Auteur Sujet: IPV6 actif chez Adeli  (Lu 64217 fois)

0 Membres et 1 Invité sur ce sujet

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #12 le: 13 mars 2012 à 13:55:37 »
Avez-vous demandé à Google à avoir les réponses AAAA pour leurs sites?
C'est en cours, on attend que Google modifie leurs serveurs.

corrector

  • Invité
IPV6 actif sur les vlans THD fibre
« Réponse #13 le: 13 mars 2012 à 13:57:40 »
Sans dec, vous remplissez réellement toutes les conditions?

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #14 le: 13 mars 2012 à 14:06:07 »
Oui :)
On est présent à  Lyonix,Topix, Cixp, Paris (ix*), et on a plusieurs transitaires Tier 1.

corrector

  • Invité
IPV6 actif sur les vlans THD fibre
« Réponse #15 le: 13 mars 2012 à 14:19:19 »
Magnifique.

Mais les gexigences sont draconiennes :
Google over IPv6
Citer
To qualify for Google over IPv6, your network must meet a number of requirements. These include:

    * Low latency, redundant paths to Google using direct peering or reliable transit
    * Production-quality IPv6 support and reliability
    * Separate DNS servers for your IPv6 users (not shared with IPv4-only users)
    * Users who have opted in to IPv6 services and know how to opt out if they experience problems with Google services
Je doute que vous satisfassiez les 2 dernières.

Je suis quasiment certain que Free (qui est gIPv6 depuis longtemps) ne les satisfait pas.

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #16 le: 13 mars 2012 à 14:28:36 »
Separate DNS servers for your IPv6 users (not shared with IPv4-only users) =
uniquement pour nos IttoTVPC
Dns  ipv6 = 46.227.20.4 et 91.194.96.56
Et pour nos clients, et bien c'est simple quand cela ne fonctionne pas ils nous appellent :)
On va marquer cela en GROS sur notre prochaine version de site internet.


ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #17 le: 13 mars 2012 à 15:46:45 »
ipv6boxIttoPc.png
Voici une petite capture d'écran!

corrector

  • Invité
IPV6 actif sur les vlans THD fibre
« Réponse #18 le: 13 mars 2012 à 15:48:35 »
Vos récurseurs DNS fonctionnent en dual-stack, et parlent aux NS IPv6.

Bravo!

vivien

  • Administrateur
  • *
  • Messages: 47 185
    • Twitter LaFibre.info
IPV6 actif sur les vlans THD fibre
« Réponse #19 le: 13 mars 2012 à 16:04:48 »
Félicitation !

C'est la première copie d'écran avec 10/10 en IPv6 sur lafibre.info

Les autres copie d'écran avec Free en IPv6 ou SFR en IPv6 donnent 9/10 => https://lafibre.info/sfr-les-news/sfr-test-ipv6/

Edit : il semble que certains abonnés Free ont 9/10 et d'autres 10/10

corrector

  • Invité
Pare-feu : conntrack ou pas conntrack?
« Réponse #20 le: 13 mars 2012 à 23:35:56 »
Tout (vu que c 'est du linux) sauf qu'aucune interface n'a été réalisé (ce sera pour dans quelques mois....)
Est-ce que vous avez choisi entre un filtrage simple sans état, ou au contraire basé sur conntrack?

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
Pare-feu : conntrack ou pas conntrack?
« Réponse #21 le: 14 mars 2012 à 00:11:31 »
Vu qu'on parle de suivi de connexion, il s'agit de conntrack qui suit les connexions initiées depuis le Wifi par exemple
Pour ce qui est du filtrage, il n'y en a pas, car tout est bloqué en entrée et par défaut il n'y a pas de règle de routage ou de redirection de port actuel,
car si c'est pour router d'internet  vers du wifi c'est un peu du gâchis !:)
On verra à mettre en place une solution web simple pour cette gestion mais ce n'est pas dans l'air du temps, pour cela on livre le petit routeur ipv4:)

corrector

  • Invité
IPv6, filtrage, interface de configuration, syntaxe des règles
« Réponse #22 le: 14 mars 2012 à 00:53:04 »
Pardon, je parlais du filtrage concernant IPv6 que vous allez proposer, pas des redirections NAT.

Je pense que vos utilisateurs vous demanderons un pare-feu à états parce qu'ils ne savent pas réellement ce que c'est : ils ne comprennent pas conntrack, en particulier la signification de state NEW (non, -p tcp --state NEW n'est pas un synonyme de -p tcp --syn). Et très peu de gens comprennent réellement ce qu'implique conntrack, en particulier ses conséquences en matière de neutralité. Je pense qu'il est nettement préférable d'en rester à un filtrage sans états si possible. La neutralité doit être un objectif.

Pour la configuration, je suis persuadé qu'il faut à la fois proposer :
- une page Web de configuration pas trop rebutante
- un simple fichier texte de configuration qu'il est possible de recopier d'une box à l'autre, avec une syntaxe de règles simple qui permette de proposer une simple règle à copier-coller dans un forum

Pour le filtrage sans état, je pense qu'il ne faut pas proposer les règles iptables brutes mais juste le niveau au dessus : autoriser les connexions TCP vers le port x depuis l'IP y, ce qui génèrerait 2 règles iptables.

Il serait intéressant de discuter des besoins et des possibilités dans un forum, par exemple ici, parce que tout le monde peut avoir des idées.

Pour la facilité de diagnostique des problèmes, je pense que toute règle de filtrage doit être en REJECT (réponse ICMP dest-unreachable admin-prohibited) et non DROP, parce que l'existence du filtrage n'a pas besoin d'être caché. Il faut aussi une interface intuitive pour voir les règles appliquées.

Mais ce n'est pas tout : certains utilisateurs vont peut-être demander du filtrage parental... Je ne sais pas trop comment faire proprement en IPv6. Au départ, la Freebox Revolution appliquait le filtrage parental uniquement en IPv4 via le NAT. Aujourd'hui je ne sais pas.

corrector

  • Invité
à quand IPv6?
« Réponse #23 le: 14 mars 2012 à 01:37:10 »
IPV6 OK, vous avez un subnet  /64 chez vous (en gros cela veut dire que vous avez tout internet possible chez vous)
Pourquoi ne prévoir que /64 par abonné?

Cela semble a priori très restrictif.