Skip to main content

Wil je om wat voor een reden dan ook af van de Experia Box, vervang deze dan door een eigen router. Dat is mogelijk, al kan het best een uitdaging zijn om een eigen router zo te configureren dat deze goed overweg kan met het iTV platform van KPN.

 

Wijzigingen in configuratie scripts voor EdgeRouters (22 juli 2022).

Edit (22 juli 2022): Wijziging van 21 juli 2022 teruggedraaid. De scripts voor te EdgeRouter X met vlan zijn bedoeld om op de corresponderende poort een switch aan te sluiten en niet een TV ontvanger. 

Edit (21 juli 2022): Scripts voor EdgeRouter-X (SFP) aangepast zodat vlan 4 niet als vid maar als pvid op de eerste poort van de switch geactiveerd wordt.

Edit (12 maart 2022): Scripts voor EdgeRouter-X (SFP) aangepast zodat vlan 4 op de eerste poort van de switch geactiveerd wordt.

Edit (10 maart 2022): Scripts toegevoegd voor het gebruik van vlan 4 voor TV.

Edit (21 december 2021): Foutje in het script voor de EdgeRouter 4-SFP met TV ontvanger(s) op eth0 en eth1 hersteld

Edit (18 oktober 2021): Scripts toegevoegd voor de EdgeRouter 4 met TV ontvanger(s) op aparte poorten.

Edit (4 september 2021): Firewall inkomend toegevoegd op vlan 4 (IPTV). Overbodige global options op DHCP server verwijderd. Foutje in configuratie van IGMP proxy server in configuratiescripts voor EdgeRouters met SFP gecorrigeerd. 

Edit (3 augustus 2021): Het configuratiescript voor de EdgeRouter Lite 3 is hernoemd naar de EdgeRouter 4.

Configuratiescripts toegevoegd voor de EdgeRouter 4 waarbij de SFP poort gebruikt wordt als WAN poort.

De configuratiescripts voor de EdgeRouter X SFP zijn nu voor gebruik van de SFP poort als WAN poort. Als de SFP poort niet gebruikt wordt dan kan het configuratiescript voor de EdgeRouter X gebruikt worden.

Kleine optimalisaties doorgevoerd in configuratiescripts voor de EdgeRouter X met TV ontvangers op aparte poorten.

 

Edit (1 augustus 2021): Configuratiescripts voor Telfort verwijderd en configuratiescript voor EdgeRouter X met 2 TV ontvangers toegevoegd.

 

Edit (22 februari 2021): De config.boot in het configuratiescript voor de EdgeRouter X KPN met telefonie via Experia Box bleek voor de Telfort variant van de EdgeRouter Lite 3 te zijn.

 

Edit (20 februari 2021): De config.boot bleek te missen in het Telfort script voor de EdgeRouter Lite 3 zonder telefonie via de Experia Box. Tevens bleek de verkeerde readme.txt opgenomen te zijn in de Telfort configuratiescripts voor de EdgeRouter Lite 3. 

 

Edit (14 februari 2021): Kleine aanpassing zodat het plaatsen van de TV ontvangers op een eigen subnet iets eenvoudiger wordt.

 

Edit (15 januari 2021): Het lijkt er op, als de technische migratie gestart wordt, dat ex Telfort abonnees hun Experia Box tijdelijk zullen moeten aansluiten om overgezet te kunnen worden van de Telfort architectuur naar de KPN architectuur. Daarna kan je direct de eigen router weer gebruiken mits de configuratie daarvan ook omgezet is van Telfort naar KPN.

 

Edit (14 januari 2021): Foutje gecorrigeerd in de configuratiescripts voor de EdgeRouter X met TV op eth1.

 

Edit (19 december 2020): KPN heeft op 14 december een nieuwe dienst geïntroduceerd zijnde een malwarefilter. Feitelijk is dit niets anders dan het gebruik van andere DNS servers.

De anti-malware DNS servers van KPN hebben de onderstaande IP adressen:

  • 195.121.97.202
  • 195.121.97.203
  • 2a02:a47f:ac::210
  • 2a02:a47f:ac::212

Wil je gebruik maken van deze dienst dan zal je de DNS servers moeten overnemen.

 

Edit (27 november 2020): Ik heb de configuratiescripts voor Telfort met telefonie via de Experia Box aangepast. 

 

Edit (21 november 2020): Ik heb een foutje in de bootstrap hersteld die er voor zou moeten zorgen dat na een reboot van de EdgeRouter de IGMP proxy server wel automatisch opgestart gaat worden. Ik raad bestaande gebruikers, die hun EdgeRouter met een configuratiescript van voor 21 november 2020 geconfigureerd hebben, aan de fix (EdgeRouter-KPN-Bootstrap-Fix (zip 21 november 10:13) te downloaden en de wijzigingen op hun router door te voeren.

 

Edit (7 november 2020): Ik heb de configuratiescripts voor onze Telfort broeders toegevoegd.

 

Edit (6 november 2020): Ik heb in de configuratiescripts de bootstrap voor de EdgeRouter aangepast zodat standaard geconfigureerd wordt dat de IGMP proxy server pas gestart wordt nadat het netwerk geactiveerd is. Hierdoor is een herstart van de IGMP proxy server na een reboot niet meer nodig. Bestaande EdgeRouter gebruikers kunnen het script EdgeRouter-KPN-Bootstrap-Fix (zip 6 november 17:40) downloaden om de wijzigingen op hun router door te voeren.

 

Edit (25 maart 2020): De vrije (modem)routerkeuze is vanaf vandaag een feit. 😀 Daarmee is het nu ook mogelijk een eigen router te gebruiken als je vaste telefonie bij KPN hebt ondergebracht.Als je een EdgeRouter gaat gebruiken met een eigen VoIP ATA voor telefonie dan kan je kiezen voor de configuratiescripts zonder telefonie. Zet hierbij wel de SIP functionaliteit uit op de EdgeRouter.

Edit (4 september 2019): Sinds 12 augustus is dit ook voor VDSL abonnees -zonder vaste telefoon abonnement van KPN- mogelijk nu in OS 7.13 van de Fritz!Box routers een configuratie wizard voor de KPN netwerken is opgenomen. Overigens is de Fritz!Box met OS 7.13 ook inzetbaar op glasvezelaansluitingen. Gebruik de Fritz!Box vergelijker om een voor jouw aansluiting geschikt model te selecteren. Laat je hierbij overigens niet misleiden door de filter "glasvezel". Het lijkt er dan op dat alleen de 5490 geschikt zou zijn maar dat is niet zo. Elke Fritz!Box met een WAN poort kan op de NTU aangesloten worden. Let er ook goed op dat OS 7.13 of nieuwer beschikbaar is op die Fritz!Box.


Met dit topic hoop ik dat wij als abonnees van KPN elkaar kunnen helpen met het configureren van een eigen router.

LET OP: Het onderstaande zal waarschijnlijk al snel een vrij hoog technisch gehalte gaan krijgen waardoor het voor velen best lastig te volgen zou kunnen zijn. Toch hoop ik dat uiteindelijk in dit topic goede en begrijpelijke handleidingen zullen ontstaan waardoor ook de minder technisch aangelegde abonnee in staat zal zijn zijn/haar eigen router te gebruiken. Mocht je denken ... dit gaat me toch echt mijn pet te boven ... dan is wellicht het volgende topic iets voor jou: Gebruik een eigen router achter de Experia Box.

Wees je er overigens terdege van bewust dat lang niet elke router geschikt is om de Experia Box te vervangen. Met name de configuratie van het IPTV gedeelte kan nog wel eens een spelbreker blijken te zijn. Zo zie je bijvoorbeeld op TP-Link en Asus routers functionaliteit voor het inrichten van IPTV maar dat is bridged-IPTV waarbij een LAN poort van de router gebridged wordt op het IPTV vlan van KPN (vlan 4). KPN maakt echter gebruik van routed-IPTV waarbij de TV ontvangers, net als alle andere apparatuur, gewoon met Internet (vlan 6) verbonden worden en een IGMP proxy server op de router er voor zorgt dat de TV streams van vlan 4 betrokken worden. Gelukkig zijn er ook routers te vinden waarmee de Experia Box wel succesvol vervangen kan worden maar het is wel cruciaal dat je bij de aanschaf van een router goed kijkt of deze geschikt is voor routed IPTV van KPN.

Bron.

Onderaan dit topic staat een lijst met routers die tot op heden succesvol op een KPN aansluiting met IPTV in gebruik genomen zijn.

 

KPN zal je geen support meer kunnen bieden bij eventuele storingen en dus ben je dan op jezelf aangewezen om zo'n storing te verhelpen. Daarnaast zullen de KPN servicetools niet meer werken.

Zelf heb ik een Ubiquiti EdgeRouter 4 ingezet om de Experia Box te vervangen. Deze router heeft geen ingebouwde wifi, maar daarvoor gebruik ik losse WiFi accesspoints zoals de EDIMAX CAP1200, de KPN WiFi "versterker", de Experia WiFi of bijvoorbeeld de Ubiquiti Unifi AP AC PRO.

Onderstaand een screenshot van het dashboard van mijn EdgeRouter 4 waarin zichtbaar is dat deze een (pppoe) verbinding opgebouwd heeft met het KPN netwerk op vlan 6 en dat het IPTV op vlan 4 operationeel is.

Ik hoop dat voor een aantal geschikte routers configuratie scripts geschreven gaan worden die we dan hier op kunnen nemen.

Configuratie scripts (downloads)

Let op: De onderstaande scripts zetten de login en wachtwoord op de standaard die Ubiquiti zelf ook gebruikt (ubnt). Men doet er zeer verstandig deze na de configuratie te wijzigen.

 

EdgeRouter 4

Met telefonie via Experia Box (zip 4 september 2021 16:45).

Zonder telefonie via Experia Box (zip 18 oktober 2021 15:17).

Als je de TV ontvanger(s) op een apart vlan wilt plaatsen dan kan je één van de onderstaande scripts gebruiken.

Met telefonie via Experia Box en TV via vlan 4 (zip 10 maart 2022 13:47).

Zonder telefonie via Experia Box en TV via vlan 4 (zip 10 maart 2022 13:47).

Als je één TV ontvanger gebruikt en deze rechtstreeks op de EdgeRouter aan kunt sluiten, gebruik dan het onderstaande script.

Zonder telefonie via Experia Box en eth1 voor TV ontvanger (zip 18 oktober 2021 15:17).

 

De configuratiescripts voor de EdgeRouter 4 zijn ook geschikt voor de EdgeRouter Lite 3 en EdgeRouter 6P. De SFP poort alsmede eth3 en hoger worden in deze scripts niet geconfigureerd, dat kan dan eventueel achteraf handmatig gedaan worden.

 

EdgeRouter 4 - SFP

De onderstaande scripts zijn specifiek voor het gebruik van de SFP poort als WAN poort.

Met telefonie via Experia Box (zip 4 september 2021 18:04).

Zonder telefonie via Experia Box (zip 4 september 2021 18:04).

Als je de TV ontvanger(s) op een apart vlan wilt plaatsen dan kan je één van de onderstaande scripts gebruiken.

Met telefonie via Experia Box en TV via vlan 4 (zip 10 maart 2022 13:47).

Zonder telefonie via Experia Box en TV via vlan 4 (zip 10 maart 2022 13:47).

Als je één TV ontvanger gebruikt en deze rechtstreeks op de EdgeRouter aan kunt sluiten, gebruik dan het onderstaande script.

Zonder telefonie via Experia Box en eth1 voor TV ontvanger (zip 18 oktober 2021 15:17).

Als je twee TV ontvangers gebruikt en deze rechtstreeks op de EdgeRouter aan kunt sluiten, gebruik dan het onderstaande script.

Zonder telefonie via Experia Box en eth0/1 voor TV ontvangers (zip 21 december 2021 17:22).

 

De SFP poort zal voorzien moeten zijn van een RJ45 module voor aansluiting op de NTU, ONT of VDSL modem danwel een Fiber module voor een rechtstreekse aansluiting op de FTU.

Let op: De EdgeRouter kan niet rechtstreeks op de FTU aangesloten worden bij XGS-PON aansluitingen. 

 

EdgeRouter X
Met telefonie via Experia Box (zip 4 september 2021 16:45).

Zonder telefonie via Experia Box (zip 4 september 2021 16:45).

Als je de TV ontvanger(s) op een apart vlan wilt plaatsen dan kan je één van de onderstaande scripts gebruiken.

Met telefonie via Experia Box en TV via vlan 4 op eth2 (zip 22 juli 2022 11:55).

Zonder telefonie via Experia Box en TV via vlan 4 op eth1 (zip 22 juli 2022 11:55).

Als je één TV ontvanger gebruikt en deze rechtstreeks op de EdgeRouter aan kunt sluiten, gebruik dan de onderstaande scripts.

Met telefonie via Experia Box en eth1 voor TV ontvanger (zip 4 september 2021 16:45).

Zonder telefonie via Experia Box en eth1 voor TV ontvanger (zip 4 september 2021 16:45).

Als je twee TV ontvangers gebruikt en deze rechtstreeks op de EdgeRouter aan kunt sluiten, gebruik dan het onderstaande script.

Zonder telefonie via Experia Box en eth1/2 voor TV ontvangers (zip 4 september 2021 16:45).

 

De configuratiescripts voor de EdgeRouter X werken ook voor de EdgeRouter 10X, 12 en 12P waarbij eth3 en hoger achteraf handmatig geconfigureerd moeten worden.

 

EdgeRouter X - SFP

De onderstaande scripts zijn specifiek voor het gebruik van de SFP poort als WAN poort.

Met telefonie via Experia Box (zip 4 september 2021 18:06).

Zonder telefonie via Experia Box (zip 4 september 2021 18:06).

Als je de TV ontvanger(s) op een apart vlan wilt plaatsen dan kan je één van de onderstaande scripts gebruiken.

Met telefonie via Experia Box en TV via vlan 4 op eth1 (zip 22 juli 2022 11:55).

Zonder telefonie via Experia Box en TV via vlan 4 op eth0 (zip 22 juli 2022 11:55).

 

De SFP poort zal dan dus voorzien moeten zijn van een RJ45 module voor aansluiting op de NTU, ONT of VDSL modem danwel een Fiber module voor een rechtstreekse aansluiting op de FTU.

Let op: De EdgeRouter kan niet rechtstreeks op de FTU aangesloten worden bij XGS-PON aansluitingen. 

 

Heb je vaste telefonie van KPN en wil je jouw Experia Box blijven gebruiken voor telefonie, kies dan voor een configuratiescript "met telefonie via Experia Box". Let op, de V12 is hier niet voor geschikt.

Heb je vaste telefonie van KPN en laat je die via een eigen VoIP ATA lopen, kies dan voor een configuratiescript "zonder telefonie via Experia Box".

Het wachtwoord voor jouw SIP account van je via de SIP service tool instellen.

Zorg er dan tevens voor dat de SIP module op de EdgeRouter gedisabled is.

 

De bovenstaande configuraties zetten IPv6 op de EdgeRouter aan. Mocht het zijn dat op jouw aansluiting IPv6 nog niet volledig operationeel is, dan kan je op de EdgeRouter IPv6 eenvoudig uitzetten (disablen) via de Config Tree -> System -> ipv6.
Druk daartoe op het plusteken naast disable en vervolgens op Preview en Apply.

5072ea1a-b210-40bf-9353-e00794843939.png

Let op: Het uit (of aan) zetten van IPv6 vereist wel dat de EdgeRouter gereboot wordt.

 

Heb je services draaien die je vanaf Internet moet kunnen benaderen, configureer dan de port-forwarding als onderstaand...

...en voeg daarna de benodigde poorten toe met de verwijzing naar het LAN IP adres van het apparaat dat die service levert.

In het onderstaande voorbeeld forward ik OpenVPN naar mijn Synology NAS.


Ubiquiti UniFi Security Gateway: Zie https://www.vanachterberg.org/usg-kpn-ftth/posts/unifi-security-gateway-kpn-ftth-iptv-ipv6/

 

UniFi Dream Machine (Pro), Unifi Gateway Lite/Max en Unfi Cloud Gateway Ultra/Max: Zie https://github.com/fabianishere/udm-iptv

 

OPNsense & pfSense: Zie https://gathering.tweakers.net/forum/list_message/67694326#67694326


DrayTek Vigor: Zie dit bericht.
De DrayTek Vigor brengt het gebruik van een eigen router binnen bereik van de VDSL abonnee en dat is een zeer grote stap voorwaarts, waarvoor dank aan @Pipo10.

 

Synology RT1900ac / RT2600ac / RT6600ax / MR2200ac / WRX560: Zie dit topic

 

TP-Link ER605 v2.0: Zie dit topic.

 

Ik heb mijn EdgeRouter 4 voorzien van een Let's Encrypt SSL certificaat waardoor ik een https verbinding kan opzetten en de uitwisseling van informatie dus encrypted is.

Hiervoor heb ik de github van j-c-m gebruikt en een taak in de task-scheduler geplaatst die om de 14 dagen opgestart wordt om het SSL certificaat te vernieuwen mocht dit nodig zijn.

 

Je hebt wel een url nodig die naar jouw publieke IP adres wijst.

 

Lijst met (modem)routers die succesvol op een KPN aansluiting i.c.m. IPTV in gebruik genomen zijn.

  • EdgeRouter (verschillende typen)
  • UniFi Dream Machine (Pro) / Unifi Dream Router
  • Unifi Gateway Lite
  • FRITZ!Box voorzien van FRITZ!OS 7.13 of hoger
  • Draytek Vigor 2760n, 2865 en 3910 en vast en zeker ook andere (nieuwere) modellen
  • Synology RT1900ac / RT2600ac / RT6600ax / MR2200ac / WRX560
  • TP-Link AX10 hardware versie 1.0. Andere modellen uit de AX serie zouden ook geschikt moeten zijn maar helaas worden er veel problemen gemeld. 
  • TP-Link ER605 v2.0
  • Routers/PC's op basis van RouterOS van Mikrotik
  • Routers/PC's op basis van OPNsense of pfSense

Lijst met modems die op een KPN aansluiting gebruikt kunnen worden.

  • Draytek Vigor 130 of 165/167 in full-bridge-mode. Let op: De Vigor 130 en 165/167 ondersteunen (nog) geen bonding. De Vigor 165 en 167 ondersteunen wel VPlus.
  • Zyxel VMG4005-B50A. Dit modem ondersteunt zowel bonding als VPlus.
  • ZTE H186 DSL NT. Ook dit modem ondersteunt zowel bonding als Vplus.

Ik hoop dat deze lijst steeds langer zal gaan worden, maar staat jouw (modem)router er niet tussen Google dan eerst of er al iemand is die dat apparaat succesvol in gebruik genomen heeft.

Dat idee is er nu wel, blijkbaar mag je via de gast login van de buurvrouw geen ftp-sessie opzetten……. (duurde even voordat ik dat door had).

Er is ook geen sprake van een ftp sessie bij het downloaden van zo'n configuratiebestand.


Ik ben momenteel druk bezig om een config.boot-bestand op te zetten voor mijn thuisnetwerk i.c.m. een EdgeRouter 12. Ik heb vrijwel alles draaiende, alleen zit ik nog met een paar vragen.

Ik wil graag ook gebruikmaken van IPv6 en dat werkt in de configuratie uit de startpost (ik ga uit van de ER-3 configuratie) prima voor eth1. Ik heb eth1 vervangen door switch0 omdat dat in mijn configuratie het hoofd-LAN is.

 

Vraag 1:

Waarom is de ipv6 configuratie in het ER-3 script voor eth1 anders dan die voor switch0 in de configuratie voor de ER-X? Welke van de twee is juist, of is die van de ER-X configuratie ook voldoende om een IPv6 adres te verkrijgen? De dhcpv6-pd configuratie is (op de eth1/switch0 interface naam na) wel hetzelfde voor zowel de ER-3 als de ER-X.

ER-3:

ethernet eth1 {
address 192.168.2.254/24
description Thuis
duplex auto
ipv6 {
dup-addr-detect-transmits 1
router-advert {
cur-hop-limit 64
link-mtu 0
managed-flag false
max-interval 600
name-server 2a02:a47f:e000::53
name-server 2a02:a47f:e000::54
other-config-flag false
prefix ::/64 {
autonomous-flag true
on-link-flag true
valid-lifetime 2592000
}
radvd-options "RDNSS 2a02:a47f:e000::53 2a02:a47f:e000::54 {};"
reachable-time 0
retrans-timer 0
send-advert true
}
}
speed auto
}

ER-X:

switch switch0 {
address 192.168.2.254/24
description "Thuis netwerk"
ipv6 {
dup-addr-detect-transmits 1
}
mtu 1500
switch-port {
interface eth2 {
}
interface eth3 {
}
interface eth4 {
}
vlan-aware disable
}
}

Vraag 2:

Mijn hoofd-LAN (VID1) loopt op switch0. Ik heb daarnaast ook nog een VLAN draaien voor gasten. Dat zit op switch0.40 (VID40). Ik wil graag aan de apparaten op dat VLAN ook IPv6 adressen geven. Hoe doe ik dat?

Ik vermoed dat de dhcpv6-pd configuratie er dan als volgt uit moet zien. Is dit juist?

dhcpv6-pd {
no-dns
    pd 0 {
    interface switch0 {
        host-address ::1
            no-dns
            prefix-id :1
            service slaac
        }
interface switch0.40 {
        host-address ::1
            no-dns
            prefix-id :40
            service slaac
        }
        prefix-length /48
    }
    rapid-commit enable
}

 

Ik vermoed dat ik de ipv6 configuratie van het VLAN (vif 40 onder switch0) dan hetzelfde moet instellen als die van de hoofd-LAN (eth1 in de ER-3 configuratie / switch0 in de ER-X configuratie - zie hierboven)?

 

Vraag 3:

Ik heb momenteel ook al een boel IPv4 firewall rules staan die ervoor zorgen dat apparaten uit het gast-VLAN niet bij het hoofd-LAN kunnen. Maar hoe zit dat als de apparaten een IPv6 adres krijgen? Moet ik dan IPv6 firewall rules aanmaken (hoe?) of kunnen de apparaten überhaupt niet onderling met elkaar ‘praten’? Als ik wel firewall rules aan moet maken; hoe doe ik dat dan?

 

@wjb  nogmaals heel erg dank voor alle hulp. Volgens mij ben ik er bijna. :)

 


Het ipv6 gedeelte van eth1 zou je 1 op 1 moeten kunnen kopiëren naar switch0 en naar de vlan(s) waarvoor je ipv6 actief wilt hebben.

In het dhcpv6-pd gedeelte mag je de no-dns entries verwijderen.

 

Voor het blokkeren van al het inkomende IPv6 verkeer vanaf het gasten netwerk kan je een kopie van de v6 rules voor de WAN poort kunnen gebruiken.


Thanks.

De ipv6 cnfiguratie zoals die in de ER-X configuratie staat is dus niet juist?


De ipv6 cnfiguratie zoals die in de ER-X configuratie staat is dus niet juist?

Klopt.


Nou, het is gelukt!


Mijn gehele netwerk draait nu via de EdgeRouter 12, inclusief iTV en VoIP (Experia Box als ATA). :)

Enorme dank aan @wjb voor de configuratiebestanden die ik als basis heb kunnen gebruiken!

Ik heb na de ER-12 overigens nog een EdgeSwitch 8 150W hangen. Alles na die switch kreeg geen IPv6 adres.

Oorzaak: MLD snooping staat standaard uit. Na het inschakelen van MLD Snooping via SSH werkt alles vlekkeloos:

enable
config
set mld
exit
write memory
exit
exit


Fijne jaarwisseling en een goed 2020! 


Ik heb na de ER-12 overigens nog een EdgeSwitch 8 150W hangen. Alles na die switch kreeg geen IPv6 adres.

Oorzaak: MLD snooping staat standaard uit.

IPv6 SLAAC maakt veel gebruik van multicasts en op veel switches waarop IGMP snooping aangezet wordt komen dergelijke multicasts vaak niet meer op hun eindbestemming.

Op Netgear switches moet de optie "Block Unknown Multicast Address" daarom ook op disabled staan.

Zie ook dit topic.


Klopt inderdaad. Op de GS105Ev2 waar ik de TV-ontvangers aan heb hangen, stond IGMP snooping standaard aan en die Block Unknown Multicast Address optie stond ook standaard uit. Dat is dus prima.

Op de EdgeSwitch staat IGMP snooping standaard uit (ik heb het aangezet). MLD snooping moet je dan dus ook nog handmatig inschakelen als je IPv6 verkeer goed wilt laten lopen. :)


Nog een vraagje:

Ik heb in mijn hoofd-LAN (VID1) een Intel NUC die o.a. Pi-hole draait. De NUC krijgt netjes een IPv6 adres, maar ik zou er graag zeker van willen zijn dat deze (in ieder geval in het interne netwerk) altijd hetzelfde IPv6 adres heeft.

Dan kan ik die namelijk als DNS server meesturen richting de clients. Ik heb reeds een IPv4 static mapping voor de NUC, maar is zoiets ook mogelijk voor IPv6?


Een apparaat heeft drie IPv6 adressen.

Het local link IPv6 adres beginnend met fe80: Dit IPv6 adres zal altijd hetzelfde zijn.

Het vaste IPv6 adres beginnend met iets als 2a02:a442: Dit iPv6 zal ook altijd hetzelfde zijn.

Daarnaast is er een derde dynamisch IPv6 adres beginnend met iets als 2a02:a442: dat elke paar minuten wijzigt. Dit adres is om te browsen op Internet zonder daarbij het eigen (vaste) IPv6 adres prijs te geven.

 

Je kunt de vaste IPv6 adressen herkennen doordat daar het MAC adres van het apparaat in verwerkt is.


Aha, duidelijk. Ik ga het eens bekijken.

Bedankt weer!


Hmm, ik heb gekeken maar zie geen IPv6 adressen waar ook maar iets van het MAC adressen in terug te vinden is.

Als ik ifconfig draai (de NUC draait Ubuntu 18.04.3 LTS) zie ik onder de eno1 interface een zestal inet6 regels (waarvan eentje het link-local adres)… het eerste adres dat met 2a02 begint kan ik pingen (ping6) vanaf een ander apparaat, maar hoe weet ik of dat adres statisch is?


Hmm, ik heb gekeken maar zie geen IPv6 adressen waar ook maar iets van het MAC adressen in terug te vinden is.

Als ik ifconfig draai (de NUC draait Ubuntu 18.04.3 LTS) zie ik onder de eno1 interface een zestal inet6 regels (waarvan eentje het link-local adres)...

Is er een "echt" IPv6 adres dat eindigt op dezelfde reeks als het link local IPv6 adres?

Dat zal namenlijk dan het vaste IPv6 adres.

Er kunnen inderdaad meerdere dynamische IPv6 adressen actief zijn omdat deze actief blijven zolang deze nog gebruikt worden in de communicatie met een server. Alleen de nieuwste wordt gebruikt voor nieuwe communicatie.


Nee, geen van de overige adressen eindigt op hetzelfde als het link-local adres.

Ik heb overigens even zitten Googlen en kom iets tegen over zgn. privacy extensions/privacy addresses. Ik vermoed dat dat het is, want ik kwam ook iets tegen over een Synology NAS die dat niet zou gebruiken. Laat ik ook een Synology NAS in het hoofd-LAN hebben zitten en inderdaad, daar is wel het MAC adres in het IPv6 adres te herkennen.

Probleem met die privacy addresses (ofja, eigenlijk is het heel het doel van die RFC standaard) is dat het dus geen vast adres meer is, maar eentje die om de zoveel tijd verandert:

https://www.internetsociety.org/blog/2014/12/ipv6-privacy-addresses-provide-protection-against-surveillance-and-tracking/

Nu kan ik dit misschien uitschakelen op de NUC, maar ik weet niet of dat de verstandigste keuze is?


Ik heb overigens even zitten Googlen en kom iets tegen over zgn. privacy extensions/privacy addresses. Ik vermoed dat dat het is, want ik kwam ook iets tegen over een Synology NAS die dat niet zou gebruiken. Laat ik ook een Synology NAS in het hoofd-LAN hebben zitten en inderdaad, daar is wel het MAC adres in het IPv6 adres te herkennen.

Precies, daarom ook meerdere IPv6 adressen, één vaste gebaseerd op het MAC adres en de dynamische (privacy) adressen die telkens wijzigen zodat het vaste IPv6 adres niet prijsgegeven hoeft te worden (anti tracking/surveillance).

 

Je moet er absoluut voor zorgen dat je met het dynamische IPv6 adres op Internet actief bent en nooit met het vaste IPv6 adres. Puur omwille van jouw privacy.


Snap ik, maar welk adres kan ik dan wel gebruiken om te verwijzen naar de NUC? Zoals ik zie staat er geen IP adres met herkenbaar MAC in het lijstje bij ifconfig.

Ik denk dat ik het link-local router IPv6 (dat bevat het MAC adres) als name-server mee ga geven en daar DNS forwarding instel. Ik gebruik niet de KPN DNS servers (voor het gasten VLAN geef ik de IPv4 en IPv6 Google DNS servers aan clients).


Ik weet niet wat je moet instellen op ubuntu voor IPv6 SLAAC dus daar ben je op jezelf aangewezen. :wink:


Okay, toch bedankt. ;-)

Link-local als DNS werkt ook niet helaas; zojuist geprobeerd. Dan is dat iets om volgend jaar uit te zoeken. :P 


Ik heb ook een EdgeRouter 12 en heb mijn configuratie overgezet van mijn EdgeRouter X SFP. Nu heb ik heel af en toe dat het beeld even bevriest. Lijkt erger te worden op sommige discovery kanalen uit het pluspakket.

Ik ben benieuwd of jij JorisV hier ook last van hebt met de ER-12 en zou je config graag willen vergelijken met die van mij.


Ik heb ook een EdgeRouter 12 en heb mijn configuratie overgezet van mijn EdgeRouter X SFP. Nu heb ik heel af en toe dat het beeld even bevriest. Lijkt erger te worden op sommige discovery kanalen uit het pluspakket.

Ik ben benieuwd of jij JorisV hier ook last van hebt met de ER-12 en zou je config graag willen vergelijken met die van mij.


Allereerst: staat de route richting het IPTV platform als type kernel in het lijstje? Zo nee, kopieer dan nog het classless routes script naar de /config/user-data map en kopieer het copy-script naar de /config/scripts/post-config.d map.Zet ook eens de TV-ontvanger(s) uit, herstart de EdgeRouter en start vervolgens eens de TV-ontvanger op.

Heb je de TV-ontvanger rechtstreeks op de ER-12 aangesloten? En zo ja, heb je deze aangesloten op een poort die binnen de switch0 interface valt? Alle EdgeRouter modellen ondersteunen op de switch interface géén IGMP snooping (maar dus wel de IGMP proxy). Daardoor komt het multicast verkeer dat over de switch0 interface loopt overal terecht en dat kan voor haperingen zorgen.

Wat ik heb gedaan is een apart IPv4 subnet met eigen DHCP server gemaakt voor de KPN apparaten (ik heb dat KPN-LAN genoemd, 192.168.100.0/24). Deze heb ik op eth8 gezet (die valt sowieso buiten de switch, maar als je een switch poort gebruikt moet je deze uit de switch0 interface halen). Op die poort heb ik een GS105Ev2 switch aangesloten waarop IGMP snooping ingeschakeld is. Daarop vervolgens de twee TV-ontvangers aangesloten. Als je maar één TV-ontvanger hebt, kun je ‘m rechtstreeks op de ER-12 aansluiten.

Zowel de switch als de twee TV-ontvangers heb ik een static mapping voor aangemaakt (binnen het 192.168.100.0/24 subnet dus). Vervolgens een Firewall/NAT group van type address-group aangemaakt genaamd KPN-IPTV en daar de twee IP adressen van de TV-ontvangers in gezet. Maak ook nog een tweede address-group aan en zet daar het subnet in: 192.168.100.0/24. Ik heb die KPN-LAN genoemd. Bij de NAT rules gebruik je die KPN-IPTV address-group om aan te geven dat het verkeer van alleen de TV-ontvangers richting het IPTV platform moeten gaan (dus niet de switch). Bij de IGMP proxy stel je vervolgens eth8 als downstream in.

 

Met bovenstaande configuratie verlies je overigens wel de mogelijkheid om te casten naar de TV-ontvangers, maar dat gebruik ik zelf niet. Ik heb trouwens ook nog wat firewall rules toegevoegd om ervoor te zorgen dat de TV-ontvangers geen contact kunnen zoeken met het hoofd-LAN (als je dat ook wilt: let even op want je moet wel IGMP verkeer  toestaan, anders kunnen de TV-ontvangers zich niet afmelden van de streams en loopt je netwerk vol. Been there, dome that. :P).

Hopelijk kom je hiermee verder.


Bedankt voor je snelle reactie.
De IP-TV apparaten in een eigen IPv4 subnet (KPN-LAN) lijkt dan ook de enige oplossing.
Ik heb nog wel een GS108Ev3 die ik kan aansluiten op eth8. Maar ik heb 4 ontvangers waarvan de netwerkkabels van 2 in de ER-12 en 2 boven in een ES-10XP zitten.
Misschien is een KPN-VLAN wel de oplossing. We gaan verder puzzelen.  


Zojuist mijn EdgeRouter X binnen gekregen en de configuratie zonder telefoon ingeladen. Alles lijkt te werken (ben eindelijk de haperingen op de TV boven kwijt), maar op een of andere manier werkt Netfilx niet meer en het internet ook niet. Heb alles thuis voor het 192.168.2.* netwerk geconfigureerd en zou dus moeten werken.

Kan het zijn dat er iets noet goed staat ingesteld in de config file?


Ik zou dan eigenlijk geen probleem verwachten.

Zie je in de dashboard jouw publieke IP adres bij de pppoe0 poort?


Bedankt voor je snelle reactie.
De IP-TV apparaten in een eigen IPv4 subnet (KPN-LAN) lijkt dan ook de enige oplossing.
Ik heb nog wel een GS108Ev3 die ik kan aansluiten op eth8. Maar ik heb 4 ontvangers waarvan de netwerkkabels van 2 in de ER-12 en 2 boven in een ES-10XP zitten.
Misschien is een KPN-VLAN wel de oplossing. We gaan verder puzzelen.  

Ik heb zojuist geprobeerd om een VLAN op de switch0 interface te maken, omdat ik dan de 2 overgebleven poorten van de switch nog voor andere doeleinden kan gebruiken (twee van de poorten untagged op het KPN-VLAN) en eventueel op de switch boven ook nog TV ontvangers zou kunnen aansluiten.

Dat werkt in principe prima, maar ik zie helaas dat het ontbreken van IGMP snooping op de EdgeRouter weer roet in het eten gooit. :-(

 

Het multicast verkeer van de TV-ontvangers loopt dan ook op alle andere poorten van de switch0 interface. dat is dus helaas geen goede oplossing. Ik heb het weer teruggedraaid.


En… ik bedenk dat inschakelen van VLAN aware  op de switch0 interface (en juist instellen van de PVID en VID waardes) zomaar eens de oplossing daarvoor kan zijn. Stom dat ik vergeten ben dat te proberen! Moet morgen helaas weer aan de bak maar ga het komend weekend denk ik nog eens proberen.


Reageer