Auteur Sujet: Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12  (Lu 65989 fois)

0 Membres et 6 Invités sur ce sujet

simon

  • Abonné Orange Fibre
  • *
  • Messages: 1 485
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #132 le: 12 février 2025 à 17:37:42 »
As-tu moyen de faire une capture de paquets sur l'interface WAN (celle qui relie ton routeur à la box, donc) lorsque tu fais du traffic depuis l'une des machines située derrière ton routeur ?

L'objectif est de voir si:
- le trafic sort bien de ton routeur vers la box,
- du trafic entrant revient d'internet à travers la box.

Pour générer du trafic de test, tu peux simplement faire des pings sur lafibre.info depuis un PC connecté au LAN du routeur.

Fuli10

  • Abonné Bbox fibre
  • *
  • Messages: 1 032
  • Conflans Sainte Honorine (78)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #133 le: 12 février 2025 à 22:24:07 »
Et est ce que ça marche si on ne garde qu'une seule délégation ?
De mémoire quand j'avais la box je n'arrivais même plus à déléguer un seul préfixe.

mpnico

  • Abonné Bbox fibre
  • *
  • Messages: 8
  • Isère 38
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #134 le: 13 février 2025 à 08:44:34 »
Je vois bien mes paquets issus du VLAN passer par la patte WAN du routeur, le souci a été signalé qqs pages en arrière, en mode "Dynamique" dans le paramétrage de délégation de la bbox, la bbox semble ne pas router les paquets, il faut passer en mode statique et sélectionner un équipement cible mais ma liste reste vide, le routeur est vu comme non compatible DHCPv6 par la bbox alors qu'il obtient bien une IPv6 (et même un préfixe en plus) par ce biais.

Quant à ne garder qu'une seule délégation, c'est déjà le cas et pas par choix, quelque soit la conf que je mets dans la bbox, je ne reçois qu'un seul préfix, le dernier, même si manuellement je demande le premier.

Ma seule option serait de réussir à forcer la prise en compte de mon routeur par la bbox dans la liste des équipements. J'ai un vieux raspberry qui traine, je vais essayer de mettre opnsense dessus et faire davantage de tests sans perturber le reste du réseau.

simon

  • Abonné Orange Fibre
  • *
  • Messages: 1 485
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #135 le: 13 février 2025 à 09:18:59 »
Ma seule option serait de réussir à forcer la prise en compte de mon routeur par la bbox dans la liste des équipements. J'ai un vieux raspberry qui traine, je vais essayer de mettre opnsense dessus et faire davantage de tests sans perturber le reste du réseau.

Si tu clones la MAC du routeur sur cette raspberry / autre device de test, et que tu fais ce qu'il faut pour que la box le marque comme compativle DHCPv6, est-ce que ca ne suffirait pas à définir une délégation/route statique ? Tu pourrais ensuite rebrancher ton routeur.

Mais honnêtement, la délégation de préfixe derrière une box, que ce soit chex Orange ou Bouygues, ce n'est pas sec. Ne ferais-tu pas mieux de connecter ton routeur directement à l'ONT, sans la box?
Tu as un OPNSense, le plus dur est déjà fait à mon sens.

Surtout que vu que ce genre de fonctionnalités n'est utilisé que par une minorité de clients et que les soucis de connectivité IPv6 sont bien souvent masqués par Happy Eyeballs, on peut penser que les opérateurs ne vont pas prioriser la résolution de ce genre de bugs.
Et comme ils testent moins, combiné au fait que la box peut se mettre à jour d'elle même à tout moment, tu risques fort de le voir réapparaître.

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 540
  • Paris (75)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #136 le: 13 février 2025 à 11:56:57 »
le routeur est vu comme non compatible DHCPv6 par la bbox alors qu'il obtient bien une IPv6 (et même un préfixe en plus) par ce biais.

c'est curieux cette phrase.
t'es certain que l'ipv6 obtenue est un bail dhcpv6 pas juste une auto configuration slaac ? si c'est le cas tu devrais la voir dans les baux de l'interface de la bbox6
encore plus curieux que tu dis obtenir un prefixe...

Apres le non fonctionnement constaté n'est pas forcement du  a la bbox, comme simon indique il faut faire des captures sur ton wan pour voir ce qui entre/sort.

j'ai eu une bbox pendant plus de 2 ans, j'utilisais un prefix en statique sans aucun problème donc ca fonctionne, du moins en statique.
A moins que depuis une maj dans les bbox a casser les choses...
idem chez Orange maintenant (en dynamique), ca fonctionne depuis 6 mois sans aucun souci.

C'est pas encore parfait mais les FAI on fait des gros efforts de ce coté.



Maxx44

  • Abonné Bbox fibre
  • *
  • Messages: 4
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #137 le: 13 février 2025 à 12:03:34 »
Hello @mpnico :)
Et en utilisant SLAAC au lieu de DHCPv6 ?

Je n'ai pas réussi à faire fonctionner tous mes équipements en DHCPv6 ( en particulier les équipements Android qui ne récupérent pas d'IP ). Mon fw/routeur est sur OpenWRT, pas OpnSense.

A tout hasard, vérifie que tu n'a pas d'équipements enregistrés dans la bbox et qui pourraient venir pertuber la déléguation de préfixe. Pour celà, aller dans le menu "Mes appareils" , bien choisir l'affichage en mode "liste" .
j'ai appris à mes dépends qu'avec tous les tests que j'ai pu réaliser, la bbox garde en mémoire les différentes addresses MAC et cela perturbe les déléguations de préfixe. Il faut donc bien purger les équipements/MAC inutiles.
De même, je préfère maintenant supprimer une déléguation puis la recréer, que de modifier une déléguation... La box ne réagit pas pareil

simon

  • Abonné Orange Fibre
  • *
  • Messages: 1 485
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #138 le: 13 février 2025 à 12:08:54 »
Pour que la box route un /64 vers son routeur, il faut qu'elle ajoute une entrée dans sa table de routage.
SLAAC ne permet pas de le faire. Un serveur DHCPv6 peut le faire (car il y a un échange stateful, contrairement à SLAAC) mais dans le cas de la bbox (ou en tout cas de la sienne), il ne le fait pas.

Maxx44

  • Abonné Bbox fibre
  • *
  • Messages: 4
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #139 le: 13 février 2025 à 12:18:45 »
Ok, je vois, merci pour l'éclaircissement  ;)
Effectivement, la patte "wan6" de mon routeur est en mode "DHCPv6 client".

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 540
  • Paris (75)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #140 le: 13 février 2025 à 12:19:11 »
Je n'ai pas réussi à faire fonctionner tous mes équipements en DHCPv6 ( en particulier les équipements Android qui ne récupérent pas d'IP ).

un peu hors sujet:

Android n'est pas compatible DHCPv6. Google ne veut pas de DHCPv6 (hors delegation de prefix) dans les environments  wifi / grand public. Et ils ont pas tord a ce sujet.
Il a une requête ouverte de 2012 pour obtenir DHCPv6 sur Android: https://issuetracker.google.com/issues/36949085
requête avec plus de 400 commentaires au fil des ans.
Google a posté des informations récemment (commentaire #428) sur leur position: https://issuetracker.google.com/issues/36949085#comment428

perso je suis assez d'accord, la seule utilité de DHCPv6 est DHCPv6-PD (hors contexte pro particulier).

Par ailleurs l'équipe Android pousse l'adoption de 2 standards qui sont en cours de mise en oeuvre dans Android:
https://www.rfc-editor.org/rfc/rfc9663.html (adoption de DHCPv6-PD dans les grands réseaux télécom (5G par exemple))
https://www.rfc-editor.org/rfc/rfc9686.html (mécanisme d'enregistrement des addresses auto-générées)

/fin de du HS

Pour que la box route un /64 vers son routeur, il faut qu'elle ajoute une entrée dans sa table de routage.
SLAAC ne permet pas de le faire. Un serveur DHCPv6 peut le faire (car il y a un échange stateful, contrairement à SLAAC) mais dans le cas de la bbox (ou en tout cas de la sienne), il ne le fait pas.

oui soit la route de retour n'est pas installée, soit les paquets sont bloqués par le firewall de la bbox. En tous cas en statique ca fonctionne.

simon

  • Abonné Orange Fibre
  • *
  • Messages: 1 485
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #141 le: 13 février 2025 à 12:26:43 »
oui soit la route de retour n'est installée, soit les paquets sont bloqués par le firewall de la bbox. En tous cas en statique ca fonctionne.

Exact. Mon commentaire état à lire dans la perspective de "changer l'état de la box", donc ajouter des routes, règles de firewalling, etc. Difficile à bien faire avec SLAAC ("stateless" étant le but), bien plus simple à faire avec DHCP, mais non-fonctionnel dans son cas.

Cryptocake

  • Abonné Bbox fibre
  • *
  • Messages: 1
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #142 le: 16 février 2025 à 19:18:13 »
Bonjour à tous,

La box pure fibre de bouygues a été installé dans mon appart.

Voici mon REX concernant la délégation de préfixe avec un routeur PFSENSE (schéma: BOX LAN1 <=> PFSENSE <=> LAN2)

1- Sur la box, laisser la délégation de préfixe activée en auto (la box attribuera un /64 pour le routeur pfsense automatiquement)

2- Sur le routeur PFSENSE :

- Interface WAN : IPv6 en DHCP6 (pas d'option en mode expert)
- Interface LAN : IPv6 en track interface sur l'interface WAN
- System routing : Activer la gateway IPv6
- Service à activer : Router Advertisement, router mode: mode unmannaged (=SLAAC)
- Règles Firewall LAN : allow IPv6 ANY (pour le trafic client)

3 - Sur votre PC windows ou autre vérifier l'obtention d'une IPv6

- CMD : ping -6 free.fr (par exemple)


cayenne

  • Abonné Bbox fibre
  • *
  • Messages: 123
  • Niort (79)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #143 le: 23 mars 2025 à 00:08:48 »
Bonjour à tous,

La box pure fibre de bouygues a été installé dans mon appart.

Voici mon REX concernant la délégation de préfixe avec un routeur PFSENSE (schéma: BOX LAN1 <=> PFSENSE <=> LAN2)

1- Sur la box, laisser la délégation de préfixe activée en auto (la box attribuera un /64 pour le routeur pfsense automatiquement)

2- Sur le routeur PFSENSE :

- Interface WAN : IPv6 en DHCP6 (pas d'option en mode expert)
- Interface LAN : IPv6 en track interface sur l'interface WAN
- System routing : Activer la gateway IPv6
- Service à activer : Router Advertisement, router mode: mode unmannaged (=SLAAC)
- Règles Firewall LAN : allow IPv6 ANY (pour le trafic client)

3 - Sur votre PC windows ou autre vérifier l'obtention d'une IPv6

- CMD : ping -6 free.fr (par exemple)

Bonsoir,
Je suis passé chez Bouygues depuis bientôt 2 semaines.
j'ai testé plein de choses dont ta configuration.
j'ai bien le 3ieme préfix /64.

Les équipements derrière mon OPNSense ont bien le 3ieme préfix /64 mais par contre ils n'arrivent pas à joindre Internet.
Depuis le shell OPNSense, j'arrive bien à ping la bbox + internet.
c'est un problème de retour au niveau de la bbox.
Sur l'interface de la bbox, dans délégation de préfix statique, j'ai rien du tout dans la liste. même pas le OPNSense.