leur IP !

Et l'ecran d'accueil doit vous montrer que vous avez bien un IPV4 & IPV6 publique sur le WAN, que vous avez un IP de default gateway sur le LAN et aussi une IPV6 de ce coté là. Les DNS doivent montrer un mix d'ip V4 et V6.

pfsense1.png


Bienvenue chez Voo, avec leur bonne vitesse et débarrassé de leur infâme routeur remplacé par un PfSense !
 
Dernière édition:
Sebulba

Commentaires

cyriak

Turn on - Tune in - Drop out
Rhaaa ça me donne toujours envie mais bon, depuis la première version de l'article, j'ai un peu suivi l'évolution du prix de ces mini pc en essayant de trouver un truc un minimum energy efficient avec du dual nic en intel, déjà c'est pas forcément les plus facile a trouver et puré ça douille au niveau des prix.... C'est sympa les petits celeron là mais plus de 250 boules pour géré un pc et un téléphone :confused:, J'ai naïvement pensé que les prix de ce genre de machine deviendraient de plus en plus accessibles mais bon avec la pénurie et tout le bazar même les vieux J1800 sont encore hyper chers alors que c'est des cpus de 2013....


Sinon la nouvelle interface de Voo c'est pour les privilégié qui profitent de l'upgrade des lignes ou c'est déployé chez tout le monde?
 

Joon

Squadeur.
Sympa l'article!
Le DIY est sympa, maintenant un routeur d'une grande marque coûte quand même bien moins chère et reste ô combien plus facile à configurer et offre des options en plus.

Certe, c'est pas aussi flexible qu'PFSense! J'ai meme fonctionné à un moment avec un dans mon nas, complété d'un PI Hole, mais comme tu l'as bien décrit dans un autre article, il vaut mieux un matériel dédié pour ça.
Bref, dommage qu'un mini pc soit si chère, même si un petit SoC pourrait faire l'affaire aujourd'hui.

c'est quand même bien de la bidouille comme on aime :D
 
1er
OP
Sebulba

Sebulba

Dieu
Staff
C'est une bonne question ; pourquoi un pfsense

1) C'est un outil professionnel extrêmement stable, l'uptime de mon routeur c'est l'uptime de RESA (le fournisseur d'élec!) et encore mon routeur est sur UPS, donc c'est quand ils ont en panne vraiment longtemps

2) C'est opensource et donc je n'ai pas un routeur d'un fournisseur d'accès qui espionne mes mac adress de mon LAN interne et stocke la marque de tout ce que j'ai chez moi (je tairais les noms)

3) Je bosse régulièrement avec, donc ca m'entraine aussi de rester pointu.
 

Digitql

Pain saucisse
C'est une bonne question ; pourquoi un pfsense

1) C'est un outil professionnel extrêmement stable, l'uptime de mon routeur c'est l'uptime de RESA (le fournisseur d'élec!) et encore mon routeur est sur UPS, donc c'est quand ils ont en panne vraiment longtemps

2) C'est opensource et donc je n'ai pas un routeur d'un fournisseur d'accès qui espionne mes mac adress de mon LAN interne et stocke la marque de tout ce que j'ai chez moi (je tairais les noms)

3) Je bosse régulièrement avec, donc ca m'entraine aussi de rester pointu.
On veut les noms !!
 
  • J'aime
Les réactions: golog

Joon

Squadeur.
Je préviens tout de suite, je vais m'éloigner largement du sujet initial, mais plein de choses m'intéresse d'un point de vu perso et pro. Peu être splitter le sujet?
  • Open source, ok, j'adhère à 100%
  • Bosser régulièrement, ok, si c'est pour des infrastructures simple. Quand je me suis souvent surpris à vouloir retourner en ip tables directement ou shorewall
  • Outil professionnel, oui, mais pour des indépendants ou des TPE sans trop de complexitjustement

Tiens, Questions d'ailleurs:
  • Tu fais de l'IPS/IDS avec?
    Si oui, avec Suricata?
  • Est-ce possible d'ouvrir les paquets HTTPS/TLS1.2 et 1.3?
  • Tu as déjà essayer le Load balancer/failover?
Je l'utilise (très) souvent, dans le cadre de mon travail, c'est une VM vite prête et hop, t'as un petit réseau tranquille. Mais c'est vite le bordel avec des menus pas forcément cohérent entre autres et plein de petits trucs qui fait qu'il me saoul vite et je passe vite "en mode manuel"

Sinon, récemment j'ai (re)découvre la console de Ubiquiti, en version 6 puis 7 et c'est impressionnant les progrès qui ont été fait. Autant les v3/4 étaient pauvre tout en fonctionnant mal, la 5 a bien stabilisé la console mais manquait de fonctionnalités.

D'ailleurs c'est un peu pfsense en mode Apple. C'est facile à utiliser, se complète de plus en plus depuis 1-2 ans et relativement efficace, avec des prix très correcte pour les fonctionnalités proposées et une communauté énorme.
Seul grief: le support client.
Mais en même temps, quand t'as l'habitude des produits opensource comme moi,t'as appris à te débrouiller. Surtout qu'Ubiquiti ne se cache pas d'utiliser plein de produit opensource que je configurais à la main avant. Ubiquiti, c'est le matériel et configurer hyper simplifier de ce que je fais avec de l'IaaC maintenant.

Du coup, qu'est ce que tu/vous en pensez?
votre retour d'expérience sur PFSense et Ubiquiti?
 
Sophos XG home license (full software package mais sans support bien entendu) 3 ans renouvelable gratuitement avec un mail différent est un bon plan je trouve, j’adhère pas du tout aux menus pfsense perso :confused:
 
  • J'aime
Les réactions: leval
M

Membre supprimé 1976

ex membre
ah ta eu la maj quand de l'interface avec le DOCSIS 3.1? je suis toujours avec l'ancienne interface moi et le DOCSIS 3.0, par contre je me tape des coupures généralement de 1/2 h 1h la nuit depuis quelques temps.
 

hadak99

Elite
Super topic j'avais suivi ton premier topic d'ailleurs sa m'avais motiver a m'acheter une petite machine avec 4 nic passive.
j'ai utiliser Pfsense pendant quelques mois puis j'ai découvert Ubiquiti et depuis je suis combler.
la Dream machine SE est top permet de faire de l'IPS/IDS avec une interface vraiment sympa. contrairement a l'ancienne version UDM simple celle ci a un full fledge OS en Linux qui te permet d'installer un peu ce que tu veux une fois connecter en ssh avec la console.
Ma config actuel étant : Modem Telenet --> UDM SE --> Aggregation switch
Sa me permet de connecter quelques machines en 10gbe. Sa simplifie les backups :D
 
Dernière édition:

cariboudundee

Touriste
Merci pour la mise a jour.
J'avais adoré la V1, et je remercie pour cette V2.
A quand l'IPV6 chez Orange? Ils sont pas pressé!
 
1er
OP
Sebulba

Sebulba

Dieu
Staff
Tiens pour info, ce sujet est un de ceux qui attire le plus de trafic de gamerz, et je vais me refaire un routeur car celui la a bien vecu, et j'ai besoin d'upgrade.

J'ouvrirais un nouveau sujet, donc router Pfsense (ou peut etre opnsense) cette fois ci en bidule chinois Intel N100. Toujours sur Voo en bridge.
 
  • Love
Les réactions: tomdom
1er
OP
Sebulba

Sebulba

Dieu
Staff
Quoi faut ouvrir un compte et mettre un download dans un panier, puis faire un checkout de produit gratuit en entrant une adresse postale obligatoire (?) tout ca pour telecharger l'installer de NetGate (dont je ne veux pas) tout ca pour avoir le droit d'installer pfSense CE (community, le bon vieux truc gratuit quoi)

Qu'ils aillent se faire f !
Ca sera donc un routeur OPNSense, la clé est prête, j'attends le hardware de amazon.
 

Xen650

127.0.0.1
Tiens pour info, ce sujet est un de ceux qui attire le plus de trafic de gamerz, et je vais me refaire un routeur car celui la a bien vecu, et j'ai besoin d'upgrade.

J'ouvrirais un nouveau sujet, donc router Pfsense (ou peut etre opnsense) cette fois ci en bidule chinois Intel N100. Toujours sur Voo en bridge.
Tu parles d'upgrade matérielle et non software je présume ?
 
1er
OP
Sebulba

Sebulba

Dieu
Staff
Oui,

J'ai plusieurs problèmes qui rendent l'update nécessaire
- Le support de mes cartes reseaux du Qotom a été patché pour la stabilité (j'ai oublié les details mais les drivers reseau ne sont pas "stock"), et du coup ca me limite dans les updates du softwares que je peux faire
- le hardware montre des signes de faiblesses, clairement mes cartes reseau sont en train de lâcher, des fois elles retombent de 1000 à 100 sans raison, ou l'interface se bloque... Faut dire que ca tourne 24/7 depuis des années, pour un truc a 100EUR je peux pas lui en vouloir.
- les vitesses de VPN sont devenues lentes aux standards actuels. Avant si tu avais un vpn qui débite a 10Mbps c'etait suffisant, la avec les lignes a la maison qui dépassent parfois le Gbps en upload (!), et les connections dans les hotels ou vacances qui sont souvent dans les 100Mbps (quand le vent souffle), je me retrouve limité en vitesse de download depuis chez moi par mon propre vpn Ipsec.:confused: (Pour solutionner ca j'ai privilégié un chip qui supporte la AES-NI, ici le Intel N100)
Si je peux tirer un bon 100Mbps en ipsec je suis content, mais faut deja un CPU costaud pour y arriver.

Donc oui, upgrade hardware needed. Niveau software, mon vieux pfsense qui date d'avant negate ne me pose aucun problème.
 

@lex

Elite
Je suis très satisfait d'OPNsense, et la transition depuis pfSense est relativement facile.
 
  • J'aime
Les réactions: Joon

Xen650

127.0.0.1
Oui,

J'ai plusieurs problèmes qui rendent l'update nécessaire
- Le support de mes cartes reseaux du Qotom a été patché pour la stabilité (j'ai oublié les details mais les drivers reseau ne sont pas "stock"), et du coup ca me limite dans les updates du softwares que je peux faire
- le hardware montre des signes de faiblesses, clairement mes cartes reseau sont en train de lâcher, des fois elles retombent de 1000 à 100 sans raison, ou l'interface se bloque... Faut dire que ca tourne 24/7 depuis des années, pour un truc a 100EUR je peux pas lui en vouloir.
- les vitesses de VPN sont devenues lentes aux standards actuels. Avant si tu avais un vpn qui débite a 10Mbps c'etait suffisant, la avec les lignes a la maison qui dépassent parfois le Gbps en upload (!), et les connections dans les hotels ou vacances qui sont souvent dans les 100Mbps (quand le vent souffle), je me retrouve limité en vitesse de download depuis chez moi par mon propre vpn Ipsec.:confused: (Pour solutionner ca j'ai privilégié un chip qui supporte la AES-NI, ici le Intel N100)
Si je peux tirer un bon 100Mbps en ipsec je suis content, mais faut deja un CPU costaud pour y arriver.

Donc oui, upgrade hardware needed. Niveau software, mon vieux pfsense qui date d'avant negate ne me pose aucun problème.
Merci pour la réponse ;) J'y vois plus clair désormais car je pense faire comme toi avec un boitier N100 venant de chez AliExpress (Firebat T8 ) Quel modèle as tu pris ?
 

Joon

Squadeur.
Pareil, après beaucoup de test et suite aux différents coup de pute de pfsense, j'ai aussi préféré faire de l'opnsense !
 

@lex

Elite
Merci pour la réponse ;) J'y vois plus clair désormais car je pense faire comme toi avec un boitier N100 venant de chez AliExpress (Firebat T8 ) Quel modèle as tu pris ?
Je viens de regarder. C'est tellement pas cher que c'est suspect. Ils ne parlent pas du fabriquant des ports réseau.
 

untuch

GeekSportif
C est possible d allier NAS+routeur sur un seul mini pc?
Avec par exemple ceci :
Je viens de trouver ça sur AliExpress :
€284.69 | Mini PC de Poche Intel 12e Isabel, NAS i3 N305 N100, 4xM.2, Carte NVMe 2xi226-V 2.5G, Routeur Pare-enquêter, Ordinateur DDR5 2xUSv1.2 2xHD
 

titoum

OPTC:970342646
C est possible d allier NAS+routeur sur un seul mini pc?
Avec par exemple ceci :
Je viens de trouver ça sur AliExpress :
€284.69 | Mini PC de Poche Intel 12e Isabel, NAS i3 N305 N100, 4xM.2, Carte NVMe 2xi226-V 2.5G, Routeur Pare-enquêter, Ordinateur DDR5 2xUSv1.2 2xHD
tu fais un routeur sous openwrt + partage samba ou docker pour truenas, unraid ou autres.

tu attends quel service de ton nas?
 
Haut