Auteur Sujet: Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12  (Lu 65978 fois)

0 Membres et 3 Invités sur ce sujet

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 540
  • Paris (75)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #168 le: 26 avril 2025 à 00:39:52 »
oui deja mise a jour puis reteste.

Pas l'ombre d'un "echo reply" comme je peux le voire quand je ping depuis la gateway en ligne de commande en directe.

il peut y avoir 2 causes:
A - la bbox ne laisse pas entrer les paquets de retour (firewall) -> il faut être certain que ce n'est pas cela.
B - la bbox ne route pas xxxx:3 vers l'interface wan de ton routeur (bug?) - perso j'avais ce souci a l'époque et j'ai du passé en délégation statique pour que ca marche. peut etre en rebootant la bbox aussi ?

Tu peux diagnostiquer B avec une machine extérieur en faisant un traceroute vers une IP en xxxx:3 (LAN routeur) ou en mettant un PC directement sur la bbox. Si la bbox ne route ce prefix tu aura une erreur icmpv6 (destination unreachable).

Sinon essai en délégation statique mais il faut que la bbox te laisse sélectionner ton routeur comme cible de délégation... ce qui était ton souci initial...peut etre par l'api ?

config routeur wan:
-IPv6 connection: DHCPv6
-IPv6 type: single network
config routeur lan:
- static
- prefix xxxx:1/64 (celui choisi dans la bbox)

et check les firewall (bbox et routeur).
« Modifié: 26 avril 2025 à 09:15:34 par kgersen »

jurbain

  • Abonné Bbox fibre
  • *
  • Messages: 15
  • Ardèche (07)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #169 le: 28 avril 2025 à 21:34:52 »
Voici le résultat des tests :

Pour la partie dynamique, rien. J'ai vérifié que je n'avais aucun firewall actif (ni sur la Bbox, ni sur la gateway). J'ai connecté une machine sur le réseau de la Bbox (donc *devant* la gateway, avec une adresse en 2001:xxxx:xxxx:xxx0:/64) et tenté de pinguer une machine derrière la gateway (donc sur le subnet 2001:xxxx:xxxx:xxx3:/64). Pas de réponse au ping et rien d'observable via tcpdump sur la gateway. Pour moi, il n'y a donc pas de trafic qui passe ; c'est la Bbox qui est en cause et qui ne route pas correctement le trafic. 
Il y a d'ailleurs une vraie cafouillage entre la Bbox et la gateway : j'avais demandé à déléguer le préfixe 2001:xxxx:xxxx:xxx1:/64, mais la gateway utilise sur son port WAN le préfixe 2001:xxxx:xxxx:xxx3:/64. Il y a donc une incompréhension manifeste entre les deux.

En version statique : 
J'ai configuré la Bbox avec une délégation statique pour un préfixe 2001:xxxx:xxxx:xxx1:/64. J'ai configuré la partie WAN en DHCPv6, mais il est impossible de demander un simple réseau /64 ; je me suis donc rabattu sur un préfixe /64. 
La partie LAN est également configurée en statique avec le même préfixe (2001:xxxx:xxxx:xxx1:/64), comme indiqué. Ici non plus, rien ne fonctionne : je n'arrive même pas à obtenir une adresse IPv6 sur le port WAN de la gateway.

Au final, la seule configuration qui "fonctionne" est de supprimer tout type de délégation de préfixe sur la Bbox, de repasser la sécurité en mode normal, et de configurer la gateway avec :
- sur la partie WAN : SLAAC en mode "single network",
- sur la partie LAN : idem, "single network".

Dans ce cas, je retrouve le même préfixe (2001:xxxx:xxxx:xxx1:/64) aussi bien du côté de la Bbox que de celui de la gateway. Donc pas de séparation de sous-réseau entre avant et après la gateway.

Ma conclusion à ce stade est la suivante: 
L'absence de DUID au niveau de la Bbox signifie qu'aucune délégation de préfixe (dynamique ou statique) ne fonctionne. Cela semble confirmé par la RFC 8415, sections 6.1 et 11 (en tout cas pour le mode dynamique selon la RFC, et également en statique d'après mes tests). 
Même en parvenant via un appel API à contourner le refus de l'interface graphique pour une délégation statique, cela ne semble rien apporter (d'ailleurs, une simple désactivation de la règle — sans suppression via l'interface graphique — remet la MAC adresse de destination à vide).

Ce qui reste ouvert pour moi :
- Pourquoi la Bbox refuse-t-elle obstinément de générer un DUID pour ma gateway alors que tcpdump montre que la gateway fournit bien sa MAC adresse ?
- Est-ce que je tente de *spoofer* la MAC adresse d'une machine qui négocie correctement un DUID avec la Bbox, pour ensuite essayer de faire de la délégation de préfixe sur cette entrée spoofée avec la MAC de ma gateway ?

J'ai passé beaucoup trop de temps à essayer de faire fonctionner quelque chose qui, en théorie, devrait être simple. J'ai fini par faire de la rétro-ingénierie pour arriver à mes fins (délégation statique via API), utilisé tcpdump pour analyser les échanges réseau, pour finalement aboutir à rien.

À ce stade, je suis intimement convaincu que c'est la Bbox qui est fautive (sans toutefois en avoir une preuve absolue). 
J'ai une solution de repli qui me donne de l'IPv6 derrière la gateway (SLAAC en single network), et j'arrête les frais ici. 
Si je retrouve un peu de motivation, je tenterai peut-être du spoofing de MAC, et dans tous les cas, je réessaierai ponctuellement lors de la sortie d'une nouvelle version de firmware pour la Bbox ou la gateway.

Dans tous les cas, un grand merci à @kgersen pour toutes ses informations éclairantes !

Florian

  • Abonné Bbox fibre
  • *
  • Messages: 2 173
  • 78
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #170 le: 29 avril 2025 à 08:49:45 »
Ici la délégation fonctionne (Mikrotik derrière), mais si quelqu'un a le courage d'aller remonter ça sur bbox-forum, quelqu'un de chez BT remonte les soucis recontrés, si jamais ça peut améliorer la situation ...

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 540
  • Paris (75)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #171 le: 29 avril 2025 à 14:14:06 »
Au final, la seule configuration qui "fonctionne" est de supprimer tout type de délégation de préfixe sur la Bbox, de repasser la sécurité en mode normal, et de configurer la gateway avec :
- sur la partie WAN : SLAAC en mode "single network",
- sur la partie LAN : idem, "single network".

Dans ce cas, je retrouve le même préfixe (2001:xxxx:xxxx:xxx1:/64) aussi bien du côté de la Bbox que de celui de la gateway. Donc pas de séparation de sous-réseau entre avant et après la gateway.

...

J'ai une solution de repli qui me donne de l'IPv6 derrière la gateway (SLAAC en single network), et j'arrête les frais ici.


t'as aussi xxxx1 sur l'interface wan en slaac ?

Le meme /64 de chaque coté (lan et wan) ca ne peut fonctionner sauf à faire du "ndproxy".

donc si ca fonctionne avec xxxx1 coté LAN c'est que tu es en délégation statique. un appareil en wifi sur la bbox est en xxxx1 ou autre chose ?

sinon ce n'est pas tres clair...


jurbain

  • Abonné Bbox fibre
  • *
  • Messages: 15
  • Ardèche (07)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #172 le: 29 avril 2025 à 18:40:47 »
Désolé, je n'étais pas claire.

La configuration qui fonctionne me donne du 2001:xxxx:xxxx:xxx0:/64 (j'ai écris pas erreur dans mon post précédent 2001:xxxx:xxxx:xxx1:/64) aussi bien derrière la bbox (et donc devant la gateway) comme par exemple pour la BouygeTV. Ma gateway elle a une adresse WAN sur le subnet 2001:xxxx:xxxx:xxx0:/64 et le même préfixe est utilisé sur la partie LAN (derrière la gateway donc). Au final cette configuration fonctionne et j'ai tout le monde sur 2001:xxxx:xxxx:xxx0:/64. Pour moi cela signifie que c'est la bbox qui distribue les IPv6 à tout le monde y inclus derrière la gateway car dans la bbox il n'y a aucune délégation de préfixe demandé (ni statique, ni dynamique).

J'espère que c'est plus claire ainsi.

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 540
  • Paris (75)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #173 le: 29 avril 2025 à 19:19:11 »
Désolé, je n'étais pas claire.

La configuration qui fonctionne me donne du 2001:xxxx:xxxx:xxx0:/64 (j'ai écris pas erreur dans mon post précédent 2001:xxxx:xxxx:xxx1:/64) aussi bien derrière la bbox (et donc devant la gateway) comme par exemple pour la BouygeTV. Ma gateway elle a une adresse WAN sur le subnet 2001:xxxx:xxxx:xxx0:/64 et le même préfixe est utilisé sur la partie LAN (derrière la gateway donc). Au final cette configuration fonctionne et j'ai tout le monde sur 2001:xxxx:xxxx:xxx0:/64. Pour moi cela signifie que c'est la bbox qui distribue les IPv6 à tout le monde y inclus derrière la gateway car dans la bbox il n'y a aucune délégation de préfixe demandé (ni statique, ni dynamique).

J'espère que c'est plus claire ainsi.

ah curieux que ca fonctionne  ;D

benoitm974

  • Abonné Bbox fibre
  • *
  • Messages: 333
  • chatillon 92
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #174 le: 29 avril 2025 à 19:28:24 »
ah curieux que ca fonctionne  ;D
Pourquoi étrange ? C'est le mode "normal" de l'ipv6 sur bbox qui fait des annonces RA en utilisant le ::0/64 dès qu'elle reçoit son prefix /60 du serveur DHCPv6 de Bouygues.

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 540
  • Paris (75)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #175 le: 29 avril 2025 à 19:35:22 »
Pourquoi étrange ? C'est le mode "normal" de l'ipv6 sur bbox qui fait des annonces RA en utilisant le ::0/64 dès qu'elle reçoit son prefix /60 du serveur DHCPv6 de Bouygues.

Ce n'est pas ca qui est curieux.

Ce qui est curieux c'est son routeur qui fait du NDProxy (ou alors c'est du bridge) entre son LAN et son WAN.

bbox -- lan 1 (xxx:0::/64) -- routeur -- lan 2 (xxx:0::/64) -- pc


Il a 2 LAN avec le meme préfixe.

benoitm974

  • Abonné Bbox fibre
  • *
  • Messages: 333
  • chatillon 92
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #176 le: 29 avril 2025 à 21:06:43 »
Y'a forcement une config sur le UnifiClougGateway Max qui soit proxy soit laisse passer les annonces RA, soit bridge pour que ce soit le cas... Du coup les périphériques du lan recoivent toute l'annonce RA ? Y compris le DNS ipv6 de Bouygues ?

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 540
  • Paris (75)
Firewall IPv6 & délégation de préfixe dans la nouvelle màj Bbox 18.2.12
« Réponse #177 le: 30 avril 2025 à 10:56:10 »
Y'a forcement une config sur le UnifiClougGateway Max qui soit proxy soit laisse passer les annonces RA, soit bridge pour que ce soit le cas... Du coup les périphériques du lan recoivent toute l'annonce RA ? Y compris le DNS ipv6 de Bouygues ?

oui on peut présumer cela mais comme Ubiquiti et la doc technique précise ca fait 4 ...