La Fibre

Télécom => Réseau => reseau IPv6 => Discussion démarrée par: JCLB le 11 avril 2022 à 22:00:46

Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: JCLB le 11 avril 2022 à 22:00:46
Guide « Entreprises : comment déployer IPv6 »
Crée pour la Task-Force IPv6 Arcep
(https://lafibre.info/images/ipv6/carte_irreductibles_adeptes_ipv4_nano.webp)

« Nous sommes en 2022, il a finalement dépassé 50% des accès en ligne à l’échelle du pays l’hiver précédent, ce protocole aux longues adresses qui rebutent. Il envahit petit à petit toutes les strates du pays, sur mobile comme sur fixe. Toutes ? Non ! Une catégorie d’irréductibles adeptes de Legacy IP résiste encore et toujours à l’hexadécimal. Et la vie n’est pas facile pour les légions de paquets IPv4 qui traversent les chantres du partage d’IP entre abonnés que représentent 4rd, MAP-T/E et autres technologies d’IPv4aaS. »

Voici peut-être l’introduction d’un futur album d’une célèbre BD expliquant pourquoi IPv4 n’est plus natif chez la plupart des opérateurs mais offert comme un service encapsulé sur un réseau IPv6 natif, BD qu’on pourrait d’ailleurs titrer les 12 travaux d’ipévessix.

(https://lafibre.info/images/ipv6/carte_irreductibles_adeptes_ipv4.webp)

Plutôt qu’une BD c’est finalement un guide que propose la taskforce IPv6 ARCEP afin d’aider les entreprises à migrer différentes parties de leur système d’information après avoir établi leur stratégie.

Guide « Entreprises : comment déployer IPv6 » :
(cliquez sur les miniatures ci-dessous - les documents sont au format PDF)
(https://lafibre.info/images/ipv6/guide-entreprises-comment-deployer-IPv6.png) (https://lafibre.info/images/ipv6/guide-entreprises-comment-deployer-IPv6.pdf)   (https://lafibre.info/images/ipv6/guide-entreprises-how-to-deploy-IPv6.png) (https://lafibre.info/images/ipv6/guide-entreprises-how-to-deploy-IPv6.pdf)

Car à contrario des acteurs majeurs d’internet, IPv6 est encore relativement peu présent sur les bordures de systèmes d’information d’entreprise que sont leur site-web, leur messagerie ou des services plus privés comme l’accès au VPN corporatif ou le proxy permettant aux salariés de naviguer sur internet. Mais derrière ces quelques exemples de services, ce sont des pans entiers du système que l’on tire. Par exemple le filtrage, l’outillage de configuration, la collecte des logs, autant de briques où l’enchaînement du déploiement est à établir minutieusement. Il est difficile de trouver sujet plus vaste tant la verticalité d’un SI d’entreprise et l’unicité des applicatifs qu’on y trouve demandent du temps pour parvenir à une transition effective. Ce qui est certain c’est qu’il ne faut plus reculer.

IPv4 devient une ressource tellement rare que certains commencent déjà à la facturer en sus des services tels que l’hébergement. Pratique qui va probablement se répandre. Les modifications de trafic IPv4 deviennent légion et vont progressivement rendre IPv4 moins efficace qu’IPv6 sur internet pour toutes les connections initiés par particuliers, clients comme télétravailleurs. Modifications guidées par la rareté de la ressource et le besoin de partage d’IP publiques, qu’on regroupe sous les appellations Approche Adresse + Port (A+P) ou encore IPv4aaS. Arrêtons-nous sur ce dernier terme, il indique bien que l’industrie de transport IP considère qu’IPv4 n’est plus la fondation obligatoire mais devient un simple service offert au-dessus du nouvel IP. Service qui finira bien par voir sa présence disparaître. D’autres pourront également saisir l’opportunité au-delà de la question d’internet, notamment les grandes structures qui sont arrivées au terme de l’adressage privé IPv4 RFC 1918 en interne et pratiquent aujourd’hui du recouvrement (overlap) d’adresses. Là aussi, le guide vous apportera des réponses et vous permettra d’établir vos orientations. Il contient également des préconisations de sécurisation, des pratiques pour se simplifier la gestion de l’adressage, et bien d’autres choses encore.

Ce guide a vocation à évoluer, alors n’hésitez pas à poser des questions, à suggérer des modifications et ajouts, et surtout rejoignez la taskforce IPv6 ARCEP afin que nous puissions partager ensemble sur les défis de cette grande traversée vers ce nouveau paradigme.

La 4 avril 2022 avait lieu à Paris la conférence MPLS "IPv6 Enhanced: Boosting the Digital Economy" où j'ai présenté ce guide :


https://lafibre.info/videos/ipv6/202204_ipv6_enhanced_jean-charles_bisecco.webm
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: vivien le 12 juillet 2022 à 17:55:12
Le guide « Entreprises : comment déployer IPv6 » a été mis à jour avec de petites corrections.

N'hésitez pas à poser des questions à Jean-Charles Bisecco (pseudo JCLB sur le forum) l'auteur de ce guide vraiment complet. (un grand merci !)

Vous pouvez également faire des suggestions pour améliorer ce guide dans une prochaine version.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: wanou38 le 30 décembre 2022 à 21:05:49
J'ai pris le soin de tout lire. C'est un sacré travail!

J’envisageai de mon côté de faire un tuto à usage du particulier pour partager mon expérience de plusieurs années de déploiement à domicile. J'ai trouvé pas mal de choses utiles dans les 125 pages mais je pense qu'il rate une partie de sa cible selon moi car il est trop tourné vers les grosse structures.

Peut-être qu'une version PME moins complète pourrait être envisagée, plus centrée sur le parc bureautique. Il serait adapté aux structures qui n'hébergent pas eux-même leurs sites internet et pourrait aborder plus profondément les problématiques liées au recours massif aux SAAS comme Office365. Le genre de structures où le service informatique repose sur une seule personne.

Si vous souhaitez faire une version pour la maison, je suis partant pour participer.
J'ai pas mal galéré pour trouver des informations pour pas mal de produits ou outils pas encore adaptés à IPv6 dans le cadre de mon réseau personnel et j'ai pas mal de bonnes recettes pour le particulier.

Comme mentionné dans le guide, l'utilisation de préfixes aléatoires avec des adresses ULA est problématique et j'ai contourné le problème en séparant le trafic local ULA du trafic global avec des VLAN. Les VLAN m'ont apporté quelques problèmes sous windows alors que c'est du velours ou presque sous linux.

Mon NAS Synology m'a donné pas mal de sueurs froides bien que c'est grâce à lui que j'ai trouvé comment configurer samba en IPv6 only.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: vivien le 30 décembre 2022 à 21:27:01
wanou38, on est partant pour un guide dans le domaine où tu as le plus d'expertise.

Il pourrait prendre place sur https://www.arcep.fr/la-regulation/grands-dossiers-internet-et-numerique/lipv6/task-force-ipv6.html
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: JCLB le 01 janvier 2023 à 21:30:54
...
Comme mentionné dans le guide, l'utilisation de préfixes aléatoires avec des adresses ULA est problématique et j'ai contourné le problème en séparant le trafic local ULA du trafic global avec des VLAN. Les VLAN m'ont apporté quelques problèmes sous windows alors que c'est du velours ou presque sous linux.
...
Bonjour Wanou et bonne année, merci pour le retour, ils sont rares et précieux.  ;)

Je suis plutôt orienté grande structure et je ne me suis pas trop penché sur les cas de petites et PME effectivement.
Je conseille juste de faire du NPTv6 avec un préfixe ULA aléatoirement défini si on est trop petit pour avoir un bloc RIPE en PI.

Une toute petite structure avec quelques PC, un copieur, un NAS peut tourner avec le préfixe opérateur dynamique. Dans le LAN les services vont s'annoncer en mDNS et on ne paramètre rien sur les IP. On subit un flash renumbering en cas de changement de préfixe FAI mais c'est très rapide si les timers sont bons.

Dès qu'on veut des VLANs et du filtrage ça devient coton.
On peut continuer avec mDNS, mettre des proxy mDNS et ND mais il faut que le filtrage puisse s'adapter à un changement de préfixe et traquer les hôtes, presque impossible en pratique.
On peut également affecter les adresses via DHCP pour fixer les 64 bits des hôtes, et encore ça ne marchera pas pour Android. On doit là aussi avoir un firewall qui supporte ce comportement.
DHCPv6 a d'ailleurs une option pour demander aux clients de venir se rafraichir, utile pour le flash renumbering.

Avec NPTv6 on supprime ces problèmes.

OPNsense a beaucoup de requêtes en ce sens:
https://forum.opnsense.org/index.php?topic=9438.0 (https://forum.opnsense.org/index.php?topic=9438.0)
https://github.com/opnsense/core/pull/5574 (https://github.com/opnsense/core/pull/5574)
https://github.com/opnsense/core/issues/5284 (https://github.com/opnsense/core/issues/5284)

Je ne me souviens pas avoir vu qu'un produit entreprise comme un Fortigate ou un PaloAlto supportait un tel dynamisme sur les ACL.

Je vois même des gens proposer d'avoir 2 ISP, de laisser les 2 préfixes cohabiter partout etc... Et des utopistes de proposer de faire du MPTCP via les 2 blocs. On en revient un peu à ce que proposait le défunt SHIM 6.

Dans le monde réel, un serveur Windows ou Linux ne va généralement pas accepter un réadressage dynamique, même si le socket est en écoute sur ::0.
Alors on script un reboot de toute sa prod de PME si M. le FAI refile un nouveau préfixe ?

C'est un vrai challenge, et je ne vois pas de bonne réponse, juste des problèmes différents.
Même si je penche pour NPTv6 en entreprise, ça revient à modifier le header et re-casser la philosophie d'IPv6, il faut alors refaire du NAT ALG sur le SIP, etc.  :-\

Mais il serait très intéressant de se pencher dessus, à minima pour exposer les avantages et inconvénients des solutions.
Cela pourrait tout à fait intégrer le travail de la taskforce cette année.

De mon côté je dois travailler à la création d'une checklist pour ISP sur les capacités des CPE en partant des usecase (P2P, gaming, self-hosting,...)
Le self-hosting étant plutôt pour les PME ou "enthusiasts".   :D


à ta dispo pour échanger dessus, avec Vivien aussi bien sûr






Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: decalage le 03 février 2023 à 15:47:14
Je pensais naïvement que le SLAAC allait être la règle générale.
Cette histoire de changement de préfixe subit vient casser la belle mécanique de l'ipv6.

Les FAI ne fournissent-ils pas un préfixe qui dure toute la durée de l'abonnement ?
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: simon le 03 février 2023 à 17:24:47
Les FAI ne fournissent-ils pas un préfixe qui dure toute la durée de l'abonnement ?

Ils peuvent en fonction des offres, il faut en faire la demande.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: vivien le 03 février 2023 à 17:43:01
Pour Orange FttH, le préfixe IPv6 peut changer de temps en temps.

Si tu regardes sur ton mobile, le préfixe est dynamique pour tous les opérateurs.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: wanou38 le 17 février 2023 à 10:31:42
Étant chez free, mon préfixe IPv6 tout comme mon IPv4 ne changent jamais même si cela n'est pas garanti contractuellement. Je n'ai donc pas travaillé sur des solutions à ce problème.

Par contre, j'ai basculé tous mes services internes sur des VLAN avec des préfixes ULA dédiés. Mais je garde le SLAAC pour organiser tout cela. C'est un raspberry pi qui qui diffuse les préfixes ULA sur les quelques VLAN que j'ai mis en place. Il me sert également de DNS menteur (coupure de youtube et de pas mal de pub, traceurs...), et de DNS local pour résoudre le domaine « home ». Il ne faut surtout pas utiliser le domaine « local » pour cela vu qu'il est réservé au mDNS.

Cette architecture permet de cloisonner totalement le trafic interne (les partage SMB du NAS, les échanges entre VM...), du trafic potentiellement externe sur préfixe global. Les différents chevaux de Troie de la maison (TV connecté, aspirateur robot, périphériques android...), ne voient potentiellement que le trafic global anycast.

La grosse difficulté d'un tel cloisonnement vient des machines Windows pour lesquelles la gestion d'un port réseau en trunk n'est pas native à l'OS. Il faut donc une carte réseau Intel ou Realtek pour permettre à une machine Windows d'être connectée à la fois au réseau global et au VLAN SMB.

Au final, j'ai un gain de sécurité et une certaine tolérance au changements de préfixes IPv6 globaux.

Côté services globaux, j'ai pu mettre en place une délégation de préfixe depuis la box vers des serveurs sous Linux pour proposer ces préfixes à des VM. Un changement de préfixes globaux serait bien plus compliqué à gérer dans ce cas.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: vivien le 06 novembre 2023 à 08:36:43
L'IA de Bing explique pourquoi il est important de passer à IPv6 :

(https://lafibre.info/images/ipv6/202311_bing_ipv6.webp)
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: Hugues le 06 novembre 2023 à 23:58:41
L'IPv6 compatible avec l'IoT ? Si seulement...
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: wanou38 le 07 janvier 2024 à 19:14:45
Ne pas confondre IoT et les caméra IP bon marché ou les passerelles domotiques bien limitées.

Ce que les opérateurs télécoms et les acteurs importants entendent par IoT, ce sont des objets qui ne sont disponible que via une liaison du type 0G/5G donc exit gprs/edge, 3G et donc IPv4.


 
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: robin4002 le 07 janvier 2024 à 19:25:04
Pas plus convaincu. Pour tout ce qui tourne en Sigfox ou Lora je ne me prononcerai pas (pas mon domaine), mais pour ce qui est en LTE-M, on est proche de 0% d'IPv6... Pourtant la stack réseau est très proche du LTE et les modems destinés à ce marché supportent l'IPv6.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: vivien le 07 janvier 2024 à 22:37:58
Sigfox ou Lora c'est soit un protocole différent d'IP soit IPv6 (c'est récent). Les mécanismes de compression des en-têtes IP n'ont pas été développées pour IPv4, uniquement pour IPv6.

Petit cours sur le sujet par l'École nationale supérieure Mines-Télécom Atlantique Bretagne Pays de la Loire pour la Task-Force IPv6 et l'Arcep présente l'évolution des protocoles réseau pour permettre l'internet des objets (IoT), avec des interviews de spécialistes du domaine :
- Pascal Thubert (Cisco) explique le développement de 6LoWPAN et RPL pour adapter IPv6 aux contraintes des réseaux d'objets connectés, en termes de taille de paquets, consommation énergétique, etc.
- David Le Goff (Silicon Labs) présente Matter, un protocole d'interopérabilité pour la maison connectée basé sur IP, Thread et IPv6. Il donne l'exemple de déploiements massifs de réseaux maillés Wi-SUN utilisant IPv6.
- Rémi Demerlé (Semtech) explique pourquoi la technologie LoRaWAN a adopté le protocole de compression d'en-tête SCHC pour supporter IPv6, avec des applications dans les compteurs intelligents (électricité, eau) et la domotique.

https://www.youtube.com/watch?v=6Af4hHq_s2E

Sinon, sur une autre technologie, on peut citer le compteur électrique Linky que tous les Français ont : C'est de l'IPv6 qui est utilisé pour communiquer et uniquement de l'IPv6.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: robin4002 le 08 janvier 2024 à 14:22:50
Merci pour ces informations. Cela fait plaisir de voir que plusieurs domaines de l'IoT sont déployés en IPv6.
Titre: Guide « Entreprises : comment déployer IPv6 »
Posté par: vivien le 14 janvier 2024 à 11:06:07
Illustration de la difficulté de faire la transition IPv4 vers IPv6 en entreprise avec une infrastructure complexe :

https://lafibre.info/videos/ipv6/201800_difficulte_transition_ipv4_vers_ipv6_1.mp4

https://lafibre.info/videos/ipv6/201800_difficulte_transition_ipv4_vers_ipv6_2.mp4