Auteur Sujet: Le forum change d'IPv6 : 2a01:6e00:10:410::1a:f1b2:e  (Lu 4708 fois)

0 Membres et 1 Invité sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 47 213
    • Twitter LaFibre.info
Le forum change d'IPv6 : 2a01:6e00:10:410::1a:f1b2:e
« Réponse #12 le: 12 septembre 2020 à 16:23:48 »
On en parle dans un autre sujet :

- IPv4 : AS35280 (Volterra) => AS57199 (MilkyWan) =Rezopole=> AS209097 (NetSyst) => Interface Gb/s du serveur Dell hébergé au Maxnod N°1

- IPv6 : AS43142 (Adeli) => Interface Gb/s du serveur Dell hébergé au Maxnod N°2

Le serveur est hébergé au Maxnod dans l'Ain, avec un lien 1Gb/s vers Adeli et un lien 1 Gb/s vers NetSyst.

L’architecture mise en place est un peu compliquée, mais j'ai déja été plusieurs fois la cible des attaques et cela a donc une probabilité assez forte de se renouveler.

L'IPv4 au bout du tunnel est une IP Milkiwan, mais IP annoncées par Voltera pour la protéger des DDOS volumétrique.

Ce type de protection (offert de base chez OVH / Swalway) peut être insuffisant face a des attaques de niveau 7, d'où une protection plus complète chez Volterra qui termine la connexion TLS ce qui permet de mettre en place des limites supplémentaires (j'ai fixé par exemple une limite à 1000 requetes par minute par IP - attention rien que la page d’accueil dépasse les 100 requêtes si le cache est vide, à cause des nombreuses petites images).

Pour l'IPv4 pour les mails, elle a un peu de retard, car Adeli travaille a une solution de black-listage automatique en cas de DDoS.
Je pensais avoir l'IPv4 jeudi dernier.

J'ai hésité à basculer sur l'IPv4 Netsyst que je pourrais configurer sur mon serveur, toutefois c'est plus risqué si il y a un DDoS, bref je pense que l'on va patienter avec encore quelques jours avec la solution acutelle ou seuls les mails qui peuvent partir en IPv6 partent (c'est à dire pas grand chose).

La solution sera plus résiliente au final qu'une solution CloudFare, avec l'IPv6 et l'IPv4 du forum chacun sur une patte différente du serveur (pour Cloudflare, une IPv4 était quand même nécessaire pour envoyer les mails  sur les serveurs d'où un point de vulnérabilité). L'IPv4 et l'IPv6 du forum utilisent des AS différents.

IPv4 : AS35280 (Volterra) => AS57199 (MilkyWan) =Rezopole=> AS209097 (NetSyst)
IPv6 : AS43142 (Adeli)

En plus cela montre un vrai cas où l'IPv6 répond avec une latence plus faible que l'IPv4. (mais la latence IPv4 reste assez faible)

vivien

  • Administrateur
  • *
  • Messages: 47 213
    • Twitter LaFibre.info
Le forum change d'IPv6 : 2a01:6e00:10:410::1a:f1b2:e
« Réponse #13 le: 14 septembre 2020 à 10:21:01 »
Les mails peuvent enfin partir en IPv4 (via Adeli).

J'ai supprimé la file d'attente pour ne pas être black-listé.

Je vais renvoyer les mails pour les comptes qui sont en attende de valider du lien reçu par mail.

Les mails ont eu une IPv4 et une IPv6 distincte sur mail.lafibre.info

Le reverse-dns est maintenant correct (mail.lafibre.info) => j'ai remis le forum sur son IPv6 2a01:6e00:10:410::1a:f1b2:e

L’envoi de mail ne devrait pas poser problème en IPv4 comme en IPv6, contrairement à la première tentative de changement d'IPv6 :
hello,

juste un truc, depuis le changement de l'IPV6 du www de lafibre.info mon serveur smtp n'est pas content :)

Sep 12 09:01:16 jeremyp3 smtpd[52096]: 0817361926af3d37 smtp connected address=[2a01:6e00:10:410::2] host=lafibre.info
Sep 12 09:01:16 jeremyp3 smtpd[52096]: 0817361926af3d37 smtp failed-command command="" result="550 your ip and rDNS mismatch"
Sep 12 09:01:16 jeremyp3 smtpd[52096]: 0817361926af3d37 smtp disconnected reason=quit

et en effet, ça match pas:
:~$ dig +short -x 2a01:6e00:10:410::2 IN AAAA
lafibre.info
:~$ dig +short  lafibre.info IN AAAA
2a01:6e00:10:410:0:1a:f1b2:e

peut être mettre un sous domaine sur l'ipv6 finissant par ::2 afin d'éviter que les smtp un peu tatillon comme celui-ci rejette le mail; en attendant j'ai corrigé le pb temporairement pour recevoir les mails de lafibre.info :)

Jerem

jeremyp3

  • Abonné Orange Fibre
  • *
  • Messages: 717
  • Pau (64)
Le forum change d'IPv6 : 2a01:6e00:10:410::1a:f1b2:e
« Réponse #14 le: 14 septembre 2020 à 14:40:56 »
Merci Vivien.