Auteur Sujet: L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)  (Lu 2664 fois)

renaud07 et 10 Invités sur ce sujet

nicox11

  • Abonné MilkyWan
  • *
  • Messages: 238
  • Toulouse (31)
Citer
- l'ouverture peut se faire en désignant le HOST "par son nom". La LB est supposé maintenir le lien entre le HOST et l'IPv6 utilisée
=> cela répondrait bien au besoin
=> j'ai jamais regardé comment la LB maintient ce lien ?
=> permet d'utiliser un port standard.

Ca semble répondre au besoin oui. Pas de livebox en ma possession pour voir ça.

brupala

  • Abonné Free fibre
  • *
  • Messages: 318
  • Tours (37)
Il n'y a effectivement AUCUNE règle concernant une IP de plus d'un an.

Il y a plein de règles concernant la rétention des infos de connexions et logs sur une durée de plus de 1 an.

Et changer l'IP une fois par an est un moyen simple de répondre à la règle sur la durée de rétention des infos et logs.
On peut dire effectivement que Orange fait simple, mais dans tous le fatras des règles que Orange doit suivre, c'est une position comme une autre concernant le deuxième points.

Levieux
Alors, là, je ne vois vraiment pas le rapport avec les logs de connexion pendant un an ni leur destruction au bout d'un an du moment que les logs sont horodatés.

vivien

  • Administrateur
  • *
  • Messages: 51 356
    • Bluesky LaFibre.info
Si tu gardes des usages sur chaque adresse IP, le fait de changer d'IP fait que tu ne relies plus les infos au même client.

Mais en étant tatillon, Orange garde la trace du couple utilisateur ⇿ IP donc il est probablement possible de réassigner des données à un utilisateur, même après son changement d'IP.

hwti

  • Abonné Orange Fibre
  • *
  • Messages: 2 808
  • Chambly (60)
- l'ouverture peut se faire en désignant le HOST "par son nom". La LB est supposé maintenir le lien entre le HOST et l'IPv6 utilisée
=> cela répondrait bien au besoin
=> j'ai jamais regardé comment la LB maintient ce lien ?
=> permet d'utiliser un port standard.
Dans "Mes équipements connectés", la Livebox ne liste qu'une IPv6 (ça semble être l'IP temporaire, mais peut-être que ce n'est pas toujours le cas).
Dans la réponse DNS, elle liste les deux IPv6 (temporaire et stable), ce qui n'est d'ailleurs pas forcément une bonne idée.
Pour un usage d'hébergement, idéalement la règle de firewall devrait être sur l'IPv6 stable uniquement.

Fyr

  • Abonné Free fibre
  • *
  • Messages: 1 171
  • Talissieu 01

Il y a plein de règles concernant la rétention des infos de connexions et logs sur une durée de plus de 1 an.



Ce qui est demandé c'est expirer les backups et les journaux. Même si l'IP dure 10 ans c'est OK ... puisque tu as flingué les backups. Et c'est conforme.

Changer l'IP tous les ans et garder les backups 3 ans c'est pas bon.

Le un an max c'est lui qui l'impose, pas la CNIL, en même temps que l'obligation de faire le journal.

https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000043887545

Après dans la pratique on a vu que la vidéo de Benalla du 1er mai n'était pas expirée au bout des 30 jours comme prévu... on espère les opérateurs plus performants que la pref de police de paris.

Si tu gardes des usages sur chaque adresse IP, le fait de changer d'IP fait que tu ne relies plus les infos au même client.

Bien sûr que si puisque tu as gardé les usages de l'ancienne et de la nouvelle IP. Sinon dans une requisition le juge va pas choper le bon pour le mettre en taule, et il a un an pour faire sa réquisition (ou la HADOPI krrkrrkrr). Au delà de un an les journaux et les backups sont détruits plus personne ne peut remonter les connexions faites à partir de cette IP.  .

 

brupala

  • Abonné Free fibre
  • *
  • Messages: 318
  • Tours (37)
Tiens d'ailleurs,
quand il y a une demande d'identification sur adresse IPV6, la recherche se fait tout le préfixe ou sur l'adresse /128 indiquée par le plaignant uniquement ?
Le préfixe identifie un utilisateur, mais le /128 n'identifie personne en particulier, surtout qu'il change toutes les 24h pour le même utilisateur avec la privacy.
Bon après, le /128 donne le préfixe, forcément, j'ai rien dit  :)

Fyr

  • Abonné Free fibre
  • *
  • Messages: 1 171
  • Talissieu 01
Tiens d'ailleurs,
quand il y a une demande d'identification sur adresse IPV6, la recherche se fait tout le préfixe ou sur l'adresse /128 indiquée par le plaignant uniquement ?
Le préfixe identifie un utilisateur, mais le /128 n'identifie personne en particulier, surtout qu'il change toutes les 24h pour le même utilisateur avec la privacy.
Bon après, le /128 donne le préfixe, forcément, j'ai rien dit  :)

On identifie pas l'utilisateur mais le titulaire de la ligne :p Du coup dans la réponse : l'IPv6 appartient à un préfixe /64../56... délégué au titulaire XXX. Et si besoin entre telle et telle date.

Comme quand tu te fais flasher... on envoie la prune  au proprio de la carte grise

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 665
  • Paris (75)
pour l'hebergement la delegation de prefix semble être la solution la plus pereine (et la tendance par ailleurs vu qu'elle arrive sur Android). Apres tout ca serait bien d'utiliser le /56 et pas juste le 1er /64.

Le problème du moins chez Orange c'est qu'on a aucun façon simple d'ouvrir les flux vers un /64 délégué sans passer en mode personnalisé. et la encore y'a pas ouverture 'full' mais juste une liste préfinie de protocoles...

idéalement il faudrait juste pouvoir specifier des délégations réservées (via DUID ou @MAC) et une option pour ouvrir ou pas le firewall pour une délégation réservée.



si une machine fait une demande DHCPv6-PD avec cette @MAC elle recevra le prefix d'index 1 (2a01:xxxx:xxxx:9001::/64  dans ce cas) et le parefeu laisse tout passé pour ce préfix.

C'est  completement dynamique, si le préfix global du client change, le préfix délégué aussi mais c'est toujours le meme prefix index (1 ici).

Ca ne me semble pas compliqué a mettre en oeuvre mais sans doute pas concevable pour ceux qui décident chez Orange donc on continuera a remplacer nos livebox...

brupala

  • Abonné Free fibre
  • *
  • Messages: 318
  • Tours (37)
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #56 le: Aujourd'hui à 00:35:09 »
J'avais essayé ça aussi il y a quelques années sur une LB4, mais elle ne déléguait qu'un seul /64, et de taille /64 bien sûr, si bien (mal plutôt) que ça ne permet qu'un seul réseau en plus derrière, il faudrait pouvoir déléguer un /62 au moins. Je me demandais si ça avait été amélioré, par contre, je ne me souviens pas avoir vu ce paramètre firewall=non, c'était un peu le même bazar sur une box 7 SFR, il fallait jouer avec un espèce de DMZ et mettre le préfixe dedans, Bouygues je ne sais pas, Freebox on peut déléguer 7 x /64 en plus et pas de parefeu du tout.

kgersen

  • Modérateur
  • Abonné Orange Fibre
  • *
  • Messages: 9 665
  • Paris (75)
L’IPv6 forum appel à la migration vers IPv6 natif seul (sans IPv4)
« Réponse #57 le: Aujourd'hui à 00:37:47 »
c'est un mockup que j'ai fait pas l'interface réelle...

en l'état la livebox peut déléguer plusieurs /64 mais pas un /63 ou plus grand.