• Der Fragesteller hat diesen Beitrag als gelöst markiert.
  • Geschlossen

Swisscom fiber (business) an Ubiquiti USG Pro?

gra
Level 2
Level 2
1 von 11

Hallo zusammen,

 

Wir haben einen 1Gbps Swisscom Fiber Anschluss, und zwar die Business Variante (mit 64 fixen IPs). Wir möchten den mitgelieferten Router (ST6840) durch einen Ubiquity USG Pro ersetzen, da der ST6840 einen reinen Bridging Mode nicht mit ausrecihender Performance hinbekommt (v.a. wenn viele, kleine UDP Pakete verschickt werden).

 

Der USG Pro ist das grössere Teil, welches direkt Fiber Module aufnehmen kann, also ohne Mediakonverter. Wir haben dann das Fiber Modul aus dem ST6840 (Ccloud CC-PEE321L-SD-A, TX1310nm, RX1490nm, 10km)  direkt in den USG Pro eingesetzt, und dieser reagierte auch mit einem grünen LED nachdem Glas eingesteckt wurde (allerdings blinkt es nicht, sondern leuchtet konstant). Eine Internet-Verindung bekamen wir aber nicht her, darum melde ich mich hier. Wir haben versucht, die anderen Rezepte hier auszuprobieren, also das Setzen von VLAN 10:

configure
set interfaces ethernet eth2 description "Internet Swisscom"
edit interfaces ethernet eth2 vif 10 dhcp-options
set client-option "send vendor-class-identifier "100008,0001";"
commit
save

Des Weiteren haben wir auf dem USP Pro das ausgehende Interface auf die Mac-Adresse geändert, die auf dem Swisscom Router drauf steht und im Web Frontend angegeben wird (sie ist um 1 unterhalb der Mac Adresse des LAN Interfaces, welches wir im ARP sehen, was zu passen scheint), so dass er für den Fall eines MAC Filters mit derselben Adresse rauskommt. Logischerweise haben wir die PPPoE Credentials konfiguriert, soweit kommt er aber offenbar gar nicht. Und schliesslich haben wir auf dem WAN Interface noch einen TCP-Dump laufen lassen und sahen dort nur wenige Pakete, je mit ein paar Sekunden zwischen den Paketen:

 

- ein IGMPv3 Paket 1.1.1.1 -> 224.0.0.1 von einer ThompsonT_63 Mac (00:90:d0:63:ff:00) nach IPv4mcast_01 MAC

- zwei PPPoE discovery Pakete von meiner (geänderten) MAC nach Broadcast

 

Ditto auf eth2.10 (VLAN ID 10). Die Thompson MAC scheint immerhin darauf hinzudeuten, dass die Glas-Verbindung prinzipiell funktioniert, denn diese MAC ist ja nicht lokal.

 

Die PPPoE Discovery Pakete bleiben unbeantwortet. Weiss jemand, was eventuell schief läuft? Kann man ein Problem mit der Wellenlänge ausschliessen (es ist ja das Swisscom Modul)? Sollte das obige Verfahren überhaupt noch funktionieren, oder hat Swisscom da etwas geändert? Oder sind Business Anschlüsse hier anders als Home Anschlüsse?

 

Danke und Grüsse,

              Andreas

 

PS: Da unser Anschluss nicht von Swisscom direkt, sondern über eine organisationsinterne Einheit geliefert wurde, haben wir den Willkommensbrief nicht direkt erhalten - ein Umkonfigurieren via swisscom.ch/access, falls notwendig, geht also nicht, denn wir kennen die Seriennummer auf dem Brief nicht (oder nur mit erheblichem Aufwand, diesen Brief ausfindig zu machen). Darum haben wir direkt die MAC des Routers anzupassen versucht.

HILFREICHSTE ANTWORT1

Akzeptierte Lösungen
Tux0ne
Level 9
5 von 11

PPPoE läuft aber über VLAN 11.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
10 Kommentare 10
user109
Super User
2 von 11

@gra eine Registrierung ist aber zwingend notwendig um die Internetdienste zum laufen zubringen.

OTO ID kann weiter helfen und Standortangabe, wenn Gewünscht PM an mich.

Wichtig ist auch das die USG sich per DHCP und PPOE (Für fixe IP)  gleichzeitig anmeden kann.

 

https://www.galaxus.ch/de/s1/product/questions/ubiquiti-usg-unifi-security-gateway-router-5776945

 

https://community.swisscom.ch/t5/Festnetztelefonie/Dokumentation-zum-ADB-ST-6840-Router/td-p/505292

 

Hardware Alternative Mikrotik: https://mikrotik.com/product/rb4011igs_rm#fndtn-testresults

Mit der Mikrotik Hardware funktioniert die Doppel Anmeldung.

 

@Tux0ne  weitere Tips ?

Knowledge: Netzwerk Allgemein | Telekomunikation | Betriebssysteme| sonstiges
# Wenn ich geholfen habe, könnt ihr mir danken in dem ihr auf den Like klickt #
Knowledge: Netzwerk Allgemein | Telekomunikation | Betriebssysteme| sonstiges
# Wenn ich geholfen habe, könnt ihr mir danken in dem ihr auf den Like klickt #
Editiert
gra
Level 2
Level 2
3 von 11

Was wird denn dabei registriert? Es kann doch nur die MAC Adresse sein, denn mehr sieht man ja nicht. Und diese habe ich korrigiert (wobei ich nicht 100% sicher bin, dass die MAC auf dem Sticker tatsächlich die WAN MAC ist, aber sie ist plausibel, da sie unterhalb der MAC Adressen liegt, die ich auf der LAN Seite sehe).

 

Nicht sicher bin ich betreffend "PPPoE und DHCP gleichzeitig". Ich kann beim USG nur PPPoE oder DHCP konfigurieren.  Meines Wissens haben aber User auch schon den USG am Swisscom Glas benutzt, vielleicht kann da jemand Auskunft geben?

 

Müsste denn nicht auch "PPPoE und DHCP" letztlich PPPoE sein (mit DHCP dann encapsulated oder so), d.h. die PPPoE-Discovery Pakete müssten beantwortet werden?

 

Hier der tcpdump, den ich auf dem USG ausführte (WAN Interface ist eth2):

 

admin@ubnt:~$ sudo tcpdump -npi eth2 -w x4
tcpdump: listening on eth2, link-type EN10MB (Ethernet), capture size 262144 bytes
^C2 packets captured
2 packets received by filter
0 packets dropped by kernel

admin@ubnt:~$ base64 x4
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

Den base64 könnt ihrdirekt in Wireshark anschauen - man sieht darin nur 2 Dinge, eben die IGMPv3 Pakete von Swisscom (802.1Q VLAN pri 7/vfi 0/id 10) und PPPoE Discovery (PADI) vom Router (802.1Q VLAN pri0 / cfi 0 / id 10), welche aber unbeantwortet bleiben. Ich würde denken, auch DHCP in PPPoE müsste darauf mit PADO Paketen reagieren...?

 

lg Andreas

 

PS: Ich habe übrigens auch versucht, mit Hilfe des Mediakonverters den Router von Swisscom anzusniffen (also sein Glas in einen 2. Mediakonverter und von dort via Ethernet auf Laptop mit Sniffer), da sah ich aber gar nichts... diese Mediakonverter funktionieren wohl nur in eine Richtung? Die Idee wäre, zu sehen, was der Router tatsächlich rausschickt.

gra
Level 2
Level 2
4 von 11

Anmerkung: Von Kundendienst wurden wir (genauer gesgagt jemand Anderes von unserer Organisation, weil wir sie bisher nicht direkt kontaktierne durften) an swisscom.ch/registration verwiesen. Nur:

 

  • mit dem neuen Router können wir die Seite logischerweise nicht ansurfen (weil er ja nicht mal ne IP bekommt)
  • von einem anderen Anschluss aus können wir uns zwar mit der Seriennummer einloggen, bekommen aber nur eine "Your Internet access has been successfully configured" Seite, da kann ich nur noch Mobilnummern, Emails, oder Security Packages eintragen, aber keinen Router resetten. Wo kann ich hier eine neue MAC eintragen, oder den Anschluss resetten?

Abgesehen vom eventuellen technischen Problem (DHCP+PPPoE), falls das überhaupt eines wäre, ist die Frage also, ob und wie eine Registration überhaupt gemacht wird, nachdem eben schon ein alter Router registriert wurde... und ob dies überhaupt notwendig ist. *sigh*

Tux0ne
Level 9
5 von 11

PPPoE läuft aber über VLAN 11.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
user109
Super User
6 von 11

@BurningRoli kanst Du da weiterhelfen ?

Knowledge: Netzwerk Allgemein | Telekomunikation | Betriebssysteme| sonstiges
# Wenn ich geholfen habe, könnt ihr mir danken in dem ihr auf den Like klickt #
Knowledge: Netzwerk Allgemein | Telekomunikation | Betriebssysteme| sonstiges
# Wenn ich geholfen habe, könnt ihr mir danken in dem ihr auf den Like klickt #
gra
Level 2
Level 2
7 von 11

Danke, das mit VLAN 11 scheint in der Tat zu klappen - ich bin zwar noch nicht am Ziel, habe aber immerhin eine IP bekommen auf einem pppoe2 Interface. Ich werde mal weiter schauen.

 

Allerdings glaube ich, das mit swisscom.ch/register ist trotzdem notwendig - aber auf eine spezielle Weise (das ist jetzt etwas spekulativ):

 

  • Neuen Router konfigurieren und rebooten - er wird initial nicht eine IP bekommen
  • Über einen anderen Internet Zugang GLEICHZEITIG auf swisscom.ch/register gehen, sich dort mit Seriennummer und Firmennamen authentisieren. Dann auf dieser Seite unten rechts den Button "Finalisieren" oder "Beenden" drücken (man kann hier gar nix konfigurieren). Es kommt dann ein Fenster, dass die Internet Verbindung eingerichtet werde.
  • Dann den Router nochmals rebooten. Offenbar ist das Konto jetzt erst in einem Zustand wo ein neuer Router durchkommt.

Mir fiel auf, dass ich nach meinem Teilerfolg der alte Swisscomrouter keine IP mehr bekam (weil ich ja das Problem nicht vollständig lösen konnte, wollte ich den Alten wieder nutzen), bis ich diese Prozedur nochmals durchführte. Ich kann aber auch nicht ausschliessen, dass eine halbe Stunde warten auch funktioniert hätte. Es wäre sehr nett, wenn Swisscom uns erklären würde, wie diese Resitrationsprozedur genau abzulaufen hat (eben mit Gleichzeitigkeiten zwischen zu aktivierendem Router unt Webseite)....

user109
Super User
8 von 11

Jeder neuer Router hat auch eine neue MAC-Adresse, die muss mit dem WSG (Swisscom-System) Serienummer (Abo) verknüpft werden über www.swisscom.ch/access oder www.swisscom/registration. Dies muss aber auf dem Anschluss direkt geschehen.

Hintergrund: Wenn ich den registrieten Router an einem anderen Ort anschliesse bezieht  er genau dasselbe Profil laut (Abo). Wenn eine Natelnummer beim Account hinterlegt wurde bekommt der Kunde eine SMS-Info, das an seinem Anschluss der Router ausgetauscht wurde (Security Info).

Knowledge: Netzwerk Allgemein | Telekomunikation | Betriebssysteme| sonstiges
# Wenn ich geholfen habe, könnt ihr mir danken in dem ihr auf den Like klickt #
Knowledge: Netzwerk Allgemein | Telekomunikation | Betriebssysteme| sonstiges
# Wenn ich geholfen habe, könnt ihr mir danken in dem ihr auf den Like klickt #
gra
Level 2
Level 2
9 von 11

Naja, es geht ja nicht auf dem Anschluss selber, da der keine IP bekam, das musste also - eben gleichzeitig - über einen anderen Anschluss erfolgen. Aber egal, das hat ja jetzt geklappt - leider habe ich ein neues Problem:

 

Wir haben, wie gesagt, einen /26 Range (64 IPs). Auf dem USG habe ich jetzt auf dem WAN Anschluss von Swisscom jedoch ein /32 "Netz" bekommen, also für genau eine Haupt-IP (und NATting darüber funktioniert jetzt auch). Nun möchte ich auf dem 2. LAN des USG (eth1) eine DMZ für die anderen IPs aufbauen, ohne NAT dazwischen, da laufen dann halt auch Server. Weiss jemand, wie man dies Swisscom-seitig aufbauen muss? Mich irritiert, dass ich via PPPoE statt dem /26 nur ein /32 Netz bekommen habe. Wie erwartet Swisscom nun Pakete von/zu den anderen IPs? Müsssen die in die PPPoE+802.1Q+Ethernet Layers eingepackt werden, genau wie die für die Haupt-IP (ich müsste dann wohl den Netrange des pppoe Interfaces auf ein /26 Netz "erzwingen"), oder müssen diesese Pakete auf SC Seite ganz ohne PPPoE Header geschickt werden (die PPPoE Verbindung würde die quasi parallel authentisieren und nur noch auf die MAC schauen)? Dokumentiert ist dies leider nicht, und ich kann auf dem Originalteil von Swisscom ja auch nciht sniffen, was er aufs WAN schickt. Und wie man das dan auf dem USG konfiguriert, ist eine andere Frage - zuerst muss ich aber wissen, was SC da genau erwartet.

 

[EDIT]: Konnte ich jetzt auch lösen, offenbar muss man in der Tat das /26 erzwingen... habe auf dem USG ein 2. LAN mit genau unserem Swisscom Range eingerichtet, und auf diesen IPs NAT deaktiviert. Damit man die Server noch erreichen kann, waren für diese noch Port Forwards notwendig, und jetzt scheint es endlich zu klappen 🙂 Danke für eure Hilfe (v.a. die Sache mit VLAN ID 11).

Editiert
Tux0ne
Level 9
10 von 11

Wenn du ein Subnet beziehst, so hast du ja die Netzwerkadresse des Subnets (nie nutzbar). Die Router Adresse +1 der Netzadresse (nutzbar bei PPPoE), die nutzbaren IP Adressen zwischen Router IP und Broadcast, sowie die Broadcast Adresse des Subnets.

 

Wenn du jetzt eine PPPoE Verbindung zu Swisscom machst, so bezieht der Router die Router Adresse mit der CIDR /32.

Jetzt ist es vom Router abhängig wie man die nutzbaren IP's des Blocks verwenden kann.

Von Swisscom wird einfach der ganze Block auf die Router Adresse geroutet. Wie man diese im Netz dann verteilt ist eben Systemsache, bridge, VIP, NAT oder was auch immer.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
gra
Level 2
Level 2
11 von 11

Hallo zusammen nochmals,

 

Also, es klappt mittlerweile recht gut, danke für eure Hilfe. Jetzt habe ich aber noch ein weiteres Problem: nach einigen Tagen scheint der Router tot zu sein und ich muss ihn rebooten... ich finde den Router vorher in einem Zustand, dass sein PPPoE verloren ging (ich sehe das ppp0 Interface, aber ohne IP, und kein pppoe2 Interface mehr). Meine Frage dazu: kann es sein, dass Swisscom ein pppoe Login nach einer Zeit terminiert und dann ein Neulogin erwartet? Das könnte das Problem erklären. Hintergrund: ein Prozesss eines Systems der DMZ schickt regelmässig UDP Pakete nach aussen, in einer hohen Frequenz (das ist der Grund, weshalb der Swisscom Router selber nicht genügte). Wenn der Unifi Router diese Pakete nicht rausschicken kann - eben weil z.B. Swisscom die Verbindung terminierte und ein Neulogin erwartet - kommt er aufgrund der sofort wachsenden Queue offenbar in einen Overload und reagiert nicht mehr. Ich werde mal versuchen, diese UDP-Quelle unter einen Guard zu stellen, die pausiert, sobald die Internet Verbindung weg ist. Was aber schon ein bisschen lästig ist, und ich fände ein solches Vorgehen auf einem Business Anschluss unverständlich, da es ja jeweils Paketverluste bedeuten würde?

Nach oben