Accueil Routeurs 4G
routeur4g.fr est financé par ses lecteurs. Quand vous achetez en passant par les liens du site, nous pouvons toucher une commission d’affiliation.

Retour expérience B715s/EdgeRouter/VPN

oga83oga83 Membre Messages: 1121
Modifié (janvier 2020) dans Routeurs 4G
Bonjour,

Je vous fais un petit retour de mon expérience avec un B715s depuis un mois :

J'avais une connexion internet assez faible avec un download à 2.5 Mb/s...
J'ai donc remplaçé ma box ADSL par l'installation suivante :
- B715s-23c avec un abonnement NRJ Mobile 100GB à 9.99 euros
- Routeur Ubiquiti EdgeRouter 4 qui réalise l'interface entre le B715c et le LAN
- VPN vers un serveur Scaleway pour le traffic sortant, mais aussi le traffic entrant (accès à mes équipements depuis l'extérieur)

Le Wifi du router 4G est désactivé et j'ai un point d'accès wifi sur le LAN. De cette manière, tout le traffic sortant passe par le Edgerouter, puis par le B715s.

J'ai choisi d'utiliser un Edgerouter pour les raisons suivantes :
- Il intègre un client OpenVPN. D'une part, c'est plus secure que le L2TP du Huawei. Cela permet aussi d'avoir un VPN compressé, ce qui améliore le débit apparent. Par ailleurs, je prèfère que le traffic qui passe par le routeur Huawei soit déjà chiffré : j'ai entendu parlé de backdoors sur certains des équipements de cette marque...
- Les règles de routage sont très fines et on peut faire en sorte que certains équipements sur le LAN ne passent pas par le VPN. Par exemple, c'est indispensable pour un Firestick Amazon (Amazon détecte les VPN et interdit l'accès à son catalogue vidéo).
- Ce routeur gère très bien les déconnexions/reconnexions du VPN (assez rares) et je n'ai jamais eu besoin de rebooter quoi que ce soit.

Pour le VPN, j'utilise un serveur dédié Scaleway (ARM64-2GB : 3€/mois - https://www.scaleway.com/pricing).
Les VPN classiques d'accès à Internet (style NordVPN, SaferVPN, ...) sont très bien mais on ne maitrise ni l'adresse IP publique du serveur (elle change) ni les redirections de port => le traffic entrant est impossible. Le serveur Scaleway a une adresse IP publique fixe et les ports sont facilement configurables. On peut donc avoir du traffic entrant (accès à ses équipements, site hebergé chez soi, ...) : un nom de domaine pointe sur ce serveur et le traffic entrant arrive chez moi en passant par le VPN. La grosse contrepartie par rapport à un VPN classique est qu'il faut installer et configurer le serveur soi-même.

Comme cela a déjà été indiqué sur ce forum, le VPN permet d'avoir une connexion sortante beaucoup plus stable, sans bridage opérateur, mais aussi d'avoir du traffic entrant, ce qui serait impossible sur le réseau opérateur (contrairement à une connection ADSL, on est pas directement sur internet; le routeur 4G n'a qu'une adresse IP "privée" du réseau de l'opérateur : pas d'adresse IP 'publique' fixe => redirection de port impossible).

L'abonnement NRJ Mobile que j'ai pris passait tout d'abord par SFR. La réception étant assez médiocre, j'ai demandé à passer sur Bouygues, ce qui a été fait sans problème. Résultat : un débit en download toujours supérieur à 40 Mb/s, assez souvent à 60 Mb/s et des pointes à près de 100 Mb/s (record à 97). J'ai un peu peur que le quota de 100 GB soit trop faible, mais si c'est le cas, un 2ème abonnement à 9.99€ fera l'affaire (les 2 abonnements coutent moins chez que celui de l'adsl). Ce prix n'est certes valable qu'un an, mais d'ici là, les offres auront certainement évolué.

Pour le moment, j'utilise les antennes 'oreilles de lapin' mais je vais commander l'antenne Arronna vendue par LowCostMobile (
http://www.arronna.com/panelPIM/552.html
).

J'avais également besoin de faire fonctionner le SIP du B715s pour l'interfacer à mon serveur Asterisk (pour que mes téléphones DECT passe par l'abonnement NRJ Mobile) comme je le faisais avec la Freebox.
De ce côté, c'est plutôt une déception :
- Contrairement à ce que j'ai pu lire, le B715s n'est pas un serveur SIP. C'est uniquement un client.
- En plus, c'est un client SIP côté WAN. Pas côté LAN : Il est fait pour se connecter à un provider SIP externe.
Si on tente de se connecter à un serveur SIP sur son LAN (comme Asterisk), c'est l'address WAN qui est présentée, ce qui pose des problèmes pour l'enregistrement.

Mon installation fonctionne maintenant parfaitement depuis plus d'un mois.
J'ai donc résilié mon abonnement ADSL et renvoyé la box !

Message edité par pioc34 on
«134

Réponses

  • JeanMarieJeanMarie Membre Messages: 2782
    Bonsoir oga83 et merci pour le topo et le retour sur ton installation
    Beau travail et efficace

  • MavrikMavrik Membre Messages: 1469
    super description / setup et feedback
  • NicolasNicolas Membre Messages: 569
    Super retour d'expérience !
    Par curiosité, tu as l'intention de migré ton Asterisk sur ton serveur chez Scaleway ?
    C'est amusant de retrouver un système Asterisk dans l'usage d'un particulier, tu as une activité pro à domicile ?
  • oga83oga83 Membre Messages: 1121
    Non, je ne vais pas migrer mon Asterisk chez Scaleway.
    Il tourne chez moi sur un Raspberry Pi.
    Cela me permettait de recevoir les appels de ma ligne fixe perso sur mon portable (client SIP) même quand je n'étais pas chez moi et de faire une passerelle avec l'Asterisk que j'utilisais au bureau. La passerelle fonctionne toujours car elle n'est pas liée au fonctionnalités SIP du routeur 4G. 

  • yyvon66yyvon66 Membre Messages: 929
    super bien ton install et ton retour,
    j'ai pris aussi NRJ 100Go à 9,99€, depuis j'ai pris un abo à SOSH pour mon tel mobile principal (portabilité) et une 2ème carte sim, ainsi, ça me fait pour environ 25€ (9,99nrj et 9,99+5sosh) 150Go, je sais que je ne les dépasse pas,
    d'ici 1an (ou moins) on verra pour de nouvelles promo, mais comme frre n'a plus l'air de baisser en dessous de 8,99€, les autres s'y stabilisent aussi, la bonne période de 99cents les 100Go de free a l'air d'être fini !
  • DujDuj Membre Messages: 2
    Super retour, merci des infos !

    J'ai cru comprendre que le Edgerouter était pas terrible en terme de débits pour du openvpn, ça donne quoi chez toi ?
  • oga83oga83 Membre Messages: 1121
    J'ai lu ça pour le ER-X.
    C'est la raison pour laquelle j'ai pris un ER-4 : le processeur est beaucoup plus performant (4 cores vs 2 pour l'ER-X).
    Il y a un tableau comparatif ici : https://www.ui.com/edgemax/comparison/

    Côté performances, je n'ai pas vu de différences significatives en me connectant directement sur le routeur 4G ou au travers de l'Ubiquiti.
    En activant la compression du VPN, on arrive même à des débits supérieurs (j'ai fréquemment 40-50MB sur le B715 pour 60MB côté LAN).

    Pour la petite histoire, j'ai du remplacer mon ancien routeur/firewall Netgear car son débit était limité à ~10Mb/s. Cela passait inaperçu pour le traffic TCP, sauf bien entendu pour la perte de vitesse, mais le traffic UDP avait beaucoup de perte fatales (pas de corrections pour la couche transport de ce protocole). Cela se voyait sur les requêtes DNS : 1 site sur 3 était non trouvé.

    A mon avis, la seule difficulté est la courbe d'apprentissage d'EdgeOS.
    Si la plupart des configurations se font avec l'interface Web (facile), il faut le faire en ligne de commande dans certains cas (cela vient du fait que les fonctionnalités sont beaucoup plus étendues que la plupart des routeurs Soho. On peut quasiment travailler au niveau des iptables).

    Juste un exemple : j'ai dû prévoir des routes dynamiques pour bypasser le VPN :
    - Un Firestick qui se connecte à Amazon Prime Vidoo ne peut pas passer par le VPN car il est bloqué par Amazon => route par défaut modifiée pour les adresses LAN qui se trouvent dans un groupe particulier.
    - Certains sites bloquent les VPN (comme Boulanger.com, WTF ???) => route par défaut modifiée en fonction de l'adresse de destination (avec un groupe pour que cela soit facile à modifier).
    Cet exemple ne peut pas être réalisé avec l'interface Web du routeur et il faut le faire en ssh.
    Idem pour la configuration d'OpenVPN pour SafeVPN : cela se fait uniquement en ligne de commande.

  • MavrikMavrik Membre Messages: 1469
    J'ai très envie aussi d'acheter ce petit mais costaud ER-4 pour faire du dual wan / failover / failback et possibilité de sfp, fanless... plus je regarde a droite a gauche, plus il me plait !

    Que pourrais tu lui reprocher a l'usage ?

  • MavrikMavrik Membre Messages: 1469
    Voila c'est exactement ce que je veux faire


  • GaselGasel Membre Messages: 748
    Modifié (mars 2019)
    @Mavrik : tu devrais aussi regarder le Syno RT2600, à peine plus cher, mais vraiment top, avec OpenVPN, règles de trafic, choix du WAN1 ou WAN2 par périphérique, load-balancing ou permutation, accès à la console ssh, etc.
    Il a en plus le Wifi 2,4 et 5 Ghz avec un débit jusqu'à 1,7 Gbps (impossible à vérifier pour moi :)...)

  • oga83oga83 Membre Messages: 1121
    Mavrik a dit :
    Que pourrais tu lui reprocher a l'usage ?
    Rien pour le moment. J'ai pu faire tout ce que je voulais.

    Mavrik a dit :
    Voila c'est exactement ce que je veux faire
    A part le load balancing, c'est une configuration classique
    Gasel a dit :
    @Mavrik : tu devrais aussi regarder le Syno RT2600
    Je suis un fan de Synlogy, mais uniquement pour les NAS (j'en ai installé plusieurs et j'ai un RS812 en rack chez moi).
    Comme je voulais un routeur sans Wifi (placé dans un rack - mon point d'accès est ailleurs), je préférais l'Ubiquity. Les EdgeRouteur permettent aussi le load balancing, l'affectation fine des interfaces (lan, wan1, wan2, switch ou non). Je trouve que la syntaxe d'EdgeOS est bien faite (avec commit/rollback). Toute la configuration est scriptable.
    En terme de sécurité, ça me parait mieux de séparer les fonctions routeur(s)-internet/Firewall-LoadBalancing-VPN/Switches/Wifi.

  • MavrikMavrik Membre Messages: 1469
    Oui, on partage bien la meme approche de dédier les fonctions.

    pour ceux qui veulent s'amuser un peu
    chercher un ''edgerouter'' dans devices
    https://unms-demo.ubnt.com/

    par exemple on peut voir qu'il est possible de faire des Vlan

  • oga83oga83 Membre Messages: 1121
    Pour ceux que ça intéresse, voici ma config EdgeRouter (via SSH).
    A adapter en fonction de votre topologie réseau.


  • routeurlandrouteurland Membre Messages: 113
    Peut tu nous en dire plus sur la configuration du VPN cela m’intéresse ?
  • oga83oga83 Membre Messages: 1121
    Modifié (novembre 2019)
    Tu parles de la configuration du client ou du serveur VPN ?

    1- Pour une configuration simple d'un client avec SaferVPN (sur un EdgeRouter dans mon cas), il faut utiliser un des fichiers de configuration fourni par SaferVPN (en fonction du lieu de sortir choisi) :
    <a href="https://support.safervpn.com/hc/en-us/articles/360035425314-What-are-SaferVPN-s-OpenVPN-configuration-ovpn-files-for-manual-setup-" title="Link: https://support.safervpn.com/hc/en-us/articles/360035425314-What-are-SaferVPN-s-OpenVPN-configuration-ovpn-files-for-manual-setup-">https://support.safervpn.com/hc/en-us/articles/360035425314-What-are-SaferVPN-s-OpenVPN-configuration-ovpn-files-for-manual-setup-</a><br>

    et légèrement modifié en ajoutant les lignes suivantes :
    <div><b>auth-user-pass /config/openvpn/vpn-auth.txt</b><br><b>route-nopull</b><br></div><div></div>
    (le fichier /config/openvpn/vpn-auth.txt sur trouve sur mon EdgeRouter. Il contient le login/password de connexion au VPN (voir le fichier de configuration de l'EdgeRouter pour plus de détail)


    2- Pour la configuration du client avec un serveur VPN dédié (Scaleway dans mon cas), j'utilise le fichier de config (pour le client) ci-dessous :
    (il est bien-sûr en correspondance avec le fichier de configuration du serveur OpenVpn qui se trouve au point n°4).
    client<br>dev tun<br>proto udp<br>cipher AES-256-CBC<br>remote-cert-tls server<br>remote www.<i>mondomaine</i>.com 1194<br>resolv-retry infinite<br>nobind<br>tun-mtu 1500<br>keepalive 10 60<br>persist-key<br>persist-tun<br>comp-lzo<br>verb 3<br>mute 20<br>mute-replay-warnings<br>key-direction 1<br>auth SHA512<br>tls-cipher TLS-DHE-RSA-WITH-AES-256-CBC-SHA<br><br>topology subnet<br>route-nopull<br><br>ca [inline]<br>cert [inline]<br>key [inline]<br>tls-auth [inline] 1<br><br><ca><br>&nbsp;&nbsp;&nbsp; [Contenu de ca.crt]<br></ca><br><br><cert><br>&nbsp;&nbsp;&nbsp; [Contenu de client.crt]<br></cert><br><br><key><br>&nbsp;&nbsp;&nbsp; [Contenu de client.key]<br></key><br><br><tls-auth><br>&nbsp;&nbsp;&nbsp; [Contenu de ta.key]<br></tls-auth>
    avec les infos du certificat créé sur le serveur en "inline" aux endroits indiqués.
    Les clefs ont été générées (sur le serveur) avec openvpn :

    openvpn --genkey --secret ta.key<br>./build-key client

    3- L'utilisation de l'un de ces 2 fichiers .ovpn sur le client VPN de mon EdgeRouter est décrite dans le fichier de configuration que j'ai posté ici : https://routeur4g.fr/discussions/discussion/comment/15611/#Comment_15611


    4- Pour l'installation d'OpenVpn sur le serveur, il y a plein de tutos et mon fichier de configuration d'OpenVpn (/etc/openvpn/server.conf) ressemble à ça :
    port 1194<br>proto udp<br>dev tun<br>topology subnet<br>server 10.8.0.0 255.255.255.0<br>tls-server<br>keepalive 10 60<br>cipher AES-256-CBC<br>auth SHA512<br>tls-cipher TLS-DHE-RSA-WITH-AES-256-CBC-SHA<br>comp-lzo<br>max-clients 3<br>user nobody<br>group nogroup<br>persist-key<br>persist-tun<br>client-config-dir ccd<br>ccd-exclusive<br><br>status /etc/openvpn/openvpn-status.log<br>verb 3<br>chroot /etc/openvpn/jail<br><br>ca /etc/openvpn/ca.crt<br>cert /etc/openvpn/server.crt<br>key /etc/openvpn/server.key<br>dh /etc/openvpn/dh1024.pem<br>tls-auth /etc/openvpn/ta.key 0<br>
    en utilisant les fichiers de certificat créés avec les commandes mentionnées plus haut.


    Message edité par pioc34 on
  • cybercyber Membre Messages: 72
    Modifié (mars 2019)
    Bonjour

    J'utilise un routeur tp-link archer c7 v1 derrière le bs715. Ce routeur sert de centralisateur du réseau (switch, dhcp,..) pour 4 autres points d'accés. Je dois souvent rebooter ce routeur ou le bs715 car internet devient inaccessible (et tp-link s'est décidé à ne plus mettre à jour le firmware de la v1 depuis 4 ans). Du coup j'ai regardé le  Ubiquiti EdgeRouter 4 qui a l'air plus stable (et + cher).
    De ce que j'ai lu il ne fait ni wifi, ni switch car les ports rj45 sont sur des réseaux différents .
    -> Qu'est ce que tu utilises/recommandes comme switch ? 
    -> et comme point d'accès wifi ? J'aimerai pouvoir désactiver le wifi à des heures précises (la nuit).
    -> Dans le cas où tu n'aurais pas besoin de vpn, pourquoi ne pas choisir un routeur/wifi/switch et lui greffer un firmware openwrt ?
  • MavrikMavrik Membre Messages: 1469
    Modifié (mars 2019)
    Il faut idealement separer toutes les fonctions

    mettre un edgerouter ou autre
    puis un switch Gb central si possible manageable (pas cher)
    puis de(s) routeur(s) SOHO d'occasion pour faire des AP wifi (dans le mode AP),
    de toute facon le wifi ca reste du wifi, donc les perfs sont souvent faibles,
    puis faire deux reseaux wifi separés pour eviter les coupures du passage 2.4 / 5GHz, declarer ces 2 reseaux dans les clients,
    et souvent changer l'alim des ces routeurs / AP soho pour des plus puissantes pour eviter des pb de stabilité (point faibles)
    et bien reserver les adresses IP pour chaque interfaces reseaux wifi pour avoir des reconnexions bcp plus rapides, ou mettre lease time tres long.

    si 2 ou plus AP, bien declarer les 2 memes SSID / pass
    bien faire attention aux canaux wifi utilisés (adjacents)

    avec ca on est au top.
    c'est exactement l'architecture du schema plus haut



  • routeurlandrouteurland Membre Messages: 113
    Concernant la séparation des fonctions je regarde pour un routeur qui ferait le VPN avec OpenVPN, Linksys wrt3200 ? a voir.

    Tiens au passage j'ai lu que le B715 supporte IPV6 dans la description, Ce qui et contraire au affirmation d'un amis a moi qui travail chez SFR pro :/ IPV6 or not IPV6 ?
    D’ailleurs sur un screen, l'on voit que IPV6 apparaît bien dans le menue mais reste afficher en gris, et sans DNS.
    Cela ma intrigué, hate de lire vos reponses B)
  • NicolasNicolas Membre Messages: 569
    De ce que j'ai lu, l'IPv6 est activable uniquement si la configuration APN le permet, et si l'opérateur à activé l'IPv6 sur le réseau mobile.

    Pour l'instant, il n'y aurait que Bouygues, j'ai pas trop chercher, mais free ne le propose pas.

    D'où la case grisée
  • routeurlandrouteurland Membre Messages: 113
    Modifié (mars 2019)
    Au top Nicolas ! 👍 Clair et précis.
    Je trouve Bouygues plus innovant, sa ne m'étonnerait pas. Bon opérateur. Leurs offres son plus cher que SFR, Free.
    Message edité par routeurland on
  • WilmaxWilmax Membre Messages: 22
    @Mavrik
    "...mettre un edgerouter ou autre
    puis un switch Gb central si possible manageable (pas cher)..."

    sans vouloir être hors sujet : une marque préférentielle pour le switch ?
  • cybercyber Membre Messages: 72
    Il faut idealement separer toutes les fonctions
    - on est d'accord. Mais ca rajoute un coût. Quitte à investir dans un bon routeur central je voudrai avoir le plus stable pour mon utilisation, c'est à dire ne plus avoir besoin de le rebooter tous les jours.

    Derrière le b715 + le routeur tp-link, j'ai 3 routeurs supplémentaires en ap (2 netgear wnr3500L + un nighthawk r7000 qui est l'ap le plus utilisé en wifi) + un autre appareil (répéteur wifi).

    Pour le reste des recommandations, c'est exactement ce que j'ai fait.
  • MavrikMavrik Membre Messages: 1469
    Modifié (mars 2019)
    Zyxel, ubuquiti, je ne sais pas trop, il y en a plein, tp-link..
  • MavrikMavrik Membre Messages: 1469
    Un routeur qu'on doit rebooter sans arret, c'est un ficher price ! jette ce TP-link !!

    malheureusement dans les routeurs SOHO qui font tout et surtout n'importe quoi, c'est souvent pas stable (OS, wifi etc..)

    A part ca, ton pb peut etre un pb d'alim trop juste !

    si tout en as plusieurs, pas un de stable ?

    vas sur un edgerouter ou dans la gamme soho un synology
    on trouve des RT1900ac pas trop cher d'occasion, je viens d'en acheté 2, sans etre un grand fan de ce genre de routeur il semble stable, de toute facon je vais les mettre en AP tous les 2 plus tard (quand j'aurais l'ubiquiti).
  • cybercyber Membre Messages: 72
    Modifié (mars 2019)
    je ne vais pas le jeter, il va servir d'access point wifi si c'est faisable. J'ai craqué le porte monnaie pour le routeur ubiquiti edgeRouter 4 et un switch ubiquiti . J'espère que je n'aurai plus de problème de déconnexions jusque 2030... réception et installation ce week end
  • MavrikMavrik Membre Messages: 1469
    Excellent, tu es rapide !
  • oga83oga83 Membre Messages: 1121
    Modifié (mars 2019)
    @Cyber: Je reviens un peu tard dans la discussion, mais tu as certainement fait un bon choix.
    Pour moi, la partie la plus importante est le routeur/firewall et l'Ubiquiti ER-4 est parfait pour ça. Ce que tu mets derrière est (relativement) moins important : la plupart des switches et point d'accès wifi, y compris soho, feront l'affaire.
  • ludovickludovick Membre Messages: 8188
    Retour Amazon sur le EdgRouter 4 Pas avec OpenVPN !
    J'ai acheté et configuré ce routeur avec beaucoup d'enthousiasme, pour finalement le renvoyer au bout d'une semaine.
    Mon objectif était de remplacer ma gateway Linux (Debian/Shorewall/Bind/ISC-DHCP/OpenVPN + autres) par ce routeur/firewall fanless.
    Sur la partie routage, rien à redire, cela fonctionne parfaitement, les débits sont au rendez-vous, et les fonctionnalités (firewall / serveur DHCP/ serveur DNS en ce qui me concerne) aisées à configurer.
    Tout allait pour le mieux jusqu'à ce que je m'attaque à la partie OpenVPN.
    La configuration fut relativement aisée (CLI obligatoire), et j'ai pu reprendre telle quelle la configuration et les certificats que j'utilisais sous Linux (ce qui m'évitait de devoir reconfigurer tous mes clients).
    Premier test, douche froide. Que dire, glaciale même !
    Alors que ma fibre m'offre 1 Gbits en down et 300 Mbits en up, le debit via le tunnel ne dépassait pas les 15 Mbits (oui oui, 15 Mbits). Après quelques modifications (désactivation de la compression, changement de cypher), j'ai réussi à atteindre... 35 MBits.
    Après quelques recherches, il s'avère que ce routeur n'est pas du tout adapté à de l'OpenVPN (multiples sujets trouvés sur le forum Ubiquiti).
    A priori, cela se passe beaucoup mieux en IPSEC, mais cela ne correspondant pas à mon usage, je ne l'ai même pas testé.
    Donc si vous voulez un simple routeur, il est parfait.
    Si vous comptez monter des tunnels IPSEC, documentez vous un peu pour confirmer les débits atteignables, il sera probablement parfait aussi.
    Par contre, si vous comptez en faire un serveur OpenVPN, passez votre chemin, déception assurée.
    Finalement j'ai passé ma gateway Linux sur pfSense, et depuis c'est le bonheur.


  • routeurlandrouteurland Membre Messages: 113
    Modifié (mars 2019)
    Il faut le voir comme un "modem" ajouter un "vrai" routeur en plus pas d'autre choix ;) J'ai également pris le temps de chercher les infos, le message d'Amazon ne me surprend pas du tout. J'ai d’ailleurs déjà dit que cette Box était presque parfaite, que cela et très Frustrant!!! simplement a cause de l'absence du client OpenVPN, ce qui oblige a remettre a peux prés le mème prix de la box dans un routeur, vraiment rageant ! :s:( Il ne manquait pas grand chose...
  • oga83oga83 Membre Messages: 1121
    Modifié (mars 2019)
    C'est curieux car ça fonctionne chez moi à près de 100Mb/s :
    Ici, comme client VPN avec SaferVpn :


    Mais je ne l'ai pas essayé en tant que serveur VPN.
Connectez-vous ou Inscrivez-vous pour répondre.