Auteur Sujet: Plus de net, encore (ORMOY 91)  (Lu 8143 fois)

0 Membres et 1 Invité sur ce sujet

bolemo

  • AS2027 MilkyWan
  • Professionnel des télécoms
  • *
  • Messages: 1 614
  • Grandcamp Maisy (14)
Plus de net, encore (ORMOY 91)
« Réponse #36 le: 27 mars 2022 à 12:50:45 »
C'est mignon : On dirait que Covage 91 comprend son réseau (ou ex réseau) aussi bien que moi!
Ce qui n'est pas bon signe...

Bah, il y a la fibre en France, puis... le 91.

blarglibloup

  • Invité
Plus de net, encore (ORMOY 91)
« Réponse #37 le: 27 mars 2022 à 14:49:13 »
Ici, ils ont choisi un schéma d'adressage privé, ça "économise" des adresses IPv4 en grave pénurie.
Comme à peu près tous les ISP sérieux. C'est pas le sujet. Le sujet c'est que si, depuis ton IP publique tu peux pinger une IP privée RFC1918 et qu'elle te répond, il y a un gros, gros problème :P

Maintenant je relis le message de bolemo:
La boucle locale est un gros réseau local
et j'ai peur de comprendre  :P

Steph

  • Abonné K-Net
  • *
  • Messages: 7 590
  • La Balme de Sillingy 74
    • Uptime K-net
Plus de net, encore (ORMOY 91)
« Réponse #38 le: 27 mars 2022 à 14:59:06 »
Comme à peu près tous les ISP sérieux. C'est pas le sujet. Le sujet c'est que si, depuis ton IP publique tu peux pinger une IP privée RFC1918 et qu'elle te répond, il y a un gros, gros problème :P
L'IP publique en question est aussi sur le réseau local de l'OI. Je ne vois donc pas en quoi c'est un problème.

https://lafibre.info/tcpip/traceroute-reseau-prive-hors-lan/msg866551/#msg866551
https://lafibre.info/tcpip/tracert-passerelle-qui-napparait-pas-dans-le-premier-hop/

Maintenant je relis le message de bolemo:et j'ai peur de comprendre  :P
Peur de comprendre quoi?

bolemo

  • AS2027 MilkyWan
  • Professionnel des télécoms
  • *
  • Messages: 1 614
  • Grandcamp Maisy (14)
Plus de net, encore (ORMOY 91)
« Réponse #39 le: 27 mars 2022 à 15:16:25 »
L'IP publique en question est aussi sur le réseau local de l'OI. Je ne vois donc pas en quoi c'est un problème.

https://lafibre.info/tcpip/traceroute-reseau-prive-hors-lan/msg866551/#msg866551
https://lafibre.info/tcpip/tracert-passerelle-qui-napparait-pas-dans-le-premier-hop/
Peur de comprendre quoi?

En effet, depuis l'interface WAN de ton routeur (qui a une IP publique), tu peux bien faire un ping vers ton LAN.

Il n'y a aucun problème. il faut vraiment comprendre que nous sommes à l'intérieur du réseau de collecte de l'OI, et ce réseau utilise des IP privées visibles depuis l'intérieur, mais elles ne le sont pas depuis l'extérieur. K-Net ne peut pas les voir de leur côté par exemple, sauf peut-être depuis leur routeur de collecte relié à Covage.
Il y a aussi un cloisonnement entre les diff"rents FAI au sein de l'OI. Donc un TCP dump ne me permet de voir que des paquets liées aux clients K-Net de ma boucle, et encore seulement ceux qui sont en broadcast ou les réponses à des requêtes DHCP. Je ne peux pas voir le traffic d'un autre client ni parler directement à un autre client (à moins d'utiliser des messages broadcast).

Donc le réseau de Covage n'est pas mal foutu à ce niveau là. Et encore une fois, c'est cool de pouvoir faire un ping et des traceroutes sur leurs routeurs. Sans ce monitoring, on en saurait encore moins sur ce qui se passe quand il y a des pannes ou autre.

pju91

  • Abonné Free fibre
  • *
  • Messages: 827
  • 91
Plus de net, encore (ORMOY 91)
« Réponse #40 le: 27 mars 2022 à 16:38:15 »
Donc le réseau de Covage n'est pas mal foutu à ce niveau là. Et encore une fois, c'est cool de pouvoir faire un ping et des traceroutes sur leurs routeurs. Sans ce monitoring, on en saurait encore moins sur ce qui se passe quand il y a des pannes ou autre.
Je partage complètement l'avis de bolemo, et je préfère cette configuration Covage + K-Net (avec adresse IPv4 publique attribuée) à d'autres solutions comme :
- Orange (mobile) qui m'affecte une adresse IP en 192.0.0.0/27 => Ce n'est pas une adresse privée au sens RFC 1918.
- les FAI en CG-NAT (ex : Videofutur également disponible sur les réseaux de Covage).

blarglibloup

  • Invité
Plus de net, encore (ORMOY 91)
« Réponse #41 le: 27 mars 2022 à 17:00:20 »
En effet, depuis l'interface WAN de ton routeur (qui a une IP publique), tu peux bien faire un ping vers ton LAN.
Non. Si tu peux, soit l'ARP filtering est désactivé et ton routeur envoie le paquet via la bonne interface (LAN) sans que tu t'en aperçoives, soit ton routeur est (très) mal configuré.

Il n'y a aucun problème.
Oh que si.
Sinon il faut que je remette en cause tout ce qu'on m'a appris quand j'étais petit à l'école et que je sacrifie un poulet ou deux pour disperser le mauvais sort  ;D

Il faut vraiment comprendre que nous sommes à l'intérieur du réseau de collecte de l'OI, et ce réseau utilise des IP privées visibles depuis l'intérieur, mais elles ne le sont pas depuis l'extérieur. K-Net ne peut pas les voir de leur côté par exemple, sauf peut-être depuis leur routeur de collecte relié à Covage.
Il y a aussi un cloisonnement entre les diff"rents FAI au sein de l'OI. Donc un TCP dump ne me permet de voir que des paquets liées aux clients K-Net de ma boucle, et encore seulement ceux qui sont en broadcast ou les réponses à des requêtes DHCP. Je ne peux pas voir le traffic d'un autre client ni parler directement à un autre client (à moins d'utiliser des messages broadcast).
Rien que ça me donne des frissons dans le dos, c'est juste immonde.

Donc le réseau de Covage n'est pas mal foutu à ce niveau là. Et encore une fois, c'est cool de pouvoir faire un ping et des traceroutes sur leurs routeurs. Sans ce monitoring, on en saurait encore moins sur ce qui se passe quand il y a des pannes ou autre.
Non c'est totalement aberrant. Un gros ISP qui ferait se genre de choses se ferait sérieusement savater, c'est pire qu'un LAN de résidence universitaire :P

Au risque de me répéter: si sur ta box/ton routeur tu obtiens une IP publique, et depuis cette IP publique tu peux pinger une IP en réseau privé propre à Covage (comme les interfaces internes des routeurs de Covage), c'est une aberration totale, et ça contrevient à toutes les RFC, puisque ça revient à dire que ces IP privées sont routées, ce qui est explicitement interdit. Et donc si tel est bien le cas, le réseau Covage est une abomination et je comprends beaucoup mieux les problèmes récurrents dont il semble souffrir :P

Mais bon, j'en reste là, et je note de fuir ce RIP comme la peste noire  :o

Steph

  • Abonné K-Net
  • *
  • Messages: 7 590
  • La Balme de Sillingy 74
    • Uptime K-net
Plus de net, encore (ORMOY 91)
« Réponse #42 le: 27 mars 2022 à 17:43:38 »
Au risque de me répéter: si sur ta box/ton routeur tu obtiens une IP publique, et depuis cette IP publique tu peux pinger une IP en réseau privé propre à Covage (comme les interfaces internes des routeurs de Covage), c'est une aberration totale, et ça contrevient à toutes les RFC, puisque ça revient à dire que ces IP privées sont routées, ce qui est explicitement interdit. Et donc si tel est bien le cas, le réseau Covage est une abomination et je comprends beaucoup mieux les problèmes récurrents dont il semble souffrir :P
As-tu lu les liens que j'ai donné avant?

Avec mon IP public K-net, non seulement je peux voir les routeurs Covage en 10.2.0.0/24, mais aussi les routeurs de K-net et le relais DHCP en 172.16.0.0/10.

En quoi ce serait mal?

Et du coup, je me pose une question sans doute bête : Il se passe quoi pour mon routeur si je configure mon lan en 10.2.0.0/24 comme les routeurs de Covage?

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 4 663
  • WOOHOO !
    • OrneTHD
Plus de net, encore (ORMOY 91)
« Réponse #43 le: 27 mars 2022 à 17:45:35 »
Ce n'est pas abrérant au contraire. Les IP privées n'ont pas à être routés dans la DFZ ça oui (donc accessible depuis un _autre_ opérateur), mais peuvent être parfaitement utilisée au sein d'un FAI pour de la supervision/monitoring, pour des serveurs de mises à jour et le provisioning des boxs, cgnat, etc. Je ne vais pas claquer des IPv4 publiques pour ces usages qui peuvent rester en interne.

Et c'est même mieux, car vu qu'inaccessibles depuis d'autres opérateurs, ça évite bien des merdes.

pju91

  • Abonné Free fibre
  • *
  • Messages: 827
  • 91
Plus de net, encore (ORMOY 91)
« Réponse #44 le: 27 mars 2022 à 17:46:18 »
Non. Si tu peux, soit l'ARP filtering est désactivé et ton routeur envoie le paquet via la bonne interface (LAN) sans que tu t'en aperçoives, soit ton routeur est (très) mal configuré.
Je ne pense pas qu'il y ait de l'ARP filtering sur les KBOX.

Oh que si.
Sinon il faut que je remette en cause tout ce qu'on m'a appris quand j'étais petit à l'école et que je sacrifie un poulet ou deux pour disperser le mauvais sort  ;D
Rien que ça me donne des frissons dans le dos, c'est juste immonde.
Non c'est totalement aberrant. Un gros ISP qui ferait se genre de choses se ferait sérieusement savater, c'est pire qu'un LAN de résidence universitaire :P
Relis bien les différentes contributions en réponse à ton post (y compris les miennes), j'ai l'impression que nous ne sommes pas choqués comme toi de cette situation. 

Au risque de me répéter: si sur ta box/ton routeur tu obtiens une IP publique, et depuis cette IP publique tu peux pinger une IP en réseau privé propre à Covage (comme les interfaces internes des routeurs de Covage), c'est une aberration totale, et ça contrevient à toutes les RFC, puisque ça revient à dire que ces IP privées sont routées, ce qui est explicitement interdit. Et donc si tel est bien le cas, le réseau Covage est une abomination et je comprends beaucoup mieux les problèmes récurrents dont il semble souffrir :P
Ces adresses IP (en 10/8) ne sortent pas du réseau de l'OI, elles ne sont pas routées au delà du réseau de collecte ... même si tu as l'impression d'être déjà sur Internet par ton adresse IP publique.

Mais bon, j'en reste là, et je note de fuir ce RIP comme la peste noire  :o
Avant de fuir, renseigne toi bien sur la manière dont procèdent les autres, tu pourrais avoir des surprises.

blarglibloup

  • Invité
Plus de net, encore (ORMOY 91)
« Réponse #45 le: 27 mars 2022 à 18:30:31 »
En quoi ce serait mal?

La réponse à cette question se trouve ci-dessous:

Et du coup, je me pose une question sans doute bête : Il se passe quoi pour mon routeur si je configure mon lan en 10.2.0.0/24 comme les routeurs de Covage?

Steph

  • Abonné K-Net
  • *
  • Messages: 7 590
  • La Balme de Sillingy 74
    • Uptime K-net
Plus de net, encore (ORMOY 91)
« Réponse #46 le: 27 mars 2022 à 18:35:47 »
Cela voudrait donc dire qu'un client K-net doit connaitre l'infra Covage pour configurer son LAN?
Cela me parait gros et j'en déduis qu'il y a encore un truc qui m'échappe.

bolemo

  • AS2027 MilkyWan
  • Professionnel des télécoms
  • *
  • Messages: 1 614
  • Grandcamp Maisy (14)
Plus de net, encore (ORMOY 91)
« Réponse #47 le: 27 mars 2022 à 19:33:16 »
Il n'y a rien de mal.

Je peux très bien mettre mon LAN en 10.2.0.0/24 si je veux.
Du coup mon routeur aurait par exemple mon IP publique sur l'interface WAN 1.2.3.128 (en supposant que c'est mon IP publique).
Il aurait par exemple 10.2.0.1 sur l'interface LAN.

Les tables de routage du routeur seraient :
default via 1.2.3.254 dev WAN (la passerelle de mon sous-réseau publique)
1.2.3.0/24 dev WAN scope link  src 1.2.3.128
10.2.0.0/24 dev LAN scope link  src 10.2.0.1

Donc depuis mon LAN et mon routeur, toute adresse en 10.2.0.0/24 sera routée vers le LAN, sans souci.
Et toute adresse internet sera routée vers la passerelle Covage, sans souci.

Seul inconvénient : les adresses 10.2.0.0/24 Covage ne seraient plus accessibles depuis mon LAN, donc je ne pourrais plus faire de monitoring.
Mais tout mon traffic internet ne serait absolument pas affecté, puis qu'il se fiche de l'IP des routeurs Covage, il dépend de l'IP de la passerelle qui est ici 1.2.3.254.

Résumé : le premier routeur Covage possède deux IP, celle de la passerelle publique 1.2.3.254 et une IP privée 10.2.0.211 (qui n'a pas besoin d'être accessible pour le fonctionnement d'internet. Elle est utile seulement pour du monitoring et les traceroute).
À noter : 1.2.3.254 ne répond pas aux pings, seulement aux arpings.

En espérant avoir clarifié la compréhension de l'infra  :)