Auteur Sujet: SFR NB6 : mise en place d'une DMZ IPV6  (Lu 2871 fois)

0 Membres et 1 Invité sur ce sujet

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 130
  • Paris (75)
SFR NB6 : mise en place d'une DMZ IPV6
« Réponse #24 le: 15 mai 2024 à 21:37:27 »
Le but du sujet est de savoir si la fonctionalité "DMZ pour l'IPv6" ne fonctionne pas correctement parce que buggé/mal faite ou parce que les gens s'en servent mal.

Je n'ai pas de NB6 donc ne peut tester mais de ce que je comprend de cette interface:


si SFR ne permet pas de mettre une LLA dans le champ "Adresse IP" de cette interface c'est qu'ils ont fait bizarrement les choses.

Ce qu'ils appellent "DMZ pour l'IPv6" ressemble simplement a "une délégation statique d'un subnet IPv6". La manière "propre" est d'utiliser une LLA comme 'next hop'. C'est ce que font Free par exemple et Orange/Bytel (eux encore mieux puisqu'ils font une délégation dynamique):



Le subnet délégué (un autre /64) va être utilisé pour LAN 2 uniquement, il ne faut utiliser des IPv6 de ce subnet sur LAN 1.
Coté box opérateur on met la LLA (B) du routeur comme route vers le subnet de LAN 2
Coté routeur on met la LLA (A) de la box  comme route vers Internet (route par défaut donc). On n'est même pas obligé manuellement car ca se fait naturellement par annonce de la gateway (mécanisme ICMPv6 RA), comme ca si on change la box on n'a pas besoin de changer la LLA (qui est souvent propre a chaque box).
Coté PC2, il va recevoir la route par défaut aussi ca sera l'autre LLA du routeur celle coté LAN 2 donc (C).

Le routeur n'a même pas besoin de GUA , il peut juste n'avoir que des LLA (en pratique on lui en met au moins une, pour les traceroute par exemple ou pour qu'il émette des ICMPv6 pour le MTU par exemple).

Un paquet qui part de PC 2 aura en source et destination des GUA mais sa route par défaut étant la LLA du routeur, il va envoyer ce paquet au routeur (le mécanisme L3/L2 va utiliser l'adresse MAC du routeur).(faite "route print ::/0" sur Windows par exemple, c'est une LLA , celle du routeur/box).


zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 345
  • Antibes (06) / Mercury (73)
SFR NB6 : mise en place d'une DMZ IPV6
« Réponse #25 le: 16 mai 2024 à 17:13:08 »
Ces assertions sont tout simplement fausses.
Non.

Déjà, chez ton opérateur (Orange), la route par défaut est une LLA (fd00::ba0:bab). D'ailleurs c'est bien pratique car ça permet d'avoir la même route par défaut sur tout le territoire même si ce ne sont pas les mêmes équipements qui la portent. Ensuite ça permet d'éviter le gaspillage de GUA.

J'ai des VPN site to site en IPv6 uniquement, et les interfaces de terminaison n'ont ni ULA, ni GUA, mais uniquement des LLA. Ca n'empêche ni OSPFv3, ni le routage de paquets, de fonctionner. La seule "problématique" que ça engendre c'est pour les traceroute (un routeur qui n'a que des LLA ne pourra pas renvoyer de TTL exceeded vers le client executant la commande).

basilix

  • Abonné Orange Fibre
  • *
  • Messages: 229
SFR NB6 : mise en place d'une DMZ IPV6
« Réponse #26 le: 17 mai 2024 à 06:42:08 »
@zoc : Il s'agit d'une méprise de ma part.

Néanmoins, je ne suis pas persuadé que vous ayez raison. Il semblerait que la mise en réalisation du concept à même suscité de la controverse à l'IETF.

Mais je ne vais pas non plus créer une polémique, ma compréhension étant de toute façon très limitée en la matière. Donc, je ne suis pas le bon interlocuteur.
Continuez comme bon vous semble, mais ne comptez pas sur moi pour poursuivre cette échange.

artemus24

  • Abonné SFR fibre FttH
  • *
  • Messages: 886
  • Montignac Lascaux (24)
SFR NB6 : mise en place d'une DMZ IPV6
« Réponse #27 le: 17 mai 2024 à 18:54:21 »
Peut-on m'expliquer en quoi mettre un serveur en DMZ permet de protéger son réseau local ?

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 130
  • Paris (75)
SFR NB6 : mise en place d'une DMZ IPV6
« Réponse #28 le: 18 mai 2024 à 18:42:22 »
Peut-on m'expliquer en quoi mettre un serveur en DMZ permet de protéger son réseau local ?

brievement: ca revient a le mettre en dehors de son réseau local (on parle d'une vraie DMZ pas les "DMZ" des box).

artemus24

  • Abonné SFR fibre FttH
  • *
  • Messages: 886
  • Montignac Lascaux (24)
SFR NB6 : mise en place d'une DMZ IPV6
« Réponse #29 le: 18 mai 2024 à 19:30:54 »
Je suppose que si j'utilise un serveur WEB, je vais appliquer une sécurité différente de celle du reste de mon réseau local. Pour résoudre cela, je vais faire l'usage de la DMZ sur une nouvelle branche, en extériorisant ou devrais-je dire en isolant mon serveur WEB.
Les règles du routeur contineront d'être appliquées au réseau local. Les seuls flux pouvant entrer dans mon réseau local, sont ceux ayant aupréalable un flux sortant. Tous les flux entrants non sollicités dans mon réseau local seront interdits.
En appliquant la DMZ, je court-circuite les règles de mon routeur. J'ai besoin d'avoir un pare-feu dans mon serveur pour le sécuriser.

En fait, c'est comme si j'avais deux entrées gérés par le même routeur, avec chacun leur propre règles de sécurités.
Comment dois-je faire si j'ai besoin d'une autre DMZ afin d'isoler autre chose de mon réseau local et de ce serveur WEB ?