Auteur Sujet: L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)  (Lu 1625 fois)

Shazir, butler_fr et 1 Invité sur ce sujet

brupala

  • Abonné Free fibre
  • *
  • Messages: 311
  • Tours (37)
On peut très bien garder de l'IPv4 pour du réseau privé dans un VPN sur IPv6. Sinon c'est ULA.

Quel besoin d'avoir de l'IPv6 pour le trafic dans le VPN?

Pour moi l'avenir c'est IPv6 comme transport 'public' globale bout en bout et IPv4 dans des overlays VPN (facon Tailscale par exemple). Avoir un telle séparation renforce la sécurité et evite les mauvaises configuration: IPv6 only pour l'acces public, IPv4 pour l'inter sites VPN, et IPv6 link-local pour le trafic LAN direct.

Autant a une époque je voyais tout en "IPv6 only", autant aujourd'hui je suis plus partisan d'une approche de ce style.
hehe,
voire même juste un bridge L2 comme vpn  :) en point à point ça doit se faire.

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 826
    • Mon dépôt GitHub
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #25 le: Aujourd'hui à 08:37:01 »
Autant a une époque je voyais tout en "IPv6 only", autant aujourd'hui je suis plus partisan d'une approche de ce style.

C'est navrant. Cela donne l'impression de faire du surplace. Le MOOC « Sécurité des Réseaux Informatiques » fait référence aux VPN
mais les adresses IP des exemples apparaissent encore en version 4. L'IA aide parfois à s'y retrouver mais peut également induire en
erreur avec des biais (ainsi que « des hallucinations » assez fréquentes). De plus, la pile protocolaire IPv6 ou les pratiques continuent
d'évoluer (c.f. l'usage des adresses ULA).

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 312
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #26 le: Aujourd'hui à 08:46:43 »
@basilix
De ce que je vois dans les tendances lourdes coté Orange, on devrait glisser vers un IPv6 partout, mais avec du transport en Dual Stack partout pour les cas qui restent scotchés en IPv4.
Pour le GP, la vraie question va être celle de l'auto hébergement. Tant que l'on reste en IPv4 pour les connexions entrante pour le GP, cela aura beaucoup de mal à changer.
Là y'a deux grandes philosophie :
- on fait tout sortir vers des cloud pour les points de connexions (perso je n'aime pas, mais c'est de loin le plus simple)
- on a une vraie injonction de rendre cela "simple" des comités de normalisation divers et variés. Avec tout ce que cela signifie de DynDns IPv6, de Reverse, de TLS sur ce genre de chose et d'ouverture de FW plus où moins à la volé (là non plus pas très chaud ...)

Sinon, on aura une tendance à 5 ou 10 ans :
- WAN IPv6
- majorité des services en IPv6
- qq services en IPv4 plutôt entreprise
- LAN Dual Stack et protocole au choix (y'a plusieurs options) pour assurer le pontage vers les provider de service en IPv4.
- autohébergement en IPv6 qui restera du niveau des GeeK++
- sans parler des LAN IoT (matter et autres) que perso je mettrais bien totalement isolé du WAN si possible. Qu'ils soient en IPv4 ou IPv6.

LeVieux

vocograme

  • Abonné Orange Fibre
  • *
  • Messages: 193
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #27 le: Aujourd'hui à 09:32:54 »
On peut très bien garder de l'IPv4 pour du réseau privé dans un VPN sur IPv6. Sinon c'est ULA.

Quel besoin d'avoir de l'IPv6 pour le trafic dans le VPN?

Pour moi l'avenir c'est IPv6 comme transport 'public' globale bout en bout et IPv4 dans des overlays VPN (facon Tailscale par exemple). Avoir un telle séparation renforce la sécurité et evite les mauvaises configuration: IPv6 only pour l'acces public, IPv4 pour l'inter sites VPN, et IPv6 link-local pour le trafic LAN direct.

Autant a une époque je voyais tout en "IPv6 only", autant aujourd'hui je suis plus partisan d'une approche de ce style.

C'est intéressant comme approche mais pourquoi "IPv4 pour l'inter sites VPN" ?

Côté pro, nous avons entamé doucement notre migration vers du LAN en dual stack, même si l'absence d'IPv6 de notre FAI ne nous pousse pas vraiment à nous dépêcher. Personnellement, avec plusieurs sites et VLANs à gérer, je trouve quand même les ULA pour le trafic très très pratique sur le côté où je ne me retrouve jamais avec deux LAN qui se chevauchent, etc.

Mais bon j'ai quand même du mal à imaginer quant est-ce que je pourrai complètement couper mon IPv4 privée.

vivien

  • Administrateur
  • *
  • Messages: 51 337
    • Bluesky LaFibre.info
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #28 le: Aujourd'hui à 09:59:10 »
- autohébergement en IPv6 qui restera du niveau des GeeK++
Ce qui bloque l'auto-hébergement en IPv6 chez Orange, c'est que le firewall doit être reconfiguré à chaque changement de préfixe IPv6.

Cela serait bien de trouver une solution : préfixe IPv6 fixe ou firewall qui peut prendre en charge la migration des règles vers le nouveau préfixe automatiquement.

Paul

  • Abonné Bbox fibre
  • *
  • Messages: 4 601
  • FTTH 8 Gb/s sur Châlons-en-Champagne (51)
    • Mon site
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #29 le: Aujourd'hui à 10:17:26 »
+1. Et c'est très dommage avec un /56. Surtout que le préfixe vendu comme stable ne l'est pas ou plus : il s'est mis à virevolter tous les 3 mois chez mes parents.

Je ne suis pas contre avoir mes connexions entrantes en IPv6 seulement, bien au contraire, ça simplifie les configurations. Et c'est le cas pour mes services dont je suis le seul utilisateur. Mais je ne peux pas envisager ça pour ce qui est public, je n'ai pas le contrôle sur la présence de l'IPv6 chez les visiteurs.

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 284
  • WOOHOO !
    • OrneTHD
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #30 le: Aujourd'hui à 10:28:38 »
Comme l'a dit levieuxatorange, DynDNS v6 facilite grandement la vie à ce niveau.

J'ai qu'un seul domaine à retenir, et un sous-domaine en fonction du service, et basta.

Honnêtement, plus besoin d'IPv4, sachant qu'au boulot on est en v6, sur mon mobile, je suis en v6 aussi...
Les connexions en v4 c'est devenu anecdotique.

vocograme

  • Abonné Orange Fibre
  • *
  • Messages: 193
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #31 le: Aujourd'hui à 10:38:32 »
Comme l'a dit levieuxatorange, DynDNS v6 facilite grandement la vie à ce niveau.

J'ai qu'un seul domaine à retenir, et un sous-domaine en fonction du service, et basta.

Honnêtement, plus besoin d'IPv4, sachant qu'au boulot on est en v6, sur mon mobile, je suis en v6 aussi...
Les connexions en v4 c'est devenu anecdotique.

Et côté boulot, comment gérez-vous le fait d'avoir plusieurs liens WAN ? Vous diffusez tous les préfixes avec préférences, NTPv6 ?

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 284
  • WOOHOO !
    • OrneTHD
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #32 le: Aujourd'hui à 10:47:19 »
C'est du PPPoE. Donc quand la session tombe en même temps que le lien ça réauthente sur l'autre et zou tout repart.

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 826
    • Mon dépôt GitHub
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #33 le: Aujourd'hui à 18:30:11 »
@levieuxatorange:

On peut potentiellement abaisser le niveau de compétences requis pour faire de l'auto-hébergement en IPv6.
De mon point de vue on pourrait se baser sur une solution ouverte du type OpenWrt et automatiser.

Remarque : Je prends OpenWrt comme référence car je le trouve assez classique. C'est un projet communautaire
basé sur GNU/Linux et on peut y contribuer lorsqu'on a acquis « les fondamentaux » et en mode Do It Yourself sans
forcément faire partie d'un groupe tout en tirant parti des efforts et avancées collectives.

Ce n'est pas sûrement pas à la portée de tous et cela prendrait un certain temps.

Il y a quelques années j'hébergeais mon blogue derrière une Livebox 2 sur un Raspberry Pi 2B en utilisant YunoHost
et en ayant des notions d'admin. système GNU/Linux (utilisateur averti) mais aucune en réseautique. J'ai abandonné
car je voulais plus de flexibilité et une meilleure compréhension de ce que je faisais.

Du moins c'est ce que je crois car je n'ai pas suffisamment de recul. Il faut que cela reste fiable et sécurisé. Dans mon
cas, cela frise l'expérimental (j'essaye d'intégrer des choses que je maîtrise plus ou moins pour passer au niveau suivant).


YunoHost, par celleux qui en ont l'usage ! - YunoHost - JdLL2025

vivien

  • Administrateur
  • *
  • Messages: 51 337
    • Bluesky LaFibre.info
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #34 le: Aujourd'hui à 20:00:02 »
+1 : il est possible de faciliter l'auto-hébergement IPv6, avec des tutoriels, mais surtout une évolution du soft coté box.

Coté Orange, le firewall doit impérativement évoluer.