Je déterre un post de l'année dernière concernant mes problèmes avec la Bbox WIFI 6 lorsque j'expose un service NTP. Un petit bilan après 1 an d'utilisation :
Mon serveur NTP, c'est un petit Raspberry Pi 3B avec une carte GPS qui fait office de serveur NTP strate 1 pour le pool.ntp.org. Bref, pas une machine de guerre...
J'utilisais la fonction DMZ de la BBox pour renvoyer les requêtes NTP reçues vers le Raspberry.
J'avais constaté que la Bbox ne supportait de recevoir ces requêtes qu'à un rythme très faible de l'ordre d'environ 10 requêtes/seconde en moyenne.
Au-delà de 20 req/s, le service DNS de la Bbox se dégradait jusqu'à devenir indisponible, puis l'accès Internet finissait par se couper. Pour info, avant de basculer chez Bouygues, je montais à plus de 600 req/s sans que ma Freebox mini bronche.
possible mais en général la table de NAT (conntrack) est grande sur une box router. L'interface ni l'API ( https://api.bbox.fr/doc/apirouter/index.html ) ne permettent de lister cette table donc dur de savoir.
en IPv6 tu n'as pas de souci avec UDP ?
J'ai exposé le service NTP également en IPv6. Mais le nombre de requêtes par secondes reçues reste faible en IPv6. Il doit y avoir encore peu de clients NTP/IPv6. Même en mettant la pondération maximale dans le pool, je ne recevais qu'une moyenne de 10 req/s en IPv6, et ça se passait bien de ce côté-là. Je n'ai pas pu tester le comportement de la Bbox avec un rythme de requêtes NTP/IPv6 plus soutenu.
Un an plus tard, le problème est toujours là. Hélas, j'ai vu plus de régressions que d'améliorations sur cette Bbox avec les quelques mises à jour de firmware diffusées. Je me suis décidé à l'ôter pour la remplacer par une solution ONT+routeur pour profiter pleinement de la qualité du réseau BT.
Et là, c'est le jour et la nuit pour mon service NTP/IPv4. Je peux de nouveau remettre la pondération maximale dans le pool NTP et recevoir les requêtes à un rythme moyen de 800 par seconde sans problème. En débit, ça représente environ 1 Mb/s.
Cette Bbox a donc bien une faiblesse au niveau de la gestion des (pseudo-)sessions des flux entrants IPv4. Pour voir les choses du bon côté, les internautes avec cette Bbox ne pourront pas être utilisés pour mener des attaques DDoS par amplification
