Als je OPNsense tussen de internetaansluiting en het Fritzbox modem hebt, dan kun je het Fritzbox modem nog steeds blijven gebruiken voor internettelevisie. Ik koos er echter voor om dit verkeer er buiten te houden; je weet nooit precies wat er zich daar allemaal afspeelt.
De fysieke architectuur is dan:
- OPNsense is met de WAN-aansluiting verbonden met Freedom Internet
- De fysieke LAN-aansluiting van de OPNsense doos gaat naar een managed switch
- Één of meer poorten van de switch gaan naar de settopboxen; meervoud in mijn geval
Belangrijk is om altijd rekening te houden met de instructies van Freedom. In mijn geval bleken twee aanwijzingen niet nodig:
- Er moet NAT worden toegepast voor verkeer over VLAN 4*.
- RTSP connection tracking module moet ingeschakeld worden mits beschikbaar. Wanneer RTSP connection tracking niet beschikbaar is, kan een destination NAT regel aangemaakt worden richting de IP TV ontvanger.
De reden is waarschijnlijk dat VLAN 4 alleen maar multicast verkeer verwerkt; dit wordt volledig via de IGMP proxy buiten de firewall om afgehandeld; al het overige verkeer van de settopboxen loopt via de “normale” internetverbinding over PPPoE (VLAN 6). Zie dit bericht en met name verderop het antwoord dat Arien van Freedom geeft.
Als de fysieke verbindingen er zijn en ook de switch goed is ingesteld voor het netwerk van de settopboxen (o.a. IGMP snooping op het VLAN van de settopboxen), resten nog de volgende stappen
- Upstream VLAN 4 bovenop de WAN verbinding aanmaken (en toewijzen)
- VLAN interface aanmaken als IPv4 DHCP client met verder standaardinstellingen
- VLAN interface bovenop LAN aanmaken (en toewijzen) voor het settopboxen netwerk als fixed IP adres met de OPNsense als DHCP server voor de settopboxen
- De OPNsense plugin os-igmp-proxy installeren met instellingen: upstream: het settopboxen netwerk en downstream het VLAN voor IPTV met als netwerkranges 0.0.0.0/1 en 128.0.0.0/1 (alle IP adressen)
- Firewall tussen de twee netwerken (wederzijds) openzetten voor
- IGMP en UDP voor multicast adressen (eerst ruime range, dan inperken)
- outbound TCP/IP voor unicast communicatie
- Bij mij werkte het alleen als voor de UDP/IGMP regels de optie “Allow options” (alleen zichtbaar onder “advanced”) was aangevinkt:

- Ik verbied verder alle communicatie vanuit de IPTV netwerken naar mijn overige interne netwerken.
Dit was eigenlijk alles. Ik heb later nog wel wat gedokterd met de Shaper (pipes, queues en zo) om gestotter in de IPTV weergave bij plotselinge grote downloads tegen te gaan, maar dat is iets voor een apart artikel.
Bij vragen en opmerkingen: contact