Auteur Sujet: [IPv6] Dépasser le premier /61 chez Free  (Lu 1810 fois)

0 Membres et 1 Invité sur ce sujet

patatorx

  • Abonné Free fibre
  • *
  • Messages: 3
  • Nanterre 92
[IPv6] Dépasser le premier /61 chez Free
« le: 11 novembre 2022 à 17:49:06 »
Bonjour,

Étant depuis peu chez Free et possédant une Freebox Delta, j’ai décidé de déployer de l’IPv6 à la maison. Débutant sur le sujet, je me pose la question du découpage de mon LAN. Jusqu’à présent, j’étais en IPv4 et utilisait un certain nombre de vlans (> 8 ) ( des enfants, de la domotique , de la geekerie,…).

J’ai regardé pour forwarder les différents préfixes vers mon routeur cependant il semblerait que je ne dispose que d’un /61 à partir de la Freebox (et qu’il ne faut pas découper un /64 au risque de perdre un certain nombre de fonctionnalités). Certains posts semblent indiquer que Free alloue un /60 à chaque abonné; peut-on utiliser les autres /61 (je suis tombé sur un post ou Free répondait qu’ils utilisaient certains /61 pour des usages internes)?

Merci d’avance.

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 283
  • Antibes (06) / Mercury (73)
[IPv6] Dépasser le premier /61 chez Free
« Réponse #1 le: 11 novembre 2022 à 18:44:46 »
Free délègue un /61 à chaque client. Il n'y a donc pas d'autre /61 utilisable...

Au final, ca revient à mettre à la disposition 8 /64 (contre 256 chez Orange par exemple, qui délègue un /56), ce qui est la taille recommandée pour un LAN (Un préfixe plus grand ne permet pas de faire du SLAAC). Il suffit donc de router ces 8 /64 vers son routeur perso depuis l'interface de la Freebox et d'en attribuer un différent à chaque interface réseau/VLAN derrière le routeur.

patatorx

  • Abonné Free fibre
  • *
  • Messages: 3
  • Nanterre 92
[IPv6] Dépasser le premier /61 chez Free
« Réponse #2 le: 11 novembre 2022 à 19:19:48 »
Free délègue un /61 à chaque client. Il n'y a donc pas d'autre /61 utilisable...

Au final, ca revient à mettre à la disposition 8 /64 (contre 256 chez Orange par exemple, qui délègue un /56)


C’est bien mon problème, j’ai plus de 8 vlans chez moi :(

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
[IPv6] Dépasser le premier /61 chez Free
« Réponse #3 le: 12 novembre 2022 à 16:24:01 »
Tous ces VLAN ont-ils besoin d'adresses publiques et/ou de connectivité vers Internet ?

Si non, tu peux utiliser fc00::/7 pour les VLAN en question (je pense à la domotique qui n'a pas forcément besoin d'être connectée à Internet, c'est même limite une feature), voire faire du NAT66, mais c'est crade.

À voir selon tes contraintes, mais en effet, changer d'opérateur pour pouvoir remplacer la box et obtenir un /56 est confortable. Je fais ca chez Orange, et je ne me pose pas la question quand il me faut un VLAN de test...
Tout est ipv6-only avec NAT64/DNS64 pour l'accès au monde IPv4.

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 371
[IPv6] Dépasser le premier /61 chez Free
« Réponse #4 le: 12 novembre 2022 à 18:29:08 »
Tout est ipv6-only avec NAT64/DNS64 pour l'accès au monde IPv4.

Et t'as pas de régression ? Genre Android qui je crois n'aime pas avoir de l'ipv6 only.

Mais surtout quel intérêt de faire ça quand t'as un FAI qui distribue encore une ipv4 publique complète ?


simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
[IPv6] Dépasser le premier /61 chez Free
« Réponse #5 le: 12 novembre 2022 à 18:40:37 »
Et t'as pas de régression ? Genre Android qui je crois n'aime pas avoir de l'ipv6 only.

Non, tout fonctionne parfaitement. Visioconf, web, streaming video, spotify, etc. Je m'attendais à ce que Teams et Skype posent problème, mais même ces applis là fonctionnent depuis plus d'un an sans souci.
Je crois que l'arrivée de réseaux cellulaires ipv6-only et l'obligation d'Apple d'utiliser leurs librairies réseau (ou du moins de fonctionner en ipv6-only + DNS64/NAT64) ont vraiment amélioré les choses.

Le seul souci que j'ai eu, c'est le VPN d'un client dont la configuration donnée utilisait une IPv4 littérale. J'ai changé cette adresse IP en son équivalent dans le préfixe 64:ff9b:: (NAT64) et roulez jeunesse.

Ceci dit, nous n'avons pas de console de jeu ou autre hardware IPv4-only à la maison, ca doit aider. Pas d'Android non plus, mais ceux de mes proches ont fonctionné sans souci sur le wifi également.

Mais surtout quel intérêt de faire ça quand t'as un FAI qui distribue encore une ipv4 publique complète ?
S'éviter de maintenir deux stacks quand ton réseau a plusieurs VLAN, c'est le pied. Ca simplifie vachement les choses.
En IPv4, tu troques un NAT pour un autre (NAT44 -> NAT64). Plus de DHCP, plus d'IPv4 sur les postes clients/téléphones.
« Modifié: 12 novembre 2022 à 20:48:10 par simon »

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 371
[IPv6] Dépasser le premier /61 chez Free
« Réponse #6 le: 12 novembre 2022 à 19:03:05 »
Non, tout fonctionne parfaitement. Visioconf, web, streaming video, spotify, etc. Je m'attendais à ce que Teams et Skype posent problème, mais même ces applis là fonctionnent depuis plus d'un an sans souci.
Je crois que l'arrivée de réseaux cellulaires ipv6-only et l'obligation d'Apple d'utiliser leurs librairies réseau (ou du moins de fonctionner en ipv6-only + DNS64/NAT64) ont vraiment amélioré les choses.

Le seul souci que j'ai eu, c'est le VPN d'un client dont la configuration donnée utilisait une IPv4 littérale. J'ai changé cette adresse IP en son équivalent dans le préfixe 64:ff9b:: (NAT64) et roulez jeunesse.

Ceci dit, nous pas de console de jeu ou autre hardware IPv4-only à la maison, ca doit aider. Pas d'Android non plus, mais ceux de mes proches ont fonctionné sans souci sur le wifi également.
C'est bon à savoir. Je ferais sans doute un lab pour tester tout ça.

S'éviter de maintenir deux stacks quand ton réseau a plusieurs VLAN, c'est le pied. Ca simplifie vachement les choses.
En IPv4, tu troques un NAT pour un autre (NAT44 -> NAT64). Plus de DHCP, plus d'IPv4 sur les postes clients/téléphones.
C'est vrai que ça simplifie, mais il faut bien maintenir et installer le NAT64 aussi. Pour le coup, je fais exactement l'inverse : tout mon réseau est IPv4 (y compris mes record DNS) et l'IPv6 est en "bonus" pour les équipements qui le supportent. Il me reste quelques vieilles reliques, notamment de vieux windows et vu que je bidouille pas mal, difficile de m'en passer.

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
[IPv6] Dépasser le premier /61 chez Free
« Réponse #7 le: 12 novembre 2022 à 20:47:25 »
C'est vrai que ça simplifie, mais il faut bien maintenir et installer le NAT64 aussi.

Le DNS64/NAT64 est fait par le routeur lui-même (openwrt), c'est hyper simple à mettre en oeuvre.
https://github.com/cvmiller/nat64 donne plusieurs solutions pour les différentes version d'OpenWRT, mais le wiki d'OpenWRT lui-même est pas mal fait non plus.

Dans la config d'unbound (que j'utilise comme resolver), le DNS64 se configure en deux lignes :
config unbound
option dns64 '1'
option dns64_prefix '64:ff9b::/96'

Yep, it's that easy.

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 371
[IPv6] Dépasser le premier /61 chez Free
« Réponse #8 le: 12 novembre 2022 à 21:36:33 »
Ah ok tu utilises openWRT, j'avais regardé les conf Linux et il fallait un poil plus de conf (tayga). Pour le DNS64, c'est également 3 lignes dans bind (j'ai testé et ça marche très bien)

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
[IPv6] Dépasser le premier /61 chez Free
« Réponse #9 le: 13 novembre 2022 à 13:16:33 »
Si c'est juste pour expérimenter, il y a des gateways NAT64 publiques comme  https://v6tools.kasperd.dk/nat64handoff/service (jamais utilisé car j'ai mon propre NAT64, comme indiqué plus haut).

Avec l'avancée de la migration, je pense que les opérateurs vont aller vers un modèle WAN ipv6-only + DNS64/NAT64 dans leur réseau, avec un CLAT sur la box pour distribuer de l'IPv4 sur le LAN.
En gros, faire sur le fixe ce qui est fait sur le mobile. De la sorte, plus besoin de déployer/maintenir IPv4 et/ou un NAT64 pour les nouveaux déploiements.