Config Pfsense pour modem Voo bridge (avec ipv6)

Capture d’écran 2022-04-18 à 15.39.41.png

Cet article vous montrera comment utiliser PfSense comme routeur pour votre modem Voo en mode BRIDGE, ainsi que toute la config pfSense correcte pour un fonctionnement impeccable de IPV4 et IPV6. Remise à jour d'un article de 2018 en 2022 avec la nouvelle interface Voo.

Je vous résume mes semaines de chipotage pour obtenir une configuration PfSense fonctionnelle pour un modem Voo Bridgé, qui résiste à la fois aux fréquents reboots de l'opérateur, ainsi qu'aux éventuels problèmes sur les serveurs DHCP de VOO.

Avant toute chose, cet article ne va pas vous apprendre ce qu'est un mode bridge. Si vous en avez besoin : c'est que vous savez ce que c'est.

Votre modem/routeur, il vous est livré initialement en mode "routeur". Celui-ci est accessible par une adresse IP qui est aussi celle du "default gateway" de tous les appareils de votre réseau. En général, c'est 192.168.0.1. C'est donc la première adresse IP de votre réseau.

Pour accéder à l'interface admin de ce modem/routeur ; surfez sur cette IP et loggez vous avec l'user "voo" (mot de passe au cul de votre routeur). Extrèmement important ; assurez-vous que vous avez bien prévenu toute votre famille que l'internet va sauter (et que ca pourrait foirer et priver vos enfants de tiktok pendant plus de 15 minutes)

voo1.png


On va passer votre modem Voo en mode bridge.
En théorie, et par définition, un modem bridgé n'a plus d'adresse IP. La fonction routeur est inactivée, il se fout complètement des adresses IP (du niveau 4) et n'est plus qu'un "tuyau" entre les équipements Voo et votre nouveau routeur.
Si tout à coup le modem Voo n'a plus d'ip : cela rendrait ce passage au mode "bridge" sans espoir de retour. Voo triche un peu, et votre modem, même bridgé, va continuer à "intercepter" une fausse adresse IP (virtuelle) qui sera " 192.168.100.1 " - IP généralement située hors de votre réseau et qui sera donc passée au modem comme étant du traffic externe.

voo2.png


Une fois bridgé, votre réseau interne ne fonctionnera plus, c'est normal. Il faut remplacer la fonction "routeur" du modem Voo, par votre propre routeur. A charge de celui-ci de distribuer les IP (DHCP).

Votre routeur va aussi obtenir une IP externe (un IP Publique Voo) directement via les DHCP de Voo.

voo3.png


Ensuite lancez votre PfSense, équipé de deux interfaces réseau (LAN et WAN). Vous devez configurer le coté WAN en DHCP, et le coté LAN en IP statique, par exemple et classiquement 192.168.0.1 pour le routeur coté LAN.

Vous pouvez faire cette config minimale "en shell" ( SSH vers votre pfsense ).

C'est hélas dans le détail que Voo se distingue, en particulier par l'attribution de prefixe IPV6 non standards, et la nécessité d'options qui ne sont pas celles par défaut.

C'est la que GamerZ vous aide !

Voici le résultat qu'on veut obtenir ;


pfsense1.png


Et donc étape par étape ;


Coté WAN, classiquement, on demande à être un client DHCP tant pour l'ipv4 que pour l'ipv6

pfsense2.png



Par contre, la config DHCPv6 (client) doit être sacrément modifiée si vous voulez la moindre stabilité de ces adresses (croyez-moi).
Vous n'êtes pas obligé d'activer le debug mode mais ça ne mange pas de pain.

pfsense3.png



On demande ici à l'interface LAN V6 de "suivre" l'interface WAN; en clair elle passera les IPs attribuées coté WAN vers le coté LAN ; c'est l'idée même d'ipV6 de ne plus avoir besoin de NAT et donc dans cette config, vos clients LAN recoivent en réalité une "fausse" ipv4 (privée - 192.168.X.Y) et une vraie ipv6 (routable, appartenant à VOO).

pfsense4.png



On tracke WAN dans les options avancées.
Niveau serveur DHCP sur votre LAN, coté IPV4 vous réglez cela comme vous voulez ( 192.168.0.1 -> 192.168.0.100 par exemple ) il n'y a rien de particulier à prévoir.

pfsense5.png



Voici les settings les plus importants, Encore une fois expliquer toutes mes décisions nous mènerait loin (et direction le forum pour les motivés) mais disons que je demande au routeur d'accepter à la fois les simples "clients dhcp ipv6" qui demandent leur ip sagement, mais aussi les clients plus agressifs qui génèrent eux même leur adresse IPV6, sur base de leur MAC.
J'accepte aussi de donner des infos de DNS à tous les clients, DHCP ou pas.

pfsense6.png



Ici je n'ai rien changé, à noter que la "sous délégation" ne sert à rien chez voo, qui ne fournit à priori pas assez d'ipv6 pour avoir des routeurs derrière le routeur.

pfsense7.png



Vous saurez que votre coté "wan" fonctionne bien si vous voyez (après un reboot) apparaîtresur l'écran d'accueil du pfsense ;

pfsense8.png


On voit ci dessus qu'il a reçu une info DNS (en DHCP coté WAN) à la fois en ipv4 et en ipv6, donc vous parlez correctement dhcp et avec les deux protocoles. C'est donc bon signe que vous pouvez commencer a distribuer coté LAN.
Un petit tour dans le "status" -> "dhcp lease" doit vous montrer les premiers clients de votre LAN qui demandent leur IP !

Et l'ecran d'accueil doit vous montrer que vous avez bien un IPV4 & IPV6 publique sur le WAN, que vous avez un IP de default gateway sur le LAN et aussi une IPV6 de ce coté là. Les DNS doivent montrer un mix d'ip V4 et V6.

pfsense1.png


Bienvenue chez Voo, avec leur bonne vitesse et débarrassé de leur infâme routeur remplacé par un PfSense !
 
Dernière édition:
Sebulba

Commentaires

cyriak

Turn on - Tune in - Drop out
Rhaaa ça me donne toujours envie mais bon, depuis la première version de l'article, j'ai un peu suivi l'évolution du prix de ces mini pc en essayant de trouver un truc un minimum energy efficient avec du dual nic en intel, déjà c'est pas forcément les plus facile a trouver et puré ça douille au niveau des prix.... C'est sympa les petits celeron là mais plus de 250 boules pour géré un pc et un téléphone :confused:, J'ai naïvement pensé que les prix de ce genre de machine deviendraient de plus en plus accessibles mais bon avec la pénurie et tout le bazar même les vieux J1800 sont encore hyper chers alors que c'est des cpus de 2013....


Sinon la nouvelle interface de Voo c'est pour les privilégié qui profitent de l'upgrade des lignes ou c'est déployé chez tout le monde?
 

Joon

Squadeur.
Sympa l'article!
Le DIY est sympa, maintenant un routeur d'une grande marque coûte quand même bien moins chère et reste ô combien plus facile à configurer et offre des options en plus.

Certe, c'est pas aussi flexible qu'PFSense! J'ai meme fonctionné à un moment avec un dans mon nas, complété d'un PI Hole, mais comme tu l'as bien décrit dans un autre article, il vaut mieux un matériel dédié pour ça.
Bref, dommage qu'un mini pc soit si chère, même si un petit SoC pourrait faire l'affaire aujourd'hui.

c'est quand même bien de la bidouille comme on aime :D
 
1er
OP
Sebulba

Sebulba

Dieu
Staff
C'est une bonne question ; pourquoi un pfsense

1) C'est un outil professionnel extrêmement stable, l'uptime de mon routeur c'est l'uptime de RESA (le fournisseur d'élec!) et encore mon routeur est sur UPS, donc c'est quand ils ont en panne vraiment longtemps

2) C'est opensource et donc je n'ai pas un routeur d'un fournisseur d'accès qui espionne mes mac adress de mon LAN interne et stocke la marque de tout ce que j'ai chez moi (je tairais les noms)

3) Je bosse régulièrement avec, donc ca m'entraine aussi de rester pointu.
 

Digitql

Pain saucisse
C'est une bonne question ; pourquoi un pfsense

1) C'est un outil professionnel extrêmement stable, l'uptime de mon routeur c'est l'uptime de RESA (le fournisseur d'élec!) et encore mon routeur est sur UPS, donc c'est quand ils ont en panne vraiment longtemps

2) C'est opensource et donc je n'ai pas un routeur d'un fournisseur d'accès qui espionne mes mac adress de mon LAN interne et stocke la marque de tout ce que j'ai chez moi (je tairais les noms)

3) Je bosse régulièrement avec, donc ca m'entraine aussi de rester pointu.
On veut les noms !!
 
  • J'aime
Les réactions: golog

Joon

Squadeur.
Je préviens tout de suite, je vais m'éloigner largement du sujet initial, mais plein de choses m'intéresse d'un point de vu perso et pro. Peu être splitter le sujet?
  • Open source, ok, j'adhère à 100%
  • Bosser régulièrement, ok, si c'est pour des infrastructures simple. Quand je me suis souvent surpris à vouloir retourner en ip tables directement ou shorewall
  • Outil professionnel, oui, mais pour des indépendants ou des TPE sans trop de complexitjustement

Tiens, Questions d'ailleurs:
  • Tu fais de l'IPS/IDS avec?
    Si oui, avec Suricata?
  • Est-ce possible d'ouvrir les paquets HTTPS/TLS1.2 et 1.3?
  • Tu as déjà essayer le Load balancer/failover?
Je l'utilise (très) souvent, dans le cadre de mon travail, c'est une VM vite prête et hop, t'as un petit réseau tranquille. Mais c'est vite le bordel avec des menus pas forcément cohérent entre autres et plein de petits trucs qui fait qu'il me saoul vite et je passe vite "en mode manuel"

Sinon, récemment j'ai (re)découvre la console de Ubiquiti, en version 6 puis 7 et c'est impressionnant les progrès qui ont été fait. Autant les v3/4 étaient pauvre tout en fonctionnant mal, la 5 a bien stabilisé la console mais manquait de fonctionnalités.

D'ailleurs c'est un peu pfsense en mode Apple. C'est facile à utiliser, se complète de plus en plus depuis 1-2 ans et relativement efficace, avec des prix très correcte pour les fonctionnalités proposées et une communauté énorme.
Seul grief: le support client.
Mais en même temps, quand t'as l'habitude des produits opensource comme moi,t'as appris à te débrouiller. Surtout qu'Ubiquiti ne se cache pas d'utiliser plein de produit opensource que je configurais à la main avant. Ubiquiti, c'est le matériel et configurer hyper simplifier de ce que je fais avec de l'IaaC maintenant.

Du coup, qu'est ce que tu/vous en pensez?
votre retour d'expérience sur PFSense et Ubiquiti?
 
Sophos XG home license (full software package mais sans support bien entendu) 3 ans renouvelable gratuitement avec un mail différent est un bon plan je trouve, j’adhère pas du tout aux menus pfsense perso :confused:
 
  • J'aime
Les réactions: leval
M

Membre supprimé 1976

ex membre
ah ta eu la maj quand de l'interface avec le DOCSIS 3.1? je suis toujours avec l'ancienne interface moi et le DOCSIS 3.0, par contre je me tape des coupures généralement de 1/2 h 1h la nuit depuis quelques temps.
 

hadak99

Elite
Super topic j'avais suivi ton premier topic d'ailleurs sa m'avais motiver a m'acheter une petite machine avec 4 nic passive.
j'ai utiliser Pfsense pendant quelques mois puis j'ai découvert Ubiquiti et depuis je suis combler.
la Dream machine SE est top permet de faire de l'IPS/IDS avec une interface vraiment sympa. contrairement a l'ancienne version UDM simple celle ci a un full fledge OS en Linux qui te permet d'installer un peu ce que tu veux une fois connecter en ssh avec la console.
Ma config actuel étant : Modem Telenet --> UDM SE --> Aggregation switch
Sa me permet de connecter quelques machines en 10gbe. Sa simplifie les backups :D
 
Dernière édition:

cariboudundee

Touriste
Merci pour la mise a jour.
J'avais adoré la V1, et je remercie pour cette V2.
A quand l'IPV6 chez Orange? Ils sont pas pressé!
 
Haut