Ba,pnt_blogentry_090926_1

EWE-Tel Glasfaser mit Juniper SRX-340#

Die EWE-Tel verwendet fuer ihre eigenen Glasfaser Anschluesse die AON Technik. Dazu habe ich bei fs.com den passenden SFP gekauft: https://www.fs.com/de/products/23667.html?attribute=96201&id=4705827 (SFP-GE10KT13R14, 1000BASE-BX-U BiDi 1310nm-TX/1490nm-RX 10km Simplex LC/UPC SMF)

Ich habe den SFP in slot ge-0/0/15 eingesetzt und die Faser aufgesteckt. Die EWE-Tel moechte auch gerne VLAN 7 - zumindest in meinem Fall - sprechen. Daher muessen wir VLAN-Tagging (802.1q) aktivieren.

Auf der Juniper muss man die Config anpassen:

set interfaces ge-0/0/15 description "Home ID xxx"
set interfaces ge-0/0/15 vlan-tagging
set interfaces ge-0/0/15 unit 7 vlan-id 7
set interfaces ge-0/0/15 unit 7 encapsulation ppp-over-ether

set interfaces pp0 unit 7 ppp-options pap local-name "username"
set interfaces pp0 unit 7 ppp-options pap local-password "password"
set interfaces pp0 unit 7 ppp-options pap no-rfc2486
set interfaces pp0 unit 7 ppp-options pap passive
set interfaces pp0 unit 7 pppoe-options underlying-interface ge-0/0/15.7
set interfaces pp0 unit 7 pppoe-options idle-timeout 0
set interfaces pp0 unit 7 pppoe-options auto-reconnect 10
set interfaces pp0 unit 7 pppoe-options client
set interfaces pp0 unit 7 pppoe-options ignore-eol-tag
set interfaces pp0 unit 7 family inet mtu 1492
set interfaces pp0 unit 7 family inet primary
set interfaces pp0 unit 7 family inet negotiate-address

set routing-options static route 0.0.0.0/0 next-hop pp0.7

set protocols l2-learning global-mode switching
set protocols lldp interface ge-0/0/15 disable

set class-of-service host-outbound-traffic ieee-802.1 default be


set security zones security-zone untrust interfaces pp0.7

Fuer SIP Verbindungen sollte man das SIP Application Level Gateway deaktivieren, das macht meisst die SIP Verbindung kaputt, statt zu helfen:

set security alg sip disable

Achtung!#

Sowohl fuer l2-learning global-mode switching als auch fuer das disable aufs SIP ALG musste ich die Firewall neu booten:
request system reboot in 0

Ohne den reboot habe ich von der SRX keine PPPoE Verbindung bekommen, die Symtome waren das ich nur ausgehende PPPoE PADI Pakete gesehen habe, aber keine PADO und ueberhaupt garkeinen eingehenden Traffic.

Nach dem reboot tut jetzt alles wie gewohnt. Natuerlich muss der geneigte Leser hier noch NAT und Firewall Regeln konfigurieren, das ist aber dann ggf. wieder sehr auf eure Umgebung anzupassen, so das ich behaupte ihr schafft das schon :)