...
Comme mentionné dans le guide, l'utilisation de préfixes aléatoires avec des adresses ULA est problématique et j'ai contourné le problème en séparant le trafic local ULA du trafic global avec des VLAN. Les VLAN m'ont apporté quelques problèmes sous windows alors que c'est du velours ou presque sous linux.
...
Bonjour Wanou et bonne année, merci pour le retour, ils sont rares et précieux.

Je suis plutôt orienté grande structure et je ne me suis pas trop penché sur les cas de petites et PME effectivement.
Je conseille juste de faire du NPTv6 avec un préfixe ULA aléatoirement défini si on est trop petit pour avoir un bloc RIPE en PI.
Une toute petite structure avec quelques PC, un copieur, un NAS peut tourner avec le préfixe opérateur dynamique. Dans le LAN les services vont s'annoncer en mDNS et on ne paramètre rien sur les IP. On subit un flash renumbering en cas de changement de préfixe FAI mais c'est très rapide si les timers sont bons.
Dès qu'on veut des VLANs et du filtrage ça devient coton.
On peut continuer avec mDNS, mettre des proxy mDNS et ND mais il faut que le filtrage puisse s'adapter à un changement de préfixe et traquer les hôtes, presque impossible en pratique.
On peut également affecter les adresses via DHCP pour fixer les 64 bits des hôtes, et encore ça ne marchera pas pour Android. On doit là aussi avoir un firewall qui supporte ce comportement.
DHCPv6 a d'ailleurs une option pour demander aux clients de venir se rafraichir, utile pour le flash renumbering.
Avec NPTv6 on supprime ces problèmes.
OPNsense a beaucoup de requêtes en ce sens:
https://forum.opnsense.org/index.php?topic=9438.0https://github.com/opnsense/core/pull/5574https://github.com/opnsense/core/issues/5284Je ne me souviens pas avoir vu qu'un produit entreprise comme un Fortigate ou un PaloAlto supportait un tel dynamisme sur les ACL.
Je vois même des gens proposer d'avoir 2 ISP, de laisser les 2 préfixes cohabiter partout etc... Et des utopistes de proposer de faire du MPTCP via les 2 blocs. On en revient un peu à ce que proposait le défunt SHIM 6.
Dans le monde réel, un serveur Windows ou Linux ne va généralement pas accepter un réadressage dynamique, même si le socket est en écoute sur ::0.
Alors on script un reboot de toute sa prod de PME si M. le FAI refile un nouveau préfixe ?
C'est un vrai challenge, et je ne vois pas de bonne réponse, juste des problèmes différents.
Même si je penche pour NPTv6 en entreprise, ça revient à modifier le header et re-casser la philosophie d'IPv6, il faut alors refaire du NAT ALG sur le SIP, etc.

Mais il serait très intéressant de se pencher dessus, à minima pour exposer les avantages et inconvénients des solutions.
Cela pourrait tout à fait intégrer le travail de la taskforce cette année.
De mon côté je dois travailler à la création d'une checklist pour ISP sur les capacités des CPE en partant des usecase (P2P, gaming, self-hosting,...)
Le self-hosting étant plutôt pour les PME ou "enthusiasts".

à ta dispo pour échanger dessus, avec Vivien aussi bien sûr