Auteur Sujet: Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)  (Lu 32721 fois)

0 Membres et 1 Invité sur ce sujet

corrector

  • Invité
Port 443 non accessible sur Free FTTH
« Réponse #36 le: 01 mars 2016 à 22:53:50 »
Depuis le réseau OVH, l'accès à la box en HTTPS fonctionne (à part un problème de certificat ssl).
Le certificat est bon pour la bonne adresse : https://www.famille-hue.fr/

underground78

  • Expert
  • Abonné Free fibre
  • *
  • Messages: 7 436
  • Orsay (91)
    • FreePON : suivi géographique du déploiement fibre EPON chez Free
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #37 le: 01 mars 2016 à 23:01:51 »
Pour info, l'utilisateur qui avait posté sur l'ADUF à propos de ses problèmes d'accès à certains sites ou services (sous Linux uniquement) a confirmé que réduire la MTU corrigeait le soucis.

corrector

  • Invité
Port 443 non accessible sur Free FTTH
« Réponse #38 le: 01 mars 2016 à 23:36:12 »
Le certificat est bon pour la bonne adresse : https://www.famille-hue.fr/
En fait non il n'est pas bon. Il ne passe pas sous Mozilla et il me semble qu'aucune autorité n'est envoyée, c'est un peu n'importe quoi.

Enfin on s'éloigne...

corrector

  • Invité
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #39 le: 01 mars 2016 à 23:49:10 »
Connexion OK depuis :

https://sslanalyzer.comodoca.com/?url=https://www.famille-hue.fr/

Citer
Vulnerable to SSLv3 POODLE attack

https://www.ssllabs.com/ssltest/analyze.html?d=famille-hue.fr&latest

Citer
Certificates provided   1 (1444 bytes)

SSL 3   INSECURE

Bref plein de problèmes avec le SSL/TLS, mais aucun problème de connectivité depuis ces services.

ghue

  • Abonné Free fibre
  • *
  • Messages: 16
  • Le Plessis Trévise - 94420
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #40 le: 02 mars 2016 à 10:28:07 »
Pour info, l'utilisateur qui avait posté sur l'ADUF à propos de ses problèmes d'accès à certains sites ou services (sous Linux uniquement) a confirmé que réduire la MTU corrigeait le soucis.

Warning : le pb est résolu en diminuant le MTU sous Linux, mais le pb reste quand on veut juste utiliser l'interface Freebox en accès distant (ce que 90% des utilisateurs essaieront de faire)

Connexion OK depuis :

https://sslanalyzer.comodoca.com/?url=https://www.famille-hue.fr/

https://www.ssllabs.com/ssltest/analyze.html?d=famille-hue.fr&latest

Bref plein de problèmes avec le SSL/TLS, mais aucun problème de connectivité depuis ces services.

Niveau certificat, il est généré avec "LetsEncrypt", et il me pose pas mal de soucis. Obligation d'envoyé la "chaine" complète, sinon pas de détection sous Chrome / Firefox, et effectivement, vulnérable SSLv3 POODLE.
A traiter ce soir.

ghue

  • Abonné Free fibre
  • *
  • Messages: 16
  • Le Plessis Trévise - 94420
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #41 le: 02 mars 2016 à 16:52:48 »
Connexion OK depuis :

https://sslanalyzer.comodoca.com/?url=https://www.famille-hue.fr/

https://www.ssllabs.com/ssltest/analyze.html?d=famille-hue.fr&latest

Bref plein de problèmes avec le SSL/TLS, mais aucun problème de connectivité depuis ces services.

Merci pour ces infos, j'ai corrigé la majorité des soucis. Encore un problème de chaîne de certification à finir.

corrector

  • Invité
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #42 le: 02 mars 2016 à 19:31:57 »
Niveau certificat, il est généré avec "LetsEncrypt", et il me pose pas mal de soucis.
Pas reconnu par Mozilla semble-t-il.

Obligation d'envoyé la "chaine" complète, sinon pas de détection sous Chrome / Firefox, ()
Pour moi ça marche sous Chrome (sous Windows), mais c'est sans doute une anomalie.

Regarde comment est annoncé le certificat de lafibre.

Electrocut

  • Abonné Orange Fibre
  • *
  • Messages: 512
  • Pont-Péan (35)
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #43 le: 02 mars 2016 à 19:58:41 »
A priori, il s'agit de remplacer dans la configuration de ton serveur apache, le certificat du serveur par la concaténation "certificat serveur + certificat autorité intermédiaire.

Ainsi, le serveur transmettra ces 2 certificats au cours de la négociation TLS.

Dans ton cas :
- Télécharger le certificat de l'autorité intermédiaire "Let’s Encrypt Authority X1" au format PEM à l'adresse https://letsencrypt.org/certificates/
- Concaténer les certificats (certificat du serveur en premier)
cat server.pem intermediate-ca.pem > chain.pem
- Utiliser ce nouveau fichier en tant que certificat (paramètre apache "SSLCertificateFile  ")

Fuli10

  • Abonné Free fibre
  • *
  • Messages: 1 006
  • Conflans Sainte Honorine (78)
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #44 le: 03 mars 2016 à 14:47:51 »
Bonjour,

Dites, je pensais à un truc tout bête concernant les problèmes de MTU que certains ont.
- Est-ce qu'il n'y aurait pas par hasard une configuration des clients en IP fixe ? Dans ce cas, qui a pensé à configurer la MTU ?
- Est-ce que le serveur DHCP de la freebox envoie bien l'option MTU (option 6 il me semble) en IPv4 pour réduire la MTU ? Est-ce que cette option est bien pris en charge par les clients linux et windows ?
Ensuite, par expérience malheureuse en IPv6, j'avais constaté à un moment que le 6rd de Free n'envoyait pas d'ICMP 'MTU too big' quand le client était configuré avec une MTU IPv6 de 1500 et que j'envoyai un gros ping, comme s'il considérait que par défaut le client a la bonne MTU. Résultat j'avais plein de soucis de connexions en IPv6. Résolu depuis que j'utilise la configuration du RA (merci @corrector).
On doit pouvoir voir ça si on a un ICMP d'erreur en retour avec un simple tcpdump d'un 'ping -s 1472'.

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #45 le: 03 mars 2016 à 15:37:34 »
Pourtant, en IPv6, tu as une MTU de 1500, non ?

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 245
  • Delta S 10G-EPON sur Les Ulis (91)
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #46 le: 03 mars 2016 à 15:51:39 »
En 6rd, le MTU IPv6 est de 1480. Il est encapsulé dans un IPv4 qui lui a un MTU de 1500.

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
Free FTTH ZMD: Port 443 non accessible (cause MTU trop faible)
« Réponse #47 le: 03 mars 2016 à 15:56:59 »
Ici (FTTH ZMD) on est en 4rd : C'est l'IPv4 qui a un MTU plus faible, car l'IPv4 est encapsulé dans de l'IPv6 qui lui a une MTU de 1500.