Tag: Freedom Internet

  • Internettelevisie van Freedom Internet

    Als je OPNsense tussen de internetaansluiting en het Fritzbox modem hebt, dan kun je het Fritzbox modem nog steeds blijven gebruiken voor internettelevisie. Ik koos er echter voor om dit verkeer er buiten te houden; je weet nooit precies wat er zich daar allemaal afspeelt.

    De fysieke architectuur is dan:

    • OPNsense is met de WAN-aansluiting verbonden met Freedom Internet
    • De fysieke LAN-aansluiting van de OPNsense doos gaat naar een managed switch
    • Één of meer poorten van de switch gaan naar de settopboxen; meervoud in mijn geval

    Belangrijk is om altijd rekening te houden met de instructies van Freedom. In mijn geval bleken twee aanwijzingen niet nodig:

    • Er moet NAT worden toegepast voor verkeer over VLAN 4*.
    • RTSP connection tracking module moet ingeschakeld worden mits beschikbaar. Wanneer RTSP connection tracking niet beschikbaar is, kan een destination NAT regel aangemaakt worden richting de IP TV ontvanger.

    De reden is waarschijnlijk dat VLAN 4 alleen maar multicast verkeer verwerkt; dit wordt volledig via de IGMP proxy buiten de firewall om afgehandeld; al het overige verkeer van de settopboxen loopt via de “normale” internetverbinding over PPPoE (VLAN 6). Zie dit bericht en met name verderop het antwoord dat Arien van Freedom geeft.

    Als de fysieke verbindingen er zijn en ook de switch goed is ingesteld voor het netwerk van de settopboxen (o.a. IGMP snooping op het VLAN van de settopboxen), resten nog de volgende stappen

    • Upstream VLAN 4 bovenop de WAN verbinding aanmaken (en toewijzen)
    • VLAN interface aanmaken als IPv4 DHCP client met verder standaardinstellingen
    • VLAN interface bovenop LAN aanmaken (en toewijzen) voor het settopboxen netwerk als fixed IP adres met de OPNsense als DHCP server voor de settopboxen
    • De OPNsense plugin os-igmp-proxy installeren met instellingen: upstream: het settopboxen netwerk en downstream het VLAN voor IPTV met als netwerkranges 0.0.0.0/1 en 128.0.0.0/1 (alle IP adressen)
    • Firewall tussen de twee netwerken (wederzijds) openzetten voor
      • IGMP en UDP voor multicast adressen (eerst ruime range, dan inperken)
      • outbound TCP/IP voor unicast communicatie
    • Bij mij werkte het alleen als voor de UDP/IGMP regels de optie “Allow options” (alleen zichtbaar onder “advanced”) was aangevinkt:
    • Ik verbied verder alle communicatie vanuit de IPTV netwerken naar mijn overige interne netwerken.

    Dit was eigenlijk alles. Ik heb later nog wel wat gedokterd met de Shaper (pipes, queues en zo) om gestotter in de IPTV weergave bij plotselinge grote downloads tegen te gaan, maar dat is iets voor een apart artikel.

    Bij vragen en opmerkingen: contact

  • Thuis IT

    Hieronder versta ik de inrichting van de IT infrastructuur die ik thuis en in de Cloud heb om mijn applicaties te kunnen laten werken.

    The Thuis Automatisering is daar een deel van; andere delen zijn

    • de eigen smartphones, PC’s en randappatuur
    • Multimedia apparatuur
    • Internettelefonie
    • Internet televisie
    • Toegang voor gasten
    • Aansluitingen voor diverse IoT apparaten

    De internetverbinding heb ik via Freedom Internet in Nederland, verbonden met een 1 GB glasvezelaansluiting, een vast IPv4 IP adres en een vaste IPv6 prefix.

    Oorspronkelijk had ik een Fritzbox als basis voor alles. Bij de Fritzbox zijn er ook twee Fritz Mesh extenders die zowel het primaire als het gastennetwerk in alle hoeken van het huis tot ver in de tuin beschikbaar maken.

    In die oorspronkelijke opzet heb ik alle IoT apparaten aan het (deels bedrade) gastennetwerk gekoppeld om ze te scheiden van mijn “gevoelige omgeving”.

    Mij irriteerde dat je in de Fritzbox relatief weinig kunt instellen en ook niet precies weet hoe de beveiliging is ingericht.

    Daarop heb ik een Protectli Vault (een mini-PC-achtige met netwerk- en USB aansluitingen) en daarop OPNsense geïnstalleerd. Dit OPNsense systeem is de aansluiting naar Freedom Internet geworden en de Fritzbox is nu één van de downstream apparaten geworden.

    Buiten de Fritzbox, als sub-netwerken van de OPNsense heb ik nu een specifiek netwerk voor internettelevisie, voor IoT apparaten en voor “automatisering”.

    Het resultaat is, dat een behoorlijk deel van het verkeer, en ook van IoT apparaten waarvan je niet zeker kunt weten hoe internet-veilig ze zijn, buiten de Fritzbox worden gehouden. Voor elke klasse van toepassingen zijn er aparte netwerken en het verkeer tussen de netwerken kan met de OPNsense firewall zelf geregeld worden met eigen firewall regels. Voor alles wat nog steeds in de Fritzbox zit (eigen smartphones en PC’s) en de toegestane gasten (bijvoorbeeld werk-PC) worden dan nog door de Fritzbox zelf apart nog beschermd.

    Een apart deel van de infrastructuur zijn 3 servers in de Cloud die al eerder besproken zijn.

    Later wil ik mijn ervaringen bij het inrichten van deze nieuwe situatie nog verder uitwerken. Heb je nu al specifieke vragen, neem dan contact op.