Auteur Sujet: IPv6 chez Bouygues...  (Lu 133142 fois)

0 Membres et 1 Invité sur ce sujet

Paul

  • Abonné Orange Fibre
  • *
  • Messages: 4 270
  • Vannes (56)
    • Twitter
IPv6 chez Bouygues...
« Réponse #156 le: 03 novembre 2016 à 12:13:07 »
FW = redirection de ports ? En IPv6 ?

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 448
  • Lyon (69) / St-Bernard (01)
    • Twitter
IPv6 chez Bouygues...
« Réponse #157 le: 03 novembre 2016 à 12:32:57 »
Firewall.

alegui

  • Abonné Bbox fibre
  • *
  • Messages: 465
  • FTTH Courbevoie (92)
IPv6 chez Bouygues...
« Réponse #158 le: 03 novembre 2016 à 12:33:41 »
FW = redirection de ports ? En IPv6 ?
Non, la redirection de ports c'est pour le NAT ; en IPv6 les box opérateurs bloquent les ports en entrée, il faut les débloquer pour pouvoir les utiliser. Ceci afin d'éviter les attaques venant de l'extérieur.

cclem25

  • Abonné Bbox fibre
  • *
  • Messages: 46
  • Bois-Colombes (92)
IPv6 chez Bouygues...
« Réponse #159 le: 08 novembre 2016 à 17:22:41 »
Petite précision : la délégation de préfixe sera possible en 2018.

En 2017, il y aura bien de l'IPv6 en xDSL, mais sans délégation de préfixe IPv6, sans possibilité de paramétrer le FW IPv6 et sans possibilité de paramétrer les options DHCPv6.
Ces options arriveront en 2018.

Pour l'IPv6 sur le FTTH, cela arrivera un peu après le xDSL (il faut décider qui est premier, et c'est l'ADSL qui passe en premier, probablement car il y a plus de clients).
Pour l'IPv6 sur le câble, ce n'est pas encore planifié.

Si l'IPv6 arrive avant les options de configs dans la box, est-ce que par défaut tout sera fermé ou tout sera ouvert ?
Autrement dit est-ce que nous pourrons héberger nos service en IPv6 avant l'activation des options DHCP et FW dans la GUI ?

Boris de Bouygues Telecom

  • AS5410 Expert Bouygues Telecom
  • Abonné Bbox fibre
  • *
  • Messages: 2 763
  • Technopôle de Bouygues Telecom sur Meudon (92)
IPv6 chez Bouygues...
« Réponse #160 le: 08 novembre 2016 à 17:39:31 »
Tout sera fermé.

La sécurité ne peut pas être proposée plus tard...

A voir si une option ne permettra pas de désactiver le firewall complètement, en attendant le paramétrage fin du firewall.

cclem25

  • Abonné Bbox fibre
  • *
  • Messages: 46
  • Bois-Colombes (92)
IPv6 chez Bouygues...
« Réponse #161 le: 08 novembre 2016 à 17:40:44 »
Dommage, mais c'est compréhensible, merci pour la réponse Boris :)

corrector

  • Invité
IPv6 chez Bouygues...
« Réponse #162 le: 09 novembre 2016 à 01:34:42 »
La sécurité ne peut pas être proposée plus tard...
Ce n'est pas de la sécurité, qui dépend des extrémités. C'est rétrograde.

raf

  • Expert France-IX
  • Expert
  • *
  • Messages: 645
IPv6 chez Bouygues...
« Réponse #163 le: 09 décembre 2016 à 23:14:10 »
Combien d'utilisateurs sont capables de configurer le routage sur la box?
Ca n'a aucune importance. Avec du DHCP-PD enchaine (le box obtient un /56 et delegue des /60 a d'autres equipements qui eux peuvent distribuer des /64), plus il y a des bits, mieux c'est. Et des bits dans l'IPv6, il y en a un peu. Voir aussi avec quoi s'occupe le groupe de travail HomeNet.

Concernant l'utilisation, en utilisant des /56, un FAI (/29) peu tranquilement addresser plus de 67 millions de clients, tout en gardant moitie pour d'autres usages. Et si jamais il arrive a remplir son /29 (assez difficile), il peut en demander un autre.

raf

  • Expert France-IX
  • Expert
  • *
  • Messages: 645
IPv6 chez Bouygues...
« Réponse #164 le: 09 décembre 2016 à 23:23:16 »
La sécurité ne peut pas être proposée plus tard...

Si securite = bloquer toutes les connexions entrantes, SI, en IPv6 c'est totalement acceptable de ne pas bloquer.
Comme disait corrector, deja que chaque endpoint est suppose gerer sa securite tout seul.

Personellement, je peux confirmer que rester avec du windoze (XP - !!!, 8, 8.1 et 10) en configuration par default (modulo activation de l'IPv6 sur XP) n'a aucune consequence en terme de securite. Avec 64 bits par subnet et des "privacy addresses", bonjour pour trouver quelle adresse du LAN il faut attaquer...

Nh3xus

  • Réseau Deux Sarres (57)
  • Abonné MilkyWan
  • *
  • Messages: 3 258
  • Sarrebourg (57)
IPv6 chez Bouygues...
« Réponse #165 le: 09 décembre 2016 à 23:34:41 »
sans possibilité de paramétrer le FW IPv6 et sans possibilité de paramétrer les options DHCPv6.

Donc pas de propagation des DNS ipv6 via du stateless dhcpv6 ?

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
IPv6 chez Bouygues...
« Réponse #166 le: 10 décembre 2016 à 12:24:33 »
Si securite = bloquer toutes les connexions entrantes, SI, en IPv6 c'est totalement acceptable de ne pas bloquer.
Comme disait corrector, deja que chaque endpoint est suppose gerer sa securite tout seul.

Personellement, je peux confirmer que rester avec du windoze (XP - !!!, 8, 8.1 et 10) en configuration par default (modulo activation de l'IPv6 sur XP) n'a aucune consequence en terme de securite. Avec 64 bits par subnet et des "privacy addresses", bonjour pour trouver quelle adresse du LAN il faut attaquer...

Le probleme c'est pas trop Windows (encore que) mais les objets connectés par exemple, les imprimantes, etc.

La conf de base de ces appareils présuppose un environnement 'IPv4 privé derrière un NAT' c'est a dire inaccessible de dehors sauf si explicitement ouvert manuellement ou via UPnP.

Quand ces memes appareils activent IPv6, le plus souvent, ils ne changent pas leur stratégie de conf et donc autorise tout accès (au niveau réseau du moins, après peut y a voir des mots de passe niveau application ou autre mais c'est la même problématique avec IPv4).

exemple simple: une web cam réseau.

  en IPv4 elle va chope une IP privée sur le LAN et ne sera accessible que du LAN (via http://ip_de_la_webcam). Il faut explicitement ouvrir une redirection sur son IP dans la box/routeur pour quelle soit accessible de dehors.
  en IPv6 la code dans la webcam va souvent etre le meme et une fois l'IP obtenue, ca sera une IP public donc accessible du monde entier...Elle n'embarque pas un firewall qui permet de limiter les ranges IPv6 qui peuvent lui parler par exemple.

Dans un contexte grand public il est rare que l'administrateur (= l'usager) verrouille la sécurité lui-même, rare qu'il change le mot de passe par defaut de sa cam ou de son imprimante réseau, (on parle pas des PC).

Le probleme il est la. "IPv4 privé+ NAT" a donner des mauvaises habitudes non seulement au fabricants mais aussi aux usagers grand public.

Avec IPv6, les FAI n'ont que 2 choix: soit on attend les drames et problèmes en laissant passer IPv6 a 100% (Free a fait ce choix), soit on reproduit le comportement de 'IPv4 privé+ NAT' en IPv6: on ferme tout les ports non explicitement ouverts (Orange a fait ce choix).

Y'a pas vraiment d'alternatives a ces 2 choix et c'est simplement un calcul du FAI en terme de risque/image de marque/cout prod et SAV/etc. Free ne propose que des connexions Internet donc ils s'en tapent un peu. Mais Orange propose d'autres services autour, notamment Homelive avec des appareils de sécurité ou surveillance , de la domotique, etc. Ils ne peuvent prendre le risque d'un souci de sécurité chez leur clients. Leur choix se comprend donc.

Apres en théorie il est vrai que le routeur/box du FAI ne devrait que router et rien d'autre mais ca reste de la théorie.

Moi je pense qu'il manque un standard/norme pour pouvoir depuis un point centralisé (une interface web unique) paramétrer et configurer la sécurité embarqué dans chaque appareil du LAN, un peu comme UPnP mais décentralisé. Les FAI ont peut-etre quelque chose a inventer la mais bon c'est pas leur fort d'innover techniquement...

Nh3xus

  • Réseau Deux Sarres (57)
  • Abonné MilkyWan
  • *
  • Messages: 3 258
  • Sarrebourg (57)
IPv6 chez Bouygues...
« Réponse #167 le: 10 décembre 2016 à 18:16:43 »
Citer
Moi je pense qu'il manque un standard/norme pour pouvoir depuis un point centralisé (une interface web unique) paramétrer et configurer la sécurité embarqué dans chaque appareil du LAN, un peu comme UPnP mais décentralisé. Les FAI ont peut-etre quelque chose a inventer la mais bon c'est pas leur fort d'innover techniquement...

Du SDN pour Monsieur Toutlemonde ?