Contexte
Nous opérons un réseau d'entreprise (PME, une dizaine de postes) avec une ligne professionnelle Proximus DSL et une IP fixe publique.
Architecture
Le modem Technicolor fourni par Proximus est volontairement configuré en mode bridge (pont). Derrière, nous avons :
- Un Ubiquiti UniFi Dream Machine SE qui assume le routage, le NAT, le WiFi et le switching. C'est lui qui porte l'IP fixe publique et qui applique les règles firewall (géofiltrage, whitelisting d'IPs).
- Un Synology DS923+ qui gère le DHCP, le DNS interne (avec une zone de split-DNS pour résoudre nos services internes vers leurs IPs LAN), le firewall applicatif et un serveur VPN L2TP/IPsec.
Le problème
À chaque mise à jour firmware poussée par Proximus sur le modem Technicolor, celui-ci repasse de lui-même en mode modem-routeur. Pas en bridge. Sans avertissement préalable, sans intervention manuelle de notre part.
Les conséquences sont immédiates et lourdes :
- Double NAT en cascade : le Technicolor fait du NAT en amont du UDM-SE, qui fait également son NAT.
- L'IP fixe publique n'est plus portée par notre UDM-SE mais par le Technicolor. Tout le trafic entrant s'arrête sur le modem Proximus
- Le NAT loopback ne fonctionnant pas sur le modem Technicolor, nos postes du LAN ne peuvent plus joindre nos propres services internes via leur nom de domaine public. Le split-DNS sur le Synology sert de filet de sécurité, mais ne couvre que les services pour lesquels une override interne a été configurée.
Bref, à chaque MAJ firmware, notre périmètre de sécurité disparaît et nos services critiques deviennent inaccessibles, jusqu'à ce qu'un humain s'aperçoive du problème et reconfigure manuellement le bridge.
Ce probleme (survenant toutes les 3-4 semaines) a des conséquences drastiques pour l’opération de notre business, sans résolution d’ici les 2 prochaines semaines je serai malheureusement forcé de changer de FAI.
PS: j’ai contacté le service client a plusieurs reprises, leur ai expliqué et ils ont loggé un ticket en interne en Avril → je n’ai jamais reçu une quelconque info relative a l’avancement du ticket. Ref ticket – 2462920182. Même pas un mail disant qu’un ticket était loggé, rien.

