Auteur Sujet: L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)  (Lu 1443 fois)

alegui et 1 Invité sur ce sujet

brupala

  • Abonné Free fibre
  • *
  • Messages: 311
  • Tours (37)
On peut très bien garder de l'IPv4 pour du réseau privé dans un VPN sur IPv6. Sinon c'est ULA.

Quel besoin d'avoir de l'IPv6 pour le trafic dans le VPN?

Pour moi l'avenir c'est IPv6 comme transport 'public' globale bout en bout et IPv4 dans des overlays VPN (facon Tailscale par exemple). Avoir un telle séparation renforce la sécurité et evite les mauvaises configuration: IPv6 only pour l'acces public, IPv4 pour l'inter sites VPN, et IPv6 link-local pour le trafic LAN direct.

Autant a une époque je voyais tout en "IPv6 only", autant aujourd'hui je suis plus partisan d'une approche de ce style.
hehe,
voire même juste un bridge L2 comme vpn  :) en point à point ça doit se faire.

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 825
    • Mon dépôt GitHub
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #25 le: Aujourd'hui à 08:37:01 »
Autant a une époque je voyais tout en "IPv6 only", autant aujourd'hui je suis plus partisan d'une approche de ce style.

C'est navrant. Cela donne l'impression de faire du surplace. Le MOOC « Sécurité des Réseaux Informatiques » fait référence aux VPN
mais les adresses IP des exemples apparaissent encore en version 4. L'IA aide parfois à s'y retrouver mais peut également induire en
erreur avec des biais (ainsi que « des hallucinations » assez fréquentes). De plus, la pile protocolaire IPv6 ou les pratiques continuent
d'évoluer (c.f. l'usage des adresses ULA).

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 312
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #26 le: Aujourd'hui à 08:46:43 »
@basilix
De ce que je vois dans les tendances lourdes coté Orange, on devrait glisser vers un IPv6 partout, mais avec du transport en Dual Stack partout pour les cas qui restent scotchés en IPv4.
Pour le GP, la vraie question va être celle de l'auto hébergement. Tant que l'on reste en IPv4 pour les connexions entrante pour le GP, cela aura beaucoup de mal à changer.
Là y'a deux grandes philosophie :
- on fait tout sortir vers des cloud pour les points de connexions (perso je n'aime pas, mais c'est de loin le plus simple)
- on a une vraie injonction de rendre cela "simple" des comités de normalisation divers et variés. Avec tout ce que cela signifie de DynDns IPv6, de Reverse, de TLS sur ce genre de chose et d'ouverture de FW plus où moins à la volé (là non plus pas très chaud ...)

Sinon, on aura une tendance à 5 ou 10 ans :
- WAN IPv6
- majorité des services en IPv6
- qq services en IPv4 plutôt entreprise
- LAN Dual Stack et protocole au choix (y'a plusieurs options) pour assurer le pontage vers les provider de service en IPv4.
- autohébergement en IPv6 qui restera du niveau des GeeK++
- sans parler des LAN IoT (matter et autres) que perso je mettrais bien totalement isolé du WAN si possible. Qu'ils soient en IPv4 ou IPv6.

LeVieux

vocograme

  • Abonné Orange Fibre
  • *
  • Messages: 193
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #27 le: Aujourd'hui à 09:32:54 »
On peut très bien garder de l'IPv4 pour du réseau privé dans un VPN sur IPv6. Sinon c'est ULA.

Quel besoin d'avoir de l'IPv6 pour le trafic dans le VPN?

Pour moi l'avenir c'est IPv6 comme transport 'public' globale bout en bout et IPv4 dans des overlays VPN (facon Tailscale par exemple). Avoir un telle séparation renforce la sécurité et evite les mauvaises configuration: IPv6 only pour l'acces public, IPv4 pour l'inter sites VPN, et IPv6 link-local pour le trafic LAN direct.

Autant a une époque je voyais tout en "IPv6 only", autant aujourd'hui je suis plus partisan d'une approche de ce style.

C'est intéressant comme approche mais pourquoi "IPv4 pour l'inter sites VPN" ?

Côté pro, nous avons entamé doucement notre migration vers du LAN en dual stack, même si l'absence d'IPv6 de notre FAI ne nous pousse pas vraiment à nous dépêcher. Personnellement, avec plusieurs sites et VLANs à gérer, je trouve quand même les ULA pour le trafic très très pratique sur le côté où je ne me retrouve jamais avec deux LAN qui se chevauchent, etc.

Mais bon j'ai quand même du mal à imaginer quant est-ce que je pourrai complètement couper mon IPv4 privée.

vivien

  • Administrateur
  • *
  • Messages: 51 335
    • Bluesky LaFibre.info
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #28 le: Aujourd'hui à 09:59:10 »
- autohébergement en IPv6 qui restera du niveau des GeeK++
Ce qui bloque l'auto-hébergement en IPv6 chez Orange, c'est que le firewall doit être reconfiguré à chaque changement de préfixe IPv6.

Cela serait bien de trouver une solution : préfixe IPv6 fixe ou firewall qui peut prendre en charge la migration des règles vers le nouveau préfixe automatiquement.

Paul

  • Abonné Bbox fibre
  • *
  • Messages: 4 599
  • FTTH 8 Gb/s sur Châlons-en-Champagne (51)
    • Mon site
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #29 le: Aujourd'hui à 10:17:26 »
+1. Et c'est très dommage avec un /56. Surtout que le préfixe vendu comme stable ne l'est pas ou plus : il s'est mis à virevolter tous les 3 mois chez mes parents.

Je ne suis pas contre avoir mes connexions entrantes en IPv6 seulement, bien au contraire, ça simplifie les configurations. Et c'est le cas pour mes services dont je suis le seul utilisateur. Mais je ne peux pas envisager ça pour ce qui est public, je n'ai pas le contrôle sur la présence de l'IPv6 chez les visiteurs.

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 284
  • WOOHOO !
    • OrneTHD
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #30 le: Aujourd'hui à 10:28:38 »
Comme l'a dit levieuxatorange, DynDNS v6 facilite grandement la vie à ce niveau.

J'ai qu'un seul domaine à retenir, et un sous-domaine en fonction du service, et basta.

Honnêtement, plus besoin d'IPv4, sachant qu'au boulot on est en v6, sur mon mobile, je suis en v6 aussi...
Les connexions en v4 c'est devenu anecdotique.

vocograme

  • Abonné Orange Fibre
  • *
  • Messages: 193
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #31 le: Aujourd'hui à 10:38:32 »
Comme l'a dit levieuxatorange, DynDNS v6 facilite grandement la vie à ce niveau.

J'ai qu'un seul domaine à retenir, et un sous-domaine en fonction du service, et basta.

Honnêtement, plus besoin d'IPv4, sachant qu'au boulot on est en v6, sur mon mobile, je suis en v6 aussi...
Les connexions en v4 c'est devenu anecdotique.

Et côté boulot, comment gérez-vous le fait d'avoir plusieurs liens WAN ? Vous diffusez tous les préfixes avec préférences, NTPv6 ?

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 284
  • WOOHOO !
    • OrneTHD
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #32 le: Aujourd'hui à 10:47:19 »
C'est du PPPoE. Donc quand la session tombe en même temps que le lien ça réauthente sur l'autre et zou tout repart.