- Status Closed
- Percent Complete
- Task Type Anomalie
- Category LAN
- Assigned To No-one
- Operating System Tous
- Severity High
- Priority Very Low
- Reported Version 4.9.1
- Due in Version Undecided
-
Due Date
Undecided
- Votes
- Private
Opened by FloLePanda - 03/04/2025
Last edited by mmakassikis - 04/04/2025
FS#40199 - VMs unreachable / console OK / Reseau HS
Bon,
petit bug supplémentaire apparu suite a un reboot malheureux de la Delta Server et le passage en 4.9.1
les VMs n’ont plus de réseau, accessibles via la console du freeboxOS, mais une fois dedans, pas de reseau, rien, host unreachable, elle ne peut meme pas ping la delta.
comme les VMs gèrent le controle parental (on reparlera du produit McAfee NON FONCTIONNEL une autre fois), toute la maison est bloquée, j’ai du faire sauter la config du DHCP et je surfe en direct (c’est mes ado qui sont contents)
ca marchait y’a une heure hein. j’imagine que c’est “l’optimisation” des VMs. plus optimisé que ça, en effet, difficile à faire.
merci de sortir un correctif ASAP, car comme évoqué au dessus, la solution de protection parentale Safe Family est NON FONCTIONNELLE (youporn non filtré pas de controle des apps aucun historique d activité, 18 mois de ticket ouvert auprès de McAfee et aucune mise a jour de leur appli de m)
merci, donc.
Florent
Loading...
Available keyboard shortcuts
- Alt + ⇧ Shift + l Login Dialog / Logout
- Alt + ⇧ Shift + a Add new task
- Alt + ⇧ Shift + m My searches
- Alt + ⇧ Shift + t focus taskid search
Tasklist
- o open selected task
- j move cursor down
- k move cursor up
Task Details
- n Next task
- p Previous task
- Alt + ⇧ Shift + e ↵ Enter Edit this task
- Alt + ⇧ Shift + w watch task
- Alt + ⇧ Shift + y Close Task
Task Editing
- Alt + ⇧ Shift + s save task
il y a un changement dans la topologie virtuelle présentée par l'hyperviseur dans le firmware 4.9.0.
Cela est problématique pour les distributions où le nom d'interface se base sur la topologie PCIe. Toutes les distributions ne sont pas affectés, et c'est pourquoi le bug n'a pas été vu avant la sortie du firmware.
Un effet de bord est que pour les distributions où le nom des interfaces réseau reflète cette topologie, la configuration est invalide.
Malheureusement, cela ne peut être "corrigé" dans une future version de firmware: toutes les personnes qui ont dû modifier leur VM suite au passage en 4.9.0 seront à nouveau obligées de le faire en passant à un nouveau firmware. Autant limiter le nombre d'interventions manuelles…
Pour corriger: dans la VM il faut indiquer le nouveau nom d'interface.
Le comment dépend de la distribution utilisée (sur debian par exemple, il faut modifier enp0s3 par enp0s5 /etc/networks/interfaces).
Selon les services, il est possible qu'il faille mettre à jour leur configuration spécifique en indiquant le nouveau nom d'interface (pi-hole par exemple).
Bonjour Marios
Merci pour votre aide, le problème est réglé. Fut une époque j'avais les connaissances techniques pour corriger ce genre d'imprévu, ce n'est plus le cas.
L'Adguard est à nouveau fonctionnel, j'avais pensé à réinstaller une VM mais comme il n'était pas possible de migrer la configuration de l'ancien AG…. :)
En espérant que cela serve à d'autres utilisateurs au passage.
Encore merci, excellente fin de semaine
Florent
Bonjour
Pour réparer, voir mes postes ici :
https://dev.freebox.fr/bugs/task/40113
et les échanges à partir ce ce poste là:
https://lafibre.info/1gb-free/test-svp-suspicion-de-limitation-a-4gps-des-freebox-delta-ultra/msg1110639/#msg1110639
Les postes cités contiennent les explications du pourquoi ça ne fonctionne plus:
changement de topologie hardware sur le bus PCI Express interne aux VM suite à une modification de la coquille KVM
Et comment réparer.
(globalement il faut mettre à jour partour dans la conf de la VM l'interface réseau enp0s3 en remplaçant par enp0s5)
Aussi il à été remonté que dans certains cas il faut également changer dans la conf de NetworkManager:.
par
Dernier point (sur lequel je me suis fait avoir):
Au niveau de votre VM, si vous avez un client SMB qui possède la feature SMB-DIRECT (doit être activé dans le kernel), votre système essaye probablement de monter une interface rdma en iwrap ou rxe sur la nic VirtIO enp0s5.
Pour vérifier si c'est actif dans le kernel:
$grep -E 'SMBDIR|SMB_DI' /boot/config-$(uname -r) CONFIG_CIFS_SMB_DIRECT=y CONFIG_SMB_SERVER_SMBDIRECT=y
Si c'est le cas, idem, changer enp0s3 par enp0s5 dans les commandes de création des interfaces rdma:
PS1:
Pour faire du filtrage UTM efficace, je vous conseil soit d'investir dans un VRAI produit de sécurité (une appliance Fortigate avec licence UTP) ou sinon en mode gratuit il y a OpenSense mais ça nécessite que votre métier soit qqch comme ingénieur système et réseaux en environnement Unix. De toutes manières, que ce soit un Forti, un Palo, un ASA ou un OpenSense, il est recommandé de bien savoir ce que l'on fait et ce que l'on veut faire avant de configurer ce type d'équipements
Toutes les autres solutions à 5€/mois c'est une dépense inutile, du gâchis (pour moi c'est même limite du vol), ça ne pourras jamais fonctionner… Les entreprises payent des milliers d'€ par mois pour le même service, ceux qui croient que pour 5€/mois ils auront une solution de la même efficacité (ou d'une quelconque efficacité) croient au père Noël… Chez moi je fais du contrôle strict avec un cluster de Fortigate, et le contrôle s'applique même aux devices Android/ iOS qui ne peuvent pas monter la connexion internet sans que la route par défaut ne passe par les firewalls Fortigate et sans que les flux ne soient encryptés par une PKI dont moi seul ait les clé privées (sinon le LTE ne monte pas), même en mobilité ou à l'étranger.
J'ai 254 règles distinctes + 59 profiles d'inspections du trafic et une PKI à 7 branches, nous sommes 3 personnes dont 2 adultes et 1 ado
C'est à peu près l'échelle de moyens à déployer pour une solution efficace que ma fille de 12 ans n'a pas encore réussi à contourner, pourtant je lui ai retiré les droits root + sudo sur son laptop (ça râle depuis mais ça limite les dégâts, enfin j'espère…)
PS2:
pour moi ce ticket peut être fermé, il n'y a pas de correctif à attendre de la part de Free
Cordialement
nbanba
wow :) je copie colle tout ça, j'ai de quoi m'occuper ce weekend du coup. merci.
et je vais cloturer, oui.
bonne fin de semaine à vous deux.