Banda Ancha EU

Comunidad de usuarios
de fibra, móvil y ADSL

Configuración router neutro EdgeRouter-X con fibra Vodafone simétrica indirecta NEBA de Movistar

  • Fibra/Cable

    [Editado]

    Configuración router neutro EdgeRouter-X con fibra Vodafone simétrica indirecta NEBA de Movistar

    Hace poco tuve problemas con varias fibras ópticas de 100 Mbps simétricas de Vodafone al instalar routers neutros Ubiquiti EdgeRouter-X.

    Con el Router de Vodafone, las velocidades eran correctas (100/100). En cambio, con el EdgeRouter-X configurado con la VLAN 24 para el adaptador de red conectado al ONT las velocidades que tenía eran de 60/70Mbps de bajada y 1,5Mbps de subida, es decir, un drama.

    El problema era que evidentemente Vodafone no da soporte a equipos que no sean los suyos, y con Ubiquiti ha sido un dolor de muelas enviar cada dos por tres los informes diagnósticos del mismo Router para que revisaran las configuraciones (que tampoco les ayudaron a determinar cuál podía ser el problema) y tampoco había en las páginas de soporte ninguna anotación a este tipo de configuración específica. La pista que ayudaría a determinar cuál era el problema lo encontré aquí mismo, en bandaancha.

    La solución, por si alguien se encuentra en la misma situación, era la priorización de paquetes en la VLAN 24 que es la que utiliza Vodafone en las fibras indirectas que provee Movistar (NEBA).

    Aquí se pueden ver perfectamente las VLAN que utiliza cada proveedor de Internet en las fibras ópticas directas (es decir, cableadas por ellos mismos), las indirectas mediante NEBA (es decir, las que utilizan las fibras de otros proveedores), y sus valores de priorización en el marcado de paquetes.

    wiki.bandaancha.st/Identificadores_VLAN_…radores_FTTH

    En el caso de Vodafone, si utilizas la fibra óptica directa, se deberá configurar la VLAN 100, con prioridad 0 (es decir, se puede omitir la configuración de la priorización si se desea, ya que 0 es el valor por defecto en los paquetes que se trasmiten a internet)

    En mi caso, la fibra de Vodafone utiliza NEBA (es decir, la fibra de Movistar) y la VLAN que hay que configurar es la 24, con prioridad 3

    En los EdgeRouter-X, para configurar la priorización de paquetes en el adaptador de red VLAN que hará de WAN (eth0) y que posteriormente llamará mediante PPPoE para establecer la conexión, hay que rellenar el campo "egress-qos" con los valores "0:3 1:3 2:3 3:3 4:3 5:3 6:3 7:3", es decir, "forzamos" a que todos los paquetes que salgan por ese adaptador de red se establezcan con prioridad 3.

    La configuración del adaptador quedaría así:

    interfaces {
    ethernet eth0 {
    duplex auto
    speed auto
    vif 24 {
    description "Internet (PPPoE)"
    egress-qos "0:3 1:3 2:3 3:3 4:3 5:3 6:3 7:3"
    pppoe 0 {
    default-route auto
    firewall {
    in {
    ipv6-name WANv6_IN
    name WAN_IN
    }
    local {
    ipv6-name WANv6_LOCAL
    name WAN_LOCAL
    }
    }
    mtu 1492
    name-server auto
    password ******pass*******
    user-id usuariofibra@vodafone
    }
    }
    }

    Se puede configurar el adaptador de red de forma sencilla mediante el "Treeview" de la web de configuración:

    captura.jpg

    Como añadido, para que el Router intente "descargar" de la CPU todos aquellos procesos que pueda hacer directamente el hardware del equipo, se puede configurar el "offload" tanto de IPSec como de hwnat. Esto mejorará el rendimiento del equipo:

    captura2.jpg

    Hay que tener en cuenta que una vez configurado el equipo, hay que reiniciarlo par que se apliquen los cambios.

    El firmware que se ha utilizado en el EdgeRouter-X es el v2.0.6

    Espero que esto le pueda ayudar a alguien en el futuro.

    Un saludo

    Offtopic: El motivo de tener que cambiar los routers de Vodafone a neutros fue porque los Routers de Vodafone no son compatibles con servidores VPN detrás del Router (VPN Passthrough). Otro drama, ya que cualquier router domestico de hoy en día permite hacerlo.

    • BocaDePez BocaDePez

      Vengo a añadir, yo lo tenía configurado así también pero…

      Vengo a añadir, yo lo tenía configurado así también pero desde hace unos días se me ha empezado a quedar la subida a 50mb clavados.

      Leyendo las especificaciones de NEBA veo que QoS 3 es tráfico Gold, 5 Real Time, y 0 Best Effort. Este QoS en subida viene, sorpresa, definido por el CPE.

      En mi caso al ponerlo a 5 la velocidad baja a 2M de subida por lo que me cuadra que sea por esto (50mb Gold y 2M Real Time es lo que tiene el perfil f2 de NEBA Local de Movistar). Al quitar el egress-qos ha vuelto a 600, así que QoS 3 debe ser para NEBA provincial probablemente.

        • BocaDePez BocaDePez

          Hola, Muchas gracias por los aportes. Son muy útiles para los…

          Hola, Muchas gracias por los aportes. Son muy útiles para los que dependemos de operadores de internet en nuestros negocios.

          Podrían indicarme si, además de la configuración de VLANs hay que configurar algo más, cómo pppoe client o algo así?

          En mi caso tengo Orange y Vodafone y no he podido hacer que ninguno funciono con mi router Mikrotik.

          muchas gracias por sus respuestas.

          • Hola, Esta configuración que ves es para routers EdgeRouter-X…

            Hola,

            Esta configuración que ves es para routers EdgeRouter-X de la marca Ubiquiti, no para Mikrotik.

            Para Mikrotik, en el caso de que debas configurar una VLAN en el adaptador WAN (sea el que sea, normalmente se utiliza ether1), los pasos serían:

            1. En el apartado Interfaces, en la pestaña VLAN añadir la VLAN que sea (24 por ejemplo) y asociarlo al adaptador WAN

            Interface -> pestaña VLAN -> Añadir:

            VLAN ID:24
            Interface: ether1

            2. Luego, para realizar la conexión PPPoE, en Interfaces, añadir un nuevo interface PPPoE Client con la configuración de usuario y password de Vodafone y asociarlo al Interface VLAN que has creado (vlan24 por ejemplo), NO al adaptador WAN(ether1). Con esto, si vas al listado de IP -> Addresses ya deberías ver la IP pública. Ahora, si necesitas que la red interna (supongamos el rango 192.168.1.x con la IP 192.168.1.1 en el adaptador ether2) tenga salida a internet, deberás añadir una regla NAT Masquerade al Firewall, que se hace:

            1. Ir a IP -> Firewall -> NAT -> Añadir con la configuración:

            Pestaña general:
            Chain: srcnat
            Out Interface: pppoeout (o el nombre que le hayas dado al interface que hace la llamada PPPoE Client)

            Pestaña Action:
            Action: masquerade

            Con esto, todo el tráfico de la LAN (192.168.1.x) que intente salir a internet, podrá hacerlo

            Si además, necesitas configurar QoS en la VLAN, deberás hacerlo dentro del Firewall, en la pestaña Mangle, que es el apartado que permite "modificar" los paquetes antes de enviarlos a internet.

            • Yo aún no he podido echar a andar los Mikrotik con Vodafone o…

              Yo aún no he podido echar a andar los Mikrotik con Vodafone o Lowi, pero con la información que habéis aportado en este hilo (la cual os agradezco muchísimo), y con la que aportó el usuario "sindy" en los foros de Mikrotik (ese tío es un verdadero crack, por cierto, es de los más expertos de allí!), creo que se puede hacer:

              forum.mikrotik.com/viewtopic.php?t=150640

              Lo probaré la semana que viene (en una línea Lowi con fibra indirecta NEBA) y os cuento qué tal va.

              Gracias!

          • Con fibra Orange tengo instalados varios Mikrotik funcionando…

            Con fibra Orange tengo instalados varios Mikrotik funcionando muy bien. Usa esta config:

            /interface vlan
            add interface=ether1 name=vlan832orange vlan-id=832
            /interface list member
            add comment=defconf interface=vlan832orange list=WAN
            /ip dhcp-client
            add comment=defconf dhcp-options=hostname,clientid disabled=no interface=vlan832orange use-peer-dns=no use-peer-ntp=no
            /ip dns
            set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4

            Y enchufa tu ONT al puerto 1 del Mikrotik

            • Como apunte adicional, es MUY importante crear reglas de…

              Como apunte adicional, es MUY importante crear reglas de firewall en Mikrotik, sobretodo si tienes la IP pública ahí.

              Por defecto, Mikrotik va a dejarlo TODO abierto (web, ftp, winbox, api, http, etc)

              La configuración más básica debe permitir SOLO el tráfico que esté relacionado (es decir, que antes se haya realizado de dentro a afuera) y bloquear TODO el tráfico de entrada

              /ip firewall filter
              add action=accept chain=input comment="Conexiones Relacionadas" connection-state=established,related in-interface=pppoe-out1
              add action=drop chain=input comment="Bloquear todo desde WAN" in-interface=pppoe-out1

              Como segundo punto importante (aunque parezca obvio) es añadir un buen password al usuario admin, ya que por defecto NO TIENE PASSWORD (recomendable también eliminar el propio usuario admin y crear uno nuevo con permisos administrativos)

              A partir de ahí, ya puedes ir mirando si deshabilitar servicios propios de mikrotik, añadir reglas para abrir puertos, hacer DNAT, etc

              • No te preocupes, en las versiones modernas de Mikrotik ya la…

                No te preocupes, en las versiones modernas de Mikrotik ya la configuración por defecto de la última versión stable es bastante segura. No se queda nada abierto.

                Para Orange solamente tienes que añadir las líneas que he puesto yo, no hace falta poner nada más. El resto se puede quedar tal y como viene con la config por defecto. (En esto Mikrotik ha mejorado mucho últimamente , y la config por defecto moderna hace la vida mucho más fácil!!)

                • Yo no me preocupo, el que se tiene que preocupar es aquel que…

                  Yo no me preocupo, el que se tiene que preocupar es aquel que empiece con Mikrotik, y después de pelearse con el aparato porque no le funciona la configuración, le dé por resetear el router marcando la opción de no utilizar los valores predeterminados, ya que a partir de ahí, aún escogiendo a posteriori el asistente de configuración, no le va a añadir las reglas de bloqueo (a no ser que resetee de nuevo el router y no marque dicha opción)

                  Sé que desde hace unas versiones el hardware de mikrotik (que no las versiones software que se pueden bajar para hacer pruebas) trae por defecto una configuración que bloquea el puerto 1, y el resto de puertos son LAN dentro de un bridge, pero no debemos dar una imagen de despreocupación a algo tan peligroso como es dejar el router abierto al mundo.

                  Piensa que la mayoría de usuarios que a lo mejor descubren Mikrotik por primera vez vienen de un entorno doméstico, donde no existe la posibilidad de resetear un router ISP a valores totalmente abiertos, y esto genera una falsa seguridad.

                  La seguridad no es algo que nos debamos tomar a la ligera, y menos en unos foros donde la gente la mayoría de las veces hace un "copia pega" de lo que encuentra, y si le funciona, no lo toca más.

                  • Bueno, los de Mikrotik al menos ya ponen una configuración…

                    Bueno, los de Mikrotik al menos ya ponen una configuración por defecto bastante sana. Es el usuario el que tiene que "auto flagelarse" si quiere poner una configuración dañina.

                    De todos modos, sí estoy de acuerdo en que es bueno avisar al usuario para que cuando resetee lo haga SIEMPRE para volver a los valores por defecto.

                    Resetearlo sin valores por defecto es algo muy arriesgado que deben hacer solamente los expertos.

          • Ya he probado el Mikrotik con fibra de Lowi (indirecta via…

            Ya he probado el Mikrotik con fibra de Lowi (indirecta via NEBA). Funciona perfectamente. Hay que resetear el Mikrotik a los valores de configuración por defecto, y luego añadir estas líneas:

            /interface vlan
            add interface=ether1 name=vlan24voda vlan-id=24
            /interface pppoe-client
            add add-default-route=yes allow=pap,chap disabled=no interface=vlan24voda keepalive-timeout=60 max-mru=1492 max-mtu=1492 name=pppoe-voda password=BLABLABL user=LWN1234567890@lowi
            /interface list member
            add interface=vlan24voda list=WAN
            add interface=pppoe-voda list=WAN
            /ip dns
            set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4
            /ip firewall mangle add chain=postrouting action=set-priority new-priority=0 out-interface=vlan24voda
            /ip firewall mangle add chain=postrouting action=set-priority new-priority=0 out-interface=pppoe-voda

            Y finalmente conectar el Mikrotik a la ONT por el puerto ether1