Auteur Sujet: Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56  (Lu 5573 fois)

0 Membres et 1 Invité sur ce sujet

buddy

  • Expert
  • Abonné Free fibre
  • *
  • Messages: 15 179
  • Alpes Maritimes (06)
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #36 le: 15 février 2024 à 09:37:08 »

J'ai fais des tests :

1. Website test: lafibre.info (63%) https://internet.nl/site/lafibre.info/2629107/ (2024-02-15 03:08 UTC) - super important si vous travailler avec des informations "type Carte Bleu"
Salut,

Tu penses que le forum gère vraiment des paiements via carte bleue ? Continue de faire un tour dessus...

LAB3W.ORJ

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Alpes Maritimes (06)
    • ZW3B :-: The Web Com
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #37 le: 16 février 2024 à 09:42:52 »
Pourquoi ne pas plutôt mettre ce message ici (https://lafibre.info/evolution/), et surtout pourquoi vouloir le supprimer ?

Je ne connaissais pas la rubrique "evolution" -- J'ai supprimé le message. Je sais bien qu'il y a pas de CB.. Mais sinon, connaitriez-vous peut-être d'autres sites web ou serveurs des mails, des vos amis, collaborateurs, associés. Vous travaillez dans le réseaux et la sécurité et vous êtes français, c'est tout ce qui m'importe.

Donc, https://internet.nl et on se met en conformité.

Greets,
Romain.

LAB3W.ORJ

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Alpes Maritimes (06)
    • ZW3B :-: The Web Com
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #38 le: 18 février 2024 à 14:17:10 »
Bonjour, je vous transmet cela par ici :

J'ai remarqué sur mon tout nouveau OS Windows 11 Home Edition qu'en désactivant l'IPv6 dans les options, j'ai toujours l'IPv6.







:-\

Bonne journée.

Romain

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #39 le: 18 février 2024 à 14:19:36 »
Je crois que Microsoft recommande de ne pas désactiver IPv6 depuis plusieurs années, mais je n'ai jamais utilisé Windows 11.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 459
  • Lyon (69) / St-Bernard (01)
    • Twitter
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #40 le: 18 février 2024 à 14:22:32 »
Je confirme, ça pète des trucs, notamment dans un AD.

LAB3W.ORJ

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Alpes Maritimes (06)
    • ZW3B :-: The Web Com
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #41 le: 18 février 2024 à 14:27:23 »
Je crois que Microsoft recommande de ne pas désactiver IPv6 depuis plusieurs années, mais je n'ai jamais utilisé Windows 11.

çà c'est leur problème. Moi, j'ai une option "désactiver l'IPv6" dans leur OS mais toujours l'IPv6 !!!!

 :o

Je confirme, ça pète des trucs, notamment dans un AD.

C'est dangereux ???

Bonne journée.

LAB3W.ORJ

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Alpes Maritimes (06)
    • ZW3B :-: The Web Com
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #42 le: 18 février 2024 à 14:34:29 »
Je ré-ajoute çà, je n'ai pas essayé -- encore -- vu que je fais des tests réseau IPv6.

Histoire d'IPv6 Windows/Linux d'adresses temporaire :


Note de Moi-même : Comment changer activer/des-activer l'IPv6 temporaire ?

Citer
Linux : https://superuser.com/questions/1373638/change-ipv6-temporary-address-interval-generate-new-ipv6-address

use_tempaddr - INTEGER
  Preference for Privacy Extensions (RFC3041).
    <= 0 : disable Privacy Extensions
    == 1 : enable Privacy Extensions, but prefer public
           addresses over temporary addresses.
    >  1 : enable Privacy Extensions and prefer temporary
           addresses over public addresses.
  Default:  0 (for most devices)
       -1 (for point-to-point devices and loopback devices)

temp_valid_lft - INTEGER
  valid lifetime (in seconds) for temporary addresses.
  Default: 604800 (7 days)

temp_prefered_lft - INTEGER
  Preferred lifetime (in seconds) for temporary addresses.
  Default: 86400 (1 day)
Citer
Windows : https://learn.microsoft.com/en-us/answers/questions/382377/how-to-force-a-new-temporary-ipv6-address-in-windo

Set-NetIPv6Protocol -UseTemporaryAddresses Disabled 
Set-NetIPv6Protocol -UseTemporaryAddresses Enabled 
MaxTemporaryValidLifetime     : 7.00:00:00 
MaxTemporaryPreferredLifetime : 1.00:00:00

Korben -> Préservez votre anonymat sur un réseau en IPv6 - OK ;)

Bonne journée.


LeNuageux

  • Abonné Free fibre
  • *
  • Messages: 153
  • Mulhouse (68)
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #43 le: 19 février 2024 à 10:32:41 »
çà c'est leur problème. Moi, j'ai une option "désactiver l'IPv6" dans leur OS mais toujours l'IPv6 !!!!

 :o

C'est dangereux ???

Bonne journée.

l'option que tu montre dans la capture d'écran est pour mettre une adresse fixe !

il y'a pas mal de clics à faire depuis la refonte de la gestion du réseau sous Windows 11 ....

si tu souhaites désactiver l'IPV6 il faut aller ouvrir l'ancien panneau de configuration des carte réseaux elle se situe dans "Paramètre réseau avancés" > Cliquer sur la carte réseau a configurer > "Autres options d'adaptateur" > décocher "Protocole internet Version 6 (TCP/IPv6)

pour aller plus vite > Win+R > ncpa.cpl > double clic sur la carte réseau > Propriété > décocher "Protocole internet Version 6 (TCP/IPv6)

sinon autrement il vaut mieux appréhender et apprendre a utiliser IPv6 ! ( suivez le Mooc Ipv6 ! )


renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 375
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #44 le: 19 février 2024 à 13:43:47 »
Je confirme, ça pète des trucs, notamment dans un AD.

Ah ? J'ai un AD chez moi, et aucun soucis il marche très bien en v4 only (du moins pour mon utilisation). J'ai viré l'ipv6 car j'avais des soucis de routage de préfixe (le DC principal est chez mes parents via VPN, j'ai aussi un DC de mon côté pour compenser la lenteur de mon ADSL) et il faudrait que je route le préfixe à travers le VPN ; hors ça ne m'arrange pas, lorsque par ex j'ai des problèmes de co, je veux pouvoir vérifier que c'est bien UP chez mes parents, et pas le VPN qui déconne.

Je ne sais pas s'il y a une solution plus pratique à ce genre de cas.

J'ai voulu faire un truc à base d'ULA, mais vu qu'il faudrait changer la précédence sur toutes les machines... j'ai laissé tomber.


LAB3W.ORJ

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Alpes Maritimes (06)
    • ZW3B :-: The Web Com
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #45 le: 20 février 2024 à 15:37:33 »
l'option que tu montre dans la capture d'écran est pour mettre une adresse fixe !

Pourtant il y a écrit -> configuration MANUEL -> Désactiver l'IPv6

il y'a pas mal de clics à faire depuis la refonte de la gestion du réseau sous Windows 11 ....

si tu souhaites désactiver l'IPV6 il faut aller ouvrir l'ancien panneau de configuration des carte réseaux elle se situe dans "Paramètre réseau avancés" > Cliquer sur la carte réseau a configurer > "Autres options d'adaptateur" > décocher "Protocole internet Version 6 (TCP/IPv6)

pour aller plus vite > Win+R > ncpa.cpl > double clic sur la carte réseau > Propriété > décocher "Protocole internet Version 6 (TCP/IPv6)

Merci beaucoup.

sinon autrement il vaut mieux appréhender et apprendre a utiliser IPv6 ! ( suivez le Mooc Ipv6 ! )

:D J'apprend l'Ipv6 toute les jours depuis 2009 .... Quel MOOC (Massive open online course) par exemple ?

Ah ? J'ai un AD chez moi....

Oui je pensais à toi hier soir ^^ (à çà :D ), et l'IPv6 ... Faudrait tester sur des petit blocs "cafe".

# Site 2  (chez tes parents)
fc00:0000:0000:0000:0002:0000:0000:0adX/64

# Site 1 (chez toi)
fc00:0000:0000:0000:0001:0000:0000:0ad1/64
fc00:0000:0000:0000:0001:0000:0000:0ad2/64

Pour dans l'optique de pouvoir joindre un autre bloc dans ce bloc "fc00:0000:0000:0000::/64" par exemple (toi, tes parents et/ou tes potes vous avez tous le "même réseau", la même configuration réseau en "fc00:0000:0000:0000::/64" pour le local par exemple, mais les routes VPN entre chaque site sont plus basses en réseau IPv6::/80 (de fc00:0000:0000:0000:0001:0000:0000:0000 à fc00:0000:0000:0000:0001:FFFF:FFFF:FFFF) CF : http://www.gestioip.net/cgi-bin/subnet_calculator.cgi

- par accéder à chez toi depuis chez tes parents -> fc00::1:0:0:0/80
- par accéder à chez tes parents depuis chez toi -> fc00::2:0:0:0/80

Pour ajouter tes liens VPN pouraient-être ceux-là :

fe00:eeee:eeee:eeee:eee1:0:0:1/80 et fe00:eeee:eeee:eeee:eee2:0:0:1/7 (network range : fe00:0000:0000:0000:0000:0000:0000:0000-ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff)

La gateway entre ton PDC (ad1) et BDC (ad2) -> sur ton local.

fc00:0000:0000:0000:0001:0000:0000:cafe/112 ou fc00:0000:0000:0000:0001:0000:00ff:00fe/104 ou fc00:0000:0000:0000:0001:0000:0000:0afe/120

Je t'avoue, je n'sais pas trop, mais normalement tu devrais voir la puissante de l'IPv6 .. en transitant très rapidement sans chercher sur tout le bloc IPv6::/64).

Ton PC pourrait peut-être, avoir l'adresse :

fc00:0000:0000:0000:0001:0000:0000:00c1/120 ou fc00:0000:0000:0000:0001:0000:0000:00c1/64 ou pleins d'autres address IPv6 ; tout dépend des mask ou en ajoutant la route de la passerelle à la main.

----
Tu peut commencer par tout mettre en /64 pour voir se qui transites et si les machines et les DC (contrôleurs de domaines) s'associent.
----

Ce qui est bien avec des Active Directory c'est que le protocole "scann/recherche" dans son masque de sous-réseau son "clone" primaire / secondaire / tertiaire.

Çà m'a l'air parfait pour apprendre/tester l'IPv6, les masques, et sa rapidité à vérifier/trouver/s'accrocher aux machines accessible sur son/ses sous-réseaux.

----
Et une fois que çà fonctionne tu ajoutes là où tu le souhaites des adresses UNICAST GLOBAL de vos blocs IPv6::/64 en laissant la configuration ULA (si par exemple chez tes parents tu ne souhaites pas avoir de domaine contrôleur accessible depuis Internet, sur la machine "ADX" tu n'ajoute aucune UNICAST GLABAL.
----

Romain

Note de Moi-même, bien que "la phrase" soit difficile à lire/comprendre :

Et si par "magie" on arrive à pouvoir gérer le bloc IPv6::/56 chez Orange ; et bien on pourra monter d'un cran, d'un bloc. ":XXFF:" et pouvoir configurer "de 00 à FF" du XXFF pour plusieurs multicast UNICAST GLOBAL IPv6::/64 pour nos 2 machines de notre réseau "local" (mais avec des adresses publiques) et avoir 2 liens "FE80::/64" depuis notre routeur principal.

# Moi
2a01:cb1d:2d4:8800::/56 -> network 2a01:cb1d:2d4:8800-FF::/56 et mon réseau d'administration 2a01:cb1d:2d4:88FF:FFFF:FFFF:FFFF:FFFF

# Orange (son réseau d'administration, sûrement (je ne suis pas FAI, moi ^^)
2a01:cb1d:2fe:80XX::/48 -> pour orange -> fe:80XX: - pour orange je suis -> cX:XFXX: en l'occcurence c8:8FXX:

# Network range IPv6::/48
2a01:cb1d:02fe:0000:0000:0000:0000:0000
2a01:cb1d:02fe:FFFF:FFFF:FFFF:FFFF:FFFF

PS : Orange n'est pas en blocs iPv6::/48 il est plus haut... pour mon addresse 2a01:cb1d:2d4:8800::/56 je suis sur/dans le bloc "2a01:c000::/19" (commande whois/rdap IPv6).
-> mais pour le routeur "2D4" (2a01:cb1d:2d4:CLIENT) qui normalement comme je l'expliqué au dessus doit avoir par exemple une adresse ULA de type fd00:XXXX:2d4::/7 ::/8 ::/16 je n'en sais rien - ce routeur ne gère/gérerai qu'un bloc ::/48

En plus :
Le site 2 d'Orange 2a01:cb1d:2XXXXXXX a le netmask -> 2a01:cb1d:2d0::/44  ->

LE réseau :
2a01:cb1d:02d0:0000:0000:0000:0000:0000
2a01:cb1d:02dF:FFFF:FFFF:FFFF:FFFF:FFFF

à 4 routeurs ou plus... :

2a01:cb1d:2d1:0000:0000:0000:0000:0000/48
2a01:cb1d:2d2:0000:0000:0000:0000:0000/48
2a01:cb1d:2d3:0000:0000:0000:0000:0000/48
2a01:cb1d:2d4:0000:0000:0000:0000:0000/48

Et nous on est client accroché à un de ces routeurs, moi sur le D4 réfléchissons :

Sur :
2a01:cb1d:2d4:0000:0000:0000:0000:0000/48 (routeur D4 orange)
2a01:cb1d:2d4:8800:0000:0000:0000:0000/56 (moi)
donc :
2a01:cb1d:2dF:E800:0000:0000:0000:0000/64 -> F:E8:MACADDR_PC_0 -> "en vrai" -> FC01:cb1d:2FE:80XX:0000:0000:0000:0000/7
2a01:cb1d:2dF:E801:0000:0000:0000:0000/64 -> F:E8:MACADDR_PC_1

Je me trompe de bit -- il faut déplacer de 2 bits vers le haut et non pas 1 seul bit, mais, je fais exprès d'expliquer comme cela.

F == local (routeur)
E == le lien sécurisé (entre le local (routeur) et l'association de ces 2 "sites/réseaux").
8 == association (du local -> et du client) -> qui correpondant à mon 1er F pour moi le client.
0 == tout ce qui en dessous ; le client (enfin les premiers liens-local, ceux accrochés au routeur "livebox), mon 2ème F.

Et mes machines... 1er "F" et 2ème "F" se transforment en "FE" pour moi et mes associations (80)...

PS : Une fois que t'as réussis les blocs "cafe" tu peut passer au bloc "beef" :D

Le local est au dessus :D du bloc 112 -> CF XXXX:XXXX:XXXX:XXXX:0000:0000:BEEF:CAFE/LEQUEL ? Sur site B ou A ; encrypté ; ou juste au dessus ; où çà ? dans le bloc mulitcast 104 ou/et 64 ? du "fake bloc" 2a01:cb1d:2d4:8800::8000:0/98.

Exemple en configurant sur le routeur :

ip -6 route add 2a01:cb1d:2d4:8800:0000:0000:8000:0000/98 dev vmbr1

si la machine "2a01:cb1d:2d4:8800:0000:0000:BEEF:CAFE/98" est connectée à VMBR1 elles se pingueront. Même si elle était configurer en ::/128 (mais en ajoutant une route manuellement à la "beef:cafe").

;D

:)

Chaud ;)

PS : Sinon moi je galère à faire voir mes routes clients IPvX (initiateur) par le serveur (recepteur) dans strongSwan :/ table 220 ;)

Citer
Note de Moi-même 20240221 :

- Le masque 96 (on pourrait dire c'est un 56 en plus petit) - ADMINISTRATION
- Le masque 104 (on pourrait dire c'est un 64 en plus petit) - MULTICAST

Pour expliquer  :

- dans le IPv6::/56 y'a plusieurs multicast IPv6::/64
- dans le IPv6::/96 y'a plusieurs multicast IPv6::/104

cooL :D

Exemple :
 
- Routeur -> VMBR1 : fc74::1:0:00FF:FFFF/96 (je suis la "livebox" avec mon link-local vers le haut, je suis la passerelle de tout les blocs /64 ^^ /104)

Machines connectée à cette interface (je configure la passerelle manuellement ou j'utilise le lien fe80 de la passerelle si j'ai "accept_ra")

- ETH0 machine : fc74::1:0:FF00:0001/104 qui peut configurer fc74::1:0:FF01:0001/104 ; fc74::1:0:FF02:0001/104 ; fc74::1:0:FF51:0001/104 etc etc..




« Modifié: 21 février 2024 à 14:41:17 par LAB3W.ORJ »

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 375
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #46 le: 20 février 2024 à 22:46:25 »
J'ai déjà un préfixe ULA sur mon LAN, ce n'est pas vraiment la mise en place qui pose problème.

Oui je pourrais utiliser que des ULA et pas de GUA sur les 2 AD, mais il y a surtout le problème des clients qui eux ont une GUA.

Et dans le DNS toutes les adresses remontent (impossible de choisir celles qu'on veut ou non enregistrer), tu vois venir le soucis ? Lorsque je vais essayer d'accéder à un client (au hasard pour une session RDP), je vais avoir la GUA qui va être prioritaire et paf : ça va sortir sur le net et pas par le VPN. D'où mon histoire de précédence à modifier partout (et c'est franchement pas pratique).

Le seule solution que je vois, c'est de ne pas utiliser le premier /64, et de mettre tout le LAN sur un autre et router celui-ci par le VPN, idem de l'autre côté. De cette manière le 1er /64 serait toujours accessible par le net si j'ai besoin de diagnostiquer la connexion. Et plus important encore dans un contexte ipv6 only, pouvoir monter le VPN, ce qui est un peu beaucoup indispensable.

LAB3W.ORJ

  • Abonné Orange Fibre
  • *
  • Messages: 89
  • Alpes Maritimes (06)
    • ZW3B :-: The Web Com
Comment faire plusieurs réseaux IPv6::/64 dans le bloc d'Orange IPv6::/56
« Réponse #47 le: 21 février 2024 à 12:48:02 »
J'ai déjà un préfixe ULA sur mon LAN, ce n'est pas vraiment la mise en place qui pose problème.

Oui je pourrais utiliser que des ULA et pas de GUA sur les 2 AD, mais il y a surtout le problème des clients qui eux ont une GUA.

OK

Et dans le DNS toutes les adresses remontent (impossible de choisir celles qu'on veut ou non enregistrer), tu vois venir le soucis ? Lorsque je vais essayer d'accéder à un client (au hasard pour une session RDP), je vais avoir la GUA qui va être prioritaire et paf : ça va sortir sur le net et pas par le VPN. D'où mon histoire de précédence à modifier partout (et c'est franchement pas pratique).

Comme tu le dis ce n'est vraiment pas pratique.

Le seule solution que je vois, c'est de ne pas utiliser le premier /64, et de mettre tout le LAN sur un autre et router celui-ci par le VPN, idem de l'autre côté. De cette manière le 1er /64 serait toujours accessible par le net si j'ai besoin de diagnostiquer la connexion. Et plus important encore dans un contexte ipv6 only, pouvoir monter le VPN, ce qui est un peu beaucoup indispensable.

Ouais je comprend.

Je ne pas de donner de conseil, je n'ai pas assez "travailler" avec le/les blocs IPv6 d'Orange.

Bonne journée à toi @renaud07.

Romain

Note de Moi-même 20240221 : J'ajoute un truc dans mon commentaire Réponse #45 du dessus - à la fin.
« Modifié: 21 février 2024 à 14:13:01 par LAB3W.ORJ »