Auteur Sujet: IPV6 actif chez Adeli  (Lu 65235 fois)

0 Membres et 1 Invité sur ce sujet

jack

  • Professionnel des télécoms
  • *
  • Messages: 1 677
  • La Madeleine (59)
IPV6 actif sur les vlans THD fibre
« Réponse #72 le: 31 mars 2014 à 17:47:09 »
Citer
Maintenant pour ce qui est des abonnements grand public, les services de messagerie sont bloqués (enfin le port 25) donc là encore c'est une mauvaise question. Sur nos  CGV, on stipule bien que l'usage SERVEUR est interdit sur les abonnements grand public.
Est-ce que ces conditions liberticides sont encore d'actualités ?
Pour info, chez Knet, 100Mb symétrique, la moyenne par abonné ne dépasse pas le mega.

Concernant la taille des subnets v6, il ne faut surement pas se baser sur la quantité utilisable d'adresse.
La RFC 6177 décrit les raisons pour lesquelles il était recommandé d'allouer un /48 à chaque "end-sites", et recommande, dans un but d'économie, d'utiliser des /56 :
The above-mentioned goals of RFC 3177 can easily be met by giving
   home users a default assignment of less than /48, such as a /56.

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #73 le: 31 mars 2014 à 18:02:58 »
Je vois très bien ce que ça représente en terme de taille un /64, c'est pas le problème, c'est juste le fait qu'un même réseau est partagé entre plusieurs personnes qui m'interpelle. Ce que je veux dire c'est qu'il y a 2 cas problématiques:
- Si 2 personnes prennent la même IP *manuellement*. Il n'y a aucun garde fou contre ça vu que l'autoconfiguration n'est pas obligatoire.
- Comment je peux contacter une machine en IPv6 sur la même plaque que moi mais qui n'est pas chez moi ? On est obligé de mettre un routage manuel en /128 vu que dans les tables de routage, on envoi le /64 sur le LAN.
Ces 2 cas sont peu probables mais existent ! Pour ça que je suis assez perplexe sur ce /64 par plaque (rien à voir avec un problème de taille de réseau)...
Je pense que vous n'avez pas compris tous les mécanismes de l'ipv6:
Pour ce qui est de la plaque vous avez un  /64 et le mécanisme de l'autoconf qui vous permet de récupérer une ip publique par ordinateur.
Si vous essayez d'en mettre une en fixe, il se peut que vous soyez bloqué par le mécanisme de protection des SW du Siea. Cela devrait être traité de la même manière que l'ipv4 car il y a une couche isolation Layer 2 sur les SW : bilan vous ne pouvez pas discuter avec un autre PC en direct sans passer par notre routeur.
Dans les faits cette simili protection est carrèment débile à mon point de vue car on utilise les SW en mode hub et goulot d'étranglement!
Mais ce n'est pas mon choix et il est imposé...

Pour ce qui de l'adresse UNIQUE IPV6, elle contient AUSSI votre adresse mac, ce n'est pas différent et cela fait parti intégrante de l'adresse.

Source Address (128 bits) : adresse source
Destination Address (128 bits) : adresse destination.

Les 64 premiers bits sont ceux que l'on vous attribuent et les 64 derniers votre adresse MAC

Normalement il ne devraient plus qu'avoir un switch et fin des routeurs...
Pour ce qui est de ce que l'on livre actuellement: le routeur est uniquement ipv4, on livre pas de subnet ipv6 après le routeur du client.
Il se peut que cela change prochainement afin de supprimer l'ipv4 publique des adresses clients. Il nous reste à tester les conf ipv6 sur les nouveaux routeurs.
L'ipv4 sera traité uniquement en nat...
La solution est déjà en fonction sur les boxs ittoPcTV sur les nouvelles plaques (Jura et Ain plaque 8 )
Mort à l'ipv4 et vive l'ipv6 :)





PRIAP

  • Réseau RESO-LIAin (01)
  • Abonné K-Net
  • *
  • Messages: 39
  • FTTH 100 Mb/s
IPV6 actif sur les vlans THD fibre
« Réponse #74 le: 31 mars 2014 à 18:08:05 »

Concernant la taille des subnets v6, il ne faut surement pas se baser sur la quantité utilisable d'adresse.
La RFC 6177 décrit les raisons pour lesquelles il était recommandé d'allouer un /48 à chaque "end-sites", et recommande, dans un but d'économie, d'utiliser des /56 :

Il faut surtout un réseau par abonné. Peu importe que ce soit un /48, un /56 ou un /64. J'avoue qu'un /56 serait pratique pour avoir des sous-réseaux chez soi mais bon, c'est pas vital.

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #75 le: 31 mars 2014 à 18:11:18 »
Est-ce que ces conditions liberticides sont encore d'actualités ?
Pour info, chez Knet, 100Mb symétrique, la moyenne par abonné ne dépasse pas le mega.

Liberticide? non
Simple  : Contrat d'utilisation  et CGV
Il ne faut pas oublier que si les FAI ne bloquaient pas  le port 25, ce serait par million qu'on recevrait du spam et que les serveurs devraient être multiplier par 1M pour gérer ce flux...
Pour nos clients c'est simple : serveur de mail = service pro (à peine plus cher..)
L’infrastructure du client est  "normalement" mieux gérée que les clients "grand public"  qui ne comprenne que difficilement  ce qu'est le port 587...



ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #76 le: 31 mars 2014 à 18:16:42 »
Il faut surtout un réseau par abonné. Peu importe que ce soit un /48, un /56 ou un /64. J'avoue qu'un /56 serait pratique pour avoir des sous-réseaux chez soi mais bon, c'est pas vital.

Oui vu qu'on n'a plus besoin de routeur.... donc un  /64 par plaque est suffisant.
L'ipv6 c'est l'internet @home (avec les inconvénients qui en découleront..) sur chaque périphérique.
Le seul soucis de cette réflexion est lié à l'ipv4 et à l'impact de la limitation des adresses Mac sur le SW du Siea chez vous... (4 adresses Mac en standard)
On verra lorsqu'on livrera les routeurs ipv6, dans ce cas on mettra en place une règle de routage /routeur client (sic!) et le  /64 sera coté lan

PRIAP

  • Réseau RESO-LIAin (01)
  • Abonné K-Net
  • *
  • Messages: 39
  • FTTH 100 Mb/s
IPV6 actif sur les vlans THD fibre
« Réponse #77 le: 31 mars 2014 à 18:22:24 »
Je pense que vous n'avez pas compris tous les mécanismes de l'ipv6:
Pour ce qui est de la plaque vous avez un  /64 et le mécanisme de l'autoconf qui vous permet de récupérer une ip publique par ordinateur.
Si vous essayez d'en mettre une en fixe, il se peut que vous soyez bloqué par le mécanisme de protection des SW du Siea. Cela devrait être traité de la même manière que l'ipv4 car il y a une couche isolation Layer 2 sur les SW : bilan vous ne pouvez pas discuter avec un autre PC en direct sans passer par notre routeur.
Dans les faits cette simili protection est carrèment débile à mon point de vue car on utilise les SW en mode hub et goulot d'étranglement!
Mais ce n'est pas mon choix et il est imposé...

Pour ce qui de l'adresse UNIQUE IPV6, elle contient AUSSI votre adresse mac, ce n'est pas différent et cela fait parti intégrante de l'adresse.

Source Address (128 bits) : adresse source
Destination Address (128 bits) : adresse destination.

Les 64 premiers bits sont ceux que l'on vous attribuent et les 64 derniers votre adresse MAC

Normalement il ne devraient plus qu'avoir un switch et fin des routeurs...
Pour ce qui est de ce que l'on livre actuellement: le routeur est uniquement ipv4, on livre pas de subnet ipv6 après le routeur du client.
Il se peut que cela change prochainement afin de supprimer l'ipv4 publique des adresses clients. Il nous reste à tester les conf ipv6 sur les nouveaux routeurs.
L'ipv4 sera traité uniquement en nat...
La solution est déjà en fonction sur les boxs ittoPcTV sur les nouvelles plaques (Jura et Ain plaque 8)
Mort à l'ipv4 et vive l'ipv6 :)

Justement, je pense avoir compris l'IPv6... Ce que j'ai fait chez moi est en contradiction avec ce que vous dites...

Mes différentes machines et même le routeur ont des adresses que j'ai moi même mis et qui ne contiennent pas du tout mes adresses MAC. Elles sont du genre Reseau::666 par exemple. Comme je l'ai dit l'autoconfiguration n'est pas obligatoire et du coup je m'en sers pas. Ces IP fixées arbitrairement fonctionnent très bien, sont publiques et joignables.

S'il y a des protections, elles sont plutôt inefficaces car j'ai rien vu.

jack

  • Professionnel des télécoms
  • *
  • Messages: 1 677
  • La Madeleine (59)
IPV6 actif sur les vlans THD fibre
« Réponse #78 le: 31 mars 2014 à 18:24:14 »
Citer
Il ne faut pas oublier que si les FAI ne bloquaient pas  le port 25, ce serait par million qu'on recevrait du spam et que les serveurs devraient être multiplier par 1M pour gérer ce flux...
Y'a des docs pour configurer un serveur mail, sur le net  :-X


ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #79 le: 31 mars 2014 à 18:37:11 »
Y'a des docs pour configurer un serveur mail, sur le net  :-X

On verra quand vous gèrerez beaucoup de domaine :)

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #80 le: 31 mars 2014 à 18:44:41 »
Justement, je pense avoir compris l'IPv6... Ce que j'ai fait chez moi est en contradiction avec ce que vous dites...

Mes différentes machines et même le routeur ont des adresses que j'ai moi même mis et qui ne contiennent pas du tout mes adresses MAC. Elles sont du genre Reseau::666 par exemple. Comme je l'ai dit l'autoconfiguration n'est pas obligatoire et du coup je m'en sers pas. Ces IP fixées arbitrairement fonctionnent très bien, sont publiques et joignables.
S'il y a des protections, elles sont plutôt inefficaces car j'ai rien vu.
Pour la protection ipv6  effectivement elle peut ne pas exister.... Mais sur le papier que l'on signe il n'y a pas de différence.. donc il faut faire comme si elle existait (/ra un jour)
Pour ce qui est paramétrable au niveau conf manuelle vous ne paramétrez que la partie réseau pas la partie mac. (enfin normalement)
Il faut faire le test : mettez les deux mêmes adresses IPV6 réseau sur deux machines différentes (avec par conséquent une adresse Mac différente..) et "pinguer" la passerelle depuis les deux machines en même temps.
Vos paquets en retour arriveront bien sur la bonne machine (celle qui les a émise) cela ne devrait pas être le cas de l'ipv4.




ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif sur les vlans THD fibre
« Réponse #81 le: 31 mars 2014 à 18:46:29 »
Pour Priap.
Vu que vous jouez avec l'ipv6 (et je suis vraiment super content de ce fait)
et que vous avez un routeur ipv6, donnez moi votre adresse je vous routerai un subnet :)

PRIAP

  • Réseau RESO-LIAin (01)
  • Abonné K-Net
  • *
  • Messages: 39
  • FTTH 100 Mb/s
IPV6 actif sur les vlans THD fibre
« Réponse #82 le: 31 mars 2014 à 19:13:46 »
Pour la protection ipv6  effectivement elle peut ne pas exister.... Mais sur le papier que l'on signe il n'y a pas de différence.. donc il faut faire comme si elle existait (/ra un jour)
Pour ce qui est paramétrable au niveau conf manuelle vous ne paramétrez que la partie réseau pas la partie mac. (enfin normalement)
Il faut faire le test : mettez les deux mêmes adresses IPV6 réseau sur deux machines différentes (avec par conséquent une adresse Mac différente..) et "pinguer" la passerelle depuis les deux machines en même temps.
Vos paquets en retour arriveront bien sur la bonne machine (celle qui les a émise) cela ne devrait pas être le cas de l'ipv4.

Honnêtement, avant de lire ce forum, j'étais persuadé que c'était MON /64 donc j'ai tout configuré en faisant comme chez moi, avec des jolies IP.

IPv6 est hélas pour l'instant marginal donc ça passe mais dans l'avenir, je pense qu'un /64 par plaque est intenable. Et sauf erreur de ma part, je vois toujours pas comment 2 clients distincts d'une même plaque peuvent communiquer en IPv6.

De plus, je ne comprends pas non plus comment il peut y avoir des protections IPv6 à moins de n'autoriser que le routeur à avoir une adresse IPv6. Vous ne connaissez a priori pas les adresses MAC des machines derrière les routeurs. Je sais par contre que vous voulez voir le réseau "à plat" et j'ai contourné cette limitation avec un proxy ndp sur le routeur.

ldrevon

  • AS43142 Officiel Adeli
  • Expert
  • *
  • Messages: 642
IPV6 actif chez Adeli
« Réponse #83 le: 31 mars 2014 à 19:26:58 »
Protection ipv6 : layer2 isolation par le switch sur lequel  vous êtes reliés.