Zedmos

5.3 Réseau

Tout ce qui touche à l'endroit où le boîtier est raccordé et à la façon dont le trafic en sort : les interfaces elles-mêmes, les passerelles au-delà, les routes qui choisissent une passerelle, et les outils pour découvrir pourquoi rien de tout cela ne se comporte comme prévu.

Interfaces — /interfaces

Réseau : Interfaces
Réseau : Interfaces

Un tableau unique pour chaque interface du boîtier : son état, le nom que vous lui avez donné, le ou les périphériques sous-jacents, son adresse, son type, et si elle distribue du DHCP. Groupez le tableau By Type ou Alphabetically, et cherchez dedans quand la liste s'allonge.

Cliquez sur une ligne pour la sélectionner — Edit et Delete agissent sur la sélection — ou double-cliquez pour ouvrir directement l'éditeur.

Créer une interface

Réseau : le formulaire New Interface
Réseau : le formulaire New Interface

Create new ouvre un seul formulaire qui fait ce que d'autres pare-feu répartissent sur trois pages : il crée le périphérique, l'affecte, et règle son adressage et son DHCP en un seul enregistrement.

ChampCe qu'il veut dire
NameLe nom que vous emploierez partout ailleurs — Réseau IOT, Invités, Lien agence.
TypeQuel genre d'interface fabriquer : une simple affectation Ethernet, ou un VLAN, un pont, un LAGG, un PPPoE et les autres types de périphériques virtuels. Les champs en dessous changent avec ce choix.
VLAN Protocol / Interface / VLAN IDPour un VLAN : le standard d'étiquetage (802.1Q normalement, 802.1AD pour du Q-in-Q), le périphérique parent, et l'étiquette (1–4094).
RoleLAN ou WAN. Ce n'est pas cosmétique : cela décide du traitement par défaut du pare-feu et du fait que l'interface soit tenue pour un lien montant.
Addressing ModeManual (vous tapez l'adresse), DHCP (demander en amont — le choix normal pour un WAN), ou None (pas d'adresse, p. ex. un membre de pont).
IP/NetmaskL'adresse et la longueur de préfixe en adressage manuel.
GatewaySeulement pour les liens montants : la passerelle par laquelle cette interface atteint le monde.
IPv6 ModeNone, Manual, DHCPv6, SLAAC, ou Track (dériver un préfixe d'une autre interface — c'est ainsi qu'un LAN reçoit l'IPv6 d'une délégation WAN).
DHCP serverActivez-le et donnez la plage ici ; le boîtier configure le moteur DHCP pour vous.
SecurityBlock private networks et block bogon networks — sensés sur un WAN tourné vers l'internet, erronés sur un lien interne.

Ne renumérotez pas l'interface par laquelle vous êtes connecté sans un plan. Le changement s'applique dès l'enregistrement, votre session tombe, et vous devez revenir sur la nouvelle adresse. Faites ces changements depuis la console, ou depuis une deuxième interface.

Gateways

Configuration — /gateways

Réseau : Gateways
Réseau : Gateways

Chaque passerelle vers laquelle le boîtier peut envoyer du trafic, avec son adresse, l'interface sur laquelle elle vit, sa priorité, et si elle est active. Une passerelle dont la surveillance est activée est pingée en continu ; la perte et la latence affichées ici sont ce sur quoi les décisions de bascule sont prises.

Réseau : ajouter une passerelle
Réseau : ajouter une passerelle

Les champs qui comptent : l'interface et l'adresse de la passerelle, la priorité (le plus petit l'emporte quand plusieurs atteignent la même destination), l'IP de surveillance (quelque chose de sûrement joignable à travers cette passerelle — un routeur en amont ou un résolveur public, pas la passerelle elle-même si elle répond au ping alors que la ligne derrière est morte), et upstream gateway, qui la désigne comme candidate à la route par défaut.

Group — /m/routing/gateway_group

Réseau : groupes de passerelles
Réseau : groupes de passerelles

Un groupe de passerelles transforme plusieurs passerelles en une seule cible que les règles peuvent viser. Chaque membre siège dans un palier : le palier 1 est utilisé tant qu'il est actif, le palier 2 prend le relais quand tout le palier 1 est tombé, et ainsi de suite. Les membres d'un même palier se partagent la charge.

Réseau : ajouter un groupe de passerelles
Réseau : ajouter un groupe de passerelles

C'est le mécanisme derrière la bascule double-WAN : mettez les deux liens montants dans un groupe, puis pointez la règle de sortie du LAN sur le groupe au lieu d'une passerelle unique. Voir Cas d'usage → Deux liens montants avec bascule.

Log File — /log/core/gateways

Réseau : journal des passerelles
Réseau : journal des passerelles

Ce que le démon de surveillance a rapporté : une passerelle qui tombe et qui revient laisse une ligne ici, et c'est ainsi que vous prouvez qu'une ligne clignote plutôt que « l'internet est lent ».

Routes

Configuration — /routes

Réseau : routes statiques
Réseau : routes statiques

Les routes statiques : « pour atteindre ce réseau, remettez le trafic à cette passerelle ». Il en faut quand un réseau situé derrière un routeur de votre LAN n'est pas joignable par la passerelle par défaut.

Réseau : ajouter une route statique
Réseau : ajouter une route statique

Donnez le réseau de destination en notation CIDR et choisissez la passerelle. Les routes désactivées restent dans la liste, ce qui rend une route facile à tester en l'éteignant.

Status — /diag/routes

Réseau : état des routes
Réseau : état des routes

La table de routage réelle du noyau — ce que le boîtier fera, par opposition à ce que vous avez configuré. Quand une route statique « ne marche pas », comparez les deux : une route absente ici n'a jamais pris effet, et une route présente mais inutilisée est battue par une plus spécifique.

Log File — /log/core/routing

Réseau : journal de routage
Réseau : journal de routage

Les changements de routage au fil de l'eau, y compris ceux faits automatiquement quand une passerelle bascule.

Settings — /m/interfaces/settings

Réseau : réglages globaux d'interface
Réseau : réglages globaux d'interface

Les comportements globaux partagés par toutes les interfaces : le déchargement matériel, le traitement d'IPv6, et les autres boutons qui appartiennent à la pile réseau plutôt qu'à un lien donné.

Les options de déchargement sont une cause fréquente de symptômes étranges — un débit qui s'effondre sous charge, ou des sommes de contrôle qui échouent sur un modèle de carte. Si vous chassez quelque chose de ce genre, c'est sur cette page que vous éteignez le déchargement concerné. Changez une chose à la fois.

IP virtuelles

Settings — /m/interfaces/virtualip

Réseau : IP virtuelles
Réseau : IP virtuelles

Des adresses supplémentaires auxquelles le boîtier répond, en plus de celle configurée sur l'interface. Les types :

  • IP Alias — une adresse de plus sur la même interface. La façon normale de publier plusieurs adresses publiques.
  • CARP — une adresse partagée détenue par celui des deux nœuds d'une paire à haute disponibilité qui est maître. C'est ce qui rend une bascule invisible aux clients ; voir Haute disponibilité.
  • Proxy ARP / Other — des adresses auxquelles le boîtier répond sans les lier localement, utilisées avec le NAT.

Réseau : ajouter une IP virtuelle
Réseau : ajouter une IP virtuelle

Status — /diag/vip

Réseau : état des IP virtuelles
Réseau : état des IP virtuelles

Quelles adresses virtuelles sont vivantes, et pour CARP, si ce nœud est maître ou secours. Sur une paire, regardez cette page sur les deux nœuds : deux maîtres à la fois veut dire que les nœuds ne s'entendent pas.

Wireless

Networks — /m/wireless/wireless

Réseau : réseaux sans fil
Réseau : réseaux sans fil

La configuration sans fil des boîtiers équipés d'une radio : un point d'accès (le boîtier sert un réseau) ou un client (le boîtier en rejoint un), avec le SSID, le mode de sécurité et la clé.

Réseau : ajouter un réseau sans fil
Réseau : ajouter un réseau sans fil

La prise en charge du sans-fil dépend de la radio et de son pilote FreeBSD. Le mode point d'accès se limite à ce que le pilote sait faire, ce qui sur la plupart des matériels veut dire 802.11n ou 802.11ac, pas les normes les plus récentes. Pour un réseau Wi-Fi d'une taille quelconque, un point d'accès dédié derrière le pare-feu est la meilleure réponse.

Status — /wireless-status

Réseau : état du sans-fil
Réseau : état du sans-fil

L'état vivant de chaque radio : les interfaces réellement créées, le réseau utilisé, la qualité du signal, et un balayage de ce qui se trouve alentour.

Diagnostics

Des outils, pas des réglages. Rien sur ces pages ne change la configuration.

PageCe qu'elle répond
Table ARP/diag/arpQuelle adresse MAC détient quelle adresse IPv4 sur chaque segment. Deux adresses qui revendiquent une MAC, ou une MAC qui change sans arrêt, c'est là que se trouve un conflit d'adresses.
Table NDP/diag/ndpLa même chose pour les voisins IPv6.
Netstat/diag/netstatLes compteurs par interface : paquets, octets, erreurs, collisions. Des erreurs qui montent désignent un câble, un port ou un duplex mal négocié.
Ping/nettools#pingL'accessibilité depuis le boîtier lui-même, avec le choix de l'interface source — c'est ainsi que vous testez ce que verrait un client de ce segment.
Trace Route/nettools#tracerouteOù les paquets s'arrêtent en chemin.
DNS Lookup/nettools#dnslookupCe que le résolveur du boîtier répond pour un nom — ce qui distingue « le DNS est cassé » de « le site est tombé ».
Port Probe/nettools#portprobeSi un port TCP est ouvert depuis ici. Le test rapide après une redirection de port.
Capture de paquets/pcapUne vraie capture sur une interface choisie avec un filtre, téléchargeable en .pcap pour Wireshark. Le dernier recours, et celui qui dit toujours la vérité.

Les captures remplissent le disque. Bornez-les par un filtre et un nombre de paquets, et effacez-les quand vous avez fini.