Auteur Sujet: VPN ipv6  (Lu 7477 fois)

0 Membres et 1 Invité sur ce sujet

Oxynux

  • Abonné Bbox fibre
  • *
  • Messages: 347
  • FTTH ↓1Gb/s ↑250Mb/s sur Paris 16 (75)
VPN ipv6
« le: 28 avril 2014 à 12:03:40 »
Salut!


J'ai un dédié chez OVH avec 1 adresse ipv4 et 1 adresse ipv6 (/128)

J'avais donc installé un VPN edit: L2TP/IPSec et aussi MS-SSTP (ipv4 only) dessus mais j'ai remarqué que quand je l'utilisé sur les connexion ipv4+ipv6 (ex : Free ou SFR) l'ipv6 "originale" de l'opérateur est toujours visible (logique) et  donc obligation de couper l'ipv6 si je veux que tout passe par le VPN

Je cherche donc si il y a possibilité de permettre via un VPN d'obtenir une connexion a internet ipv6 si j'utilise une connexion ipv4 only (ex : Orange) c-à-d : [(ipv4_quelconque+ipv6_inexistante) ----> (ipv4_ovh+ipv6_ovh)],
mais aussi dans le cas ou j'ai une connexion ipv4+ipv6 que lors de la connexion au VPN tout le trafic passe par lui c-à-d : [(ipv4_quelconque+ipv6_quelconque) ----> (ipv4_ovh+ipv6_ovh)].

Mon serveur et actuellement sur une Debian Wheezy mais je peux éventuellement changer de distrib si c'est vraiment nécessaire .

Merci  :)
« Modifié: 28 avril 2014 à 13:17:00 par Oxynux »

mirtouf

  • Abonné Bbox fibre
  • *
  • Messages: 1 304
  • Chelles (77)
    • L'antre de la bête
VPN ipv6
« Réponse #1 le: 28 avril 2014 à 12:33:10 »
Quand tu dis VPN classique, doit-on comprendre OpenVPN ?
Si tel est le cas, les versions > 2.3 (de mémoire) ont le support IPv6.

corrector

  • Invité
VPN ipv6
« Réponse #2 le: 28 avril 2014 à 12:52:21 »
VPN est juste le nom générique d'une famille de protocoles.

"VPN classique" ne veut rien dire.

Oxynux

  • Abonné Bbox fibre
  • *
  • Messages: 347
  • FTTH ↓1Gb/s ↑250Mb/s sur Paris 16 (75)
VPN ipv6
« Réponse #3 le: 28 avril 2014 à 13:00:53 »
Par vpn classique je veux juste dire ipv4 après pour les protocoles(?) j'avais essayé L2TP/IPSec et MS-SSTP

Je suis pas du tout pro en ce qui concerne les VPN et l'ipv6 en général pour ça que je vous demande conseil, je suis curieux

corrector

  • Invité
VPN ipv6
« Réponse #4 le: 28 avril 2014 à 13:40:41 »
De façon générale, on met bien ce qu'on veut dans un VPN : IPv4, IPv6, comme on veut.

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
VPN ipv6
« Réponse #5 le: 28 avril 2014 à 14:57:25 »
Il te faut que ton VPN attribue une IPv6 et que tu affecte une route par défault vers l'endpoint VPN en IPv6.
En l2tp, je n'ai jamais essayer mais c'est une option quelque part :)

Oxynux

  • Abonné Bbox fibre
  • *
  • Messages: 347
  • FTTH ↓1Gb/s ↑250Mb/s sur Paris 16 (75)
VPN ipv6
« Réponse #6 le: 28 avril 2014 à 16:19:44 »
Je viens d'installer Softether (https://www.softether.org) et pas moyen de faire marché l'ipv6 la connexion ou vpn marche bien mais quand je vais sur http://test-ipv6.com/ j'ai une ipv4 OVH et une ipv6 free...
J'ai bien cherché dans les options et les fichiers de config mais je trouve rien, une idée ?

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
VPN ipv6
« Réponse #7 le: 28 avril 2014 à 20:11:04 »
avec juste une ipv6 /128 coté serveur je ne sais pas si tu peux, du moins pas sans faire des bidouilles très compliquées (style du NAT ipv6...ouch).

En general il faut moins un /64 et encore c'est pas propre.
Dans le cas d'un /64 on peut le couper en 2 , un partie pour le serveur vpn lui meme et une partie pour attribuer aux clients VPN ensuite OpenVPN s'occupe du reste. C'est expliqué 'simplement' (tout est relatif ...;)) sur cette page. Mais ca reste pas propre pour IPv6 qui n'aime pas trop les IP plus petites que /64.

Donc voir avec OVH pour avoir mieux qu'un /128 car ca s'est vraiment pas beau de ne donner un /128 , c'est même ignoble... ca va a l'encontre de la raison meme de l'existence d'IPv6: ne plus avoir de probleme d’adresses quoique l'on veuille faire. A mon sens, un serveur devrait obtenir un /56 ou au minimum un /60 (on "subnetise" en incrèment de 4 en IPv6 pour éviter les erreurs et laisser "de la place" pour le future dont on evite les /65, /66 etc). OVH fait vraiment petit la avec un /128.

Je ne connais pas Softether , d'apres leur site il supporte v6 dans un tunnel vpn v4 mais il ne détaille pas comment et si ca fait du NAT ou pas. Dans ton cas il faut faire du NAT ipv6 (ouch) pour que ca marche car tu n'a qu'un /128. Donc il faudrait localement (coté client) une ipv6 privée style ULA (donc du style fdxx:xxxx:xxxx:xxxx/64). vraiment 'beurk'/

Donc mon conseil premier est de contacter OVH pour leur demander de fournir de 'la vraie' IPv6 utilisable pas un ersatz d'IPv6 ;)

vivien

  • Administrateur
  • *
  • Messages: 47 213
    • Twitter LaFibre.info
VPN ipv6
« Réponse #8 le: 28 avril 2014 à 21:04:57 »
OVH fournit des /64 et non pas des /128

Voici un exemple de fichier /etc/network/interfaces pré-installé avec les serveurs basés sur Debian / Ubuntu :
# The loopback network interface
auto lo
iface lo inet loopback

auto eth0
iface eth0 inet static
        address 37.187.131.2
        netmask 255.255.255.0
        network 37.187.131.0
        broadcast 37.187.131.255
        gateway 37.187.131.254

iface eth0 inet6 static
        address 2001:41D0:A:41dc::1
        netmask 64
        post-up /sbin/ip -f inet6 route add 2001:41D0:A:41ff:ff:ff:ff:ff dev eth0
        post-up /sbin/ip -f inet6 route add default via 2001:41D0:A:41ff:ff:ff:ff:ff
        pre-down /sbin/ip -f inet6 route del default via 2001:41D0:A:41ff:ff:ff:ff:ff
        pre-down /sbin/ip -f inet6 route del 2001:41D0:A:41ff:ff:ff:ff:ff dev eth0

mirtouf

  • Abonné Bbox fibre
  • *
  • Messages: 1 304
  • Chelles (77)
    • L'antre de la bête
VPN ipv6
« Réponse #9 le: 28 avril 2014 à 21:11:26 »
Pas sur KS.

Oxynux

  • Abonné Bbox fibre
  • *
  • Messages: 347
  • FTTH ↓1Gb/s ↑250Mb/s sur Paris 16 (75)
VPN ipv6
« Réponse #10 le: 28 avril 2014 à 21:12:17 »
Merci kgersen pour ces précisions c'est un peu moins flou pour moi maintenant, je vais voir si OVH peut me donner au moins un /64
Sinon vivien j'ai un kimsufi ks2g (c'était une promo a 3e/mois) quand je l'avais pris c'était bien précisé que pour l'ipv6 ils donnaient que un /128 c'est d'ailleurs bien précisé dans le récapitulatif de mon espace client

Edit : Bon pas possible d'obtenir plus apparemment... Pourtant je viens de voir que chez online ils donnent des blocs /48 même pour les entrée de gamme
Edit 2 : Du coup je me rabat sur un VPN ipv4 only, mais faut que je trouve comment faire pour que le serveur empêche au client d'utiliser sa propre ipv6 et que du coup tout le trafic passe par le serv. Des pistes ?
« Modifié: 28 avril 2014 à 22:07:54 par Oxynux »

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 092
  • Paris (75)
VPN ipv6
« Réponse #11 le: 28 avril 2014 à 23:19:02 »
Edit 2 : Du coup je me rabat sur un VPN ipv4 only, mais faut que je trouve comment faire pour que le serveur empêche au client d'utiliser sa propre ipv6 et que du coup tout le trafic passe par le serv. Des pistes ?

Usuellement, c'est le DNS qui fait qu'un client choisi ipv6 ou ipv4.
Par exemple, un client avec ipv6 actif va résoudre 'www.youtube.com' en demandant les enregistrements DNS 'a' (v4) et 'aaaa' (v6).
S'il reçoit un réponse pour 'aaaa' il va l'utiliser au lieu de la v4.

Un moyen d'éviter ca quand y'a une connexion vpn qui ne fait que du v4 est d'utiliser un serveur DNS qui filtre ou ignore les valeurs ipv6(donc qui ne donne pas de reponse pour 'aaaa'). Dans ton cas, éventuellement, utilises ton serveur vpn comme server dns (avec bind9) pour les clients vpn (donc openvpn doit push les options DHCP DNS avec une valeur, lui même en l’occurrence). Y'a une option dans bind ("filter-aaaa-on-v4") qui permet de filtrer les reponses 'aaaa' si la demande provient d'un client v4 mais j'ai jamais testé ce truc en live.