Auteur Sujet: IPv6 chez Bouygues...  (Lu 133308 fois)

0 Membres et 1 Invité sur ce sujet

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
IPv6 chez Bouygues...
« Réponse #168 le: 10 décembre 2016 à 18:41:17 »
Du SDN pour Monsieur Toutlemonde ?

plus haut niveau que SDN mais l'idée est similaire.

corrector

  • Invité
IPv6 chez Bouygues...
« Réponse #169 le: 10 décembre 2016 à 18:58:43 »
Quand ces memes appareils activent IPv6, le plus souvent, ils ne changent pas leur stratégie de conf et donc autorise tout accès (au niveau réseau du moins, après peut y a voir des mots de passe niveau application ou autre mais c'est la même problématique avec IPv4).
Donc ils ajoutent le support IPv6 sans s'occuper de ce qui change avec IPv6?

Putain, je ne voudrais pas avoir un tel appareil sur un réseau connecté au net d'une façon ou d'une autre. Il faudrait avoir un réseau IP privé totalement étanche pour ses appareils "connectés" (lire : ouverts à tous les vents) et un réseau IP ouvert pour les ordinateurs normaux.

Avec IPv6, les FAI n'ont que 2 choix: soit on attend les drames et problèmes en laissant passer IPv6 a 100% (Free a fait ce choix), soit on reproduit le comportement de 'IPv4 privé+ NAT' en IPv6: on ferme tout les ports non explicitement ouverts (Orange a fait ce choix).
On reproduit, donc avec des ALG (helpers)?

eruditus

  • Client Orange adsl
  • Modérateur
  • *
  • Messages: 11 015
IPv6 chez Bouygues...
« Réponse #170 le: 10 décembre 2016 à 19:45:36 »
Donc ils ajoutent le support IPv6 sans s'occuper de ce qui change avec IPv6?
...

Visiblement d'après kgersen, il y a au moins un FAI que cela préoccupe et un que cela ne préoccupe pas.
Il sera intéressant de voir / suivre ce qu'il se fait chez SFR et BT, ainsi que chez les petits.

corrector

  • Invité
IPv6 chez Bouygues...
« Réponse #171 le: 10 décembre 2016 à 20:23:31 »
Oui, il y a un FAI qui s'occupe des ses oignons (Free) et un FAI qui traite ses clients comme un gouvernemaman ses citoyens.

cclem25

  • Abonné Bbox fibre
  • *
  • Messages: 46
  • Bois-Colombes (92)
IPv6 chez Bouygues...
« Réponse #172 le: 10 décembre 2016 à 20:34:45 »
Visiblement d'après kgersen, il y a au moins un FAI que cela préoccupe et un que cela ne préoccupe pas.
Il sera intéressant de voir / suivre ce qu'il se fait chez SFR et BT, ainsi que chez les petits.

A l'époque ou j'étais chez SFR, je me souviens qu'avec le NeufBox ADSL quand ils ont activé l'IPv6  (~2012) c'était tout ouvert,
et après une mise à jour de Firmware (~2014) ils avaient ajouté un firewall que l'on pouvait régler, avec filtre entrant sur tout le préfix, possibilité de laisser des PC en accès total, sans Firewall.

raf

  • Expert France-IX
  • Expert
  • *
  • Messages: 645
IPv6 chez Bouygues...
« Réponse #173 le: 10 décembre 2016 à 22:00:19 »
Le probleme il est la. "IPv4 privé+ NAT" a donner des mauvaises habitudes non seulement au fabricants mais aussi aux usagers grand public.
Sauf que l'espace d'adressage IPv4 (tou l'espace adressable) peut etre scanne dans moins d'une journee. Pour un seul subnet IPv6 c'est enormement plus complique.

Avec IPv6, les FAI n'ont que 2 choix: soit on attend les drames et problèmes en laissant passer IPv6 a 100% (Free a fait ce choix), soit on reproduit le comportement de 'IPv4 privé+ NAT' en IPv6: on ferme tout les ports non explicitement ouverts (Orange a fait ce choix).
Et c'est ou la drame chez Free ?

Orange propose d'autres services autour, notamment Homelive avec des appareils de sécurité ou surveillance , de la domotique, etc. Ils ne peuvent prendre le risque d'un souci de sécurité chez leur clients. Leur choix se comprend donc.
1. Quel risque ? Il y en a pas !
2. Quand tu t'appelles Orange et tu veux vendre un produit sous ta marque, tu peux quand-meme imposer des contraintes aux fabriquants. Comme par ex. normes de securite.

Sinon, pour demontrer mon point, il y a une sonde Atlas qui repond au PING dans le subnet 2a06:4280:c000:5::/64. Quelqu'un peut la trouver ?

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 454
  • Lyon (69) / St-Bernard (01)
    • Twitter
IPv6 chez Bouygues...
« Réponse #174 le: 10 décembre 2016 à 22:04:47 »
Challenge accepted :)

2a06:4280:c000:5:eade:27ff:fec9:7ecc

Snickerss

  • Expert Free + Client Bbox fibre FTTH
  • Modérateur
  • *
  • Messages: 4 819
  • Mes paroles n'engagent que moi :)
    • BlueSky
IPv6 chez Bouygues...
« Réponse #175 le: 10 décembre 2016 à 22:25:05 »
Elle était dans la base ?


Imaginons une machine qui réponde et qui ne soit pas référencée. À part le scan du range complet, il reste quoi comme solution ?

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 454
  • Lyon (69) / St-Bernard (01)
    • Twitter
IPv6 chez Bouygues...
« Réponse #176 le: 10 décembre 2016 à 22:34:33 »
J'avoue, avec une RIPE Atlas c'est trop facile  ::)

Je suis d'accord avec Raf cela dit, trouver l'adresse c'est déjà pas bien évident.

Cela dit c'est assez simple pour un PC, suffit de faire cliquer sur lien, collecter les logs, et avec l'UA + l'IP  + une faille qui va bien, pouf.

Mais avec des "si"...  ::)

corrector

  • Invité
IPv6 chez Bouygues...
« Réponse #177 le: 10 décembre 2016 à 22:36:30 »
Imaginons une machine qui réponde et qui ne soit pas référencée. À part le scan du range complet, il reste quoi comme solution ?
Envoyer un email à la personne et espérer qu'elle clique sur le lien à partir de la machine en question?

EDIT : grillé!

corrector

  • Invité
IPv6 chez Bouygues...
« Réponse #178 le: 10 décembre 2016 à 22:49:08 »
Sauf que l'espace d'adressage IPv4 (tou l'espace adressable) peut etre scanne dans moins d'une journee. Pour un seul subnet IPv6 c'est enormement plus complique.
+1

Et c'est ou la drame chez Free ?
+10

1. Quel risque ? Il y en a pas !
+100

2. Quand tu t'appelles Orange et tu veux vendre un produit sous ta marque, tu peux quand-meme imposer des contraintes aux fabriquants. Comme par ex. normes de securite.
+1000

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
IPv6 chez Bouygues...
« Réponse #179 le: 11 décembre 2016 à 09:55:49 »
Sauf que l'espace d'adressage IPv4 (tou l'espace adressable) peut etre scanne dans moins d'une journee. Pour un seul subnet IPv6 c'est enormement plus complique.

qui a parler de scan ? pas moi

La sécurité d'IPv6 ne se résume pas a cacher son adresse IPv6 derrière des milliards de possibilités. J'entend déjà ce discours chez certains et il est dangereux: "pas la peine de sécuriser, ils ne trouveront jamais mon IPv6" ... c'est juste complètement débile.