La Fibre
Fournisseurs d'accès à Internet fixe en France métropolitaine => Orange / Sosh =>
Incidents Orange => Discussion démarrée par: Furiousnp le 06 août 2026 à 17:11:07
-
Bonjour, j'ai un soucis (encore) avec la Livebox 5 et l'IPv6, en fait j'utilise le NAT66 sur opnsense (merci le /64 unique délégué par la box..) : en fait pour laisser OPNsense gérer les ports de mes sites et mon NTP public auto hébergés : je demande a la Livebox d'ouvrir une plage énorme gere 3-60000 UDP et TCP vers l'IP du routeur qui va lui ouvrir les ports mais peu importe : si les appareils (du moins mes LXC proxmox ou mon OPNsense, surtout OPNsense ducoup) restent allumés mais que la box reboote ou se retrouve éteinte et rallumé, eh bah mes sites et mon NTP deviennent inaccesibles aux autres, mais mon routeur à encore accés à internet, en fait, la je crois que la Livebox est "amnésique" et oublie l'IP du routeur, et dans ce cas, le routeur accéde a internet, mais internet ne voit pas le routeyr à cause de la box, et si je dis "les LXC à la nox" comme si y'avait pas OPNsense, c'est car je vais surement installer un serveur Proxmox chez un copain, qui est chez Orange aussi je crois et 'a pas de routeur tiers comme OPNsense et il y aura des sites hébergés et peut être d'autres choses... Donc chez moi pour le moment le bricolage pas top est de désactiver l'IPv6 quelques temps (quelques minutes ou secondes) et le remettre et là la box le reconnaît à nouveau et ça repasse...
Sauf que déja, c'est du bricolage pas top, et ensuite, comme j'ai dit je vais installer un serveur Proxmox chez un copain, qui lui aura la Livebox en tant que routeur.
Donc petit soucis : j'ai pas forcément que ça à faire de vérifier et "réparer" (en désactivant réactivant l'IPv6) les sites qui perdent de l'IPv6 à cause d'un firmware de box (si ça vient de là) ;D
Merci et bonne journée / bonne soirée
-
Salut,
T'as réessayé la délégation ces derniers temps ?
Chez moi, j'avais testé avec 3 préfixes (sur une LB4 en mars 2025) et tous étaient bien routés. Il faut par contre faire gaffe avec le pare-feu car selon la méthode d'ouverture des ports ça ne marche pas. Si on veut faire un préfixe entier il y a quelques subtilités sur les protocoles à ne pas cocher (AH et GRE dans mon cas si je passe par liveboxmonitor, j'ai pas vraiment compris pourquoi).
-
Bonjour,
[...] en fait pour laisser OPNsense gérer les ports de mes sites et mon NTP public auto hébergés : je demande a la Livebox d'ouvrir une plage énorme gere 3-60000 UDP et TCP vers l'IP du routeur qui va lui ouvrir les ports mais peu importe [...]
Je dirai que la Livebox est mal configurée :
* Interface WAN d'OPNsense en DHCP sur la Livebox (une hérésie je sais).
* Bail statique du routeur (Mac address du routeur pour une IPv4 au choix).
* Mettre le routeur dans la DMZ de la Livebox (Prendre le routeur qui apparait dans la liste).
* Si le routeur est bien le centre de votre réseau :
** Redirection de tous les protocoles IPv4 vers le routeur (Prendre le routeur dans la liste).
** Redirection de tous les protocoles IPv6 vers le routeur (se trouve dans la section du pare-feu, prendre le routeur dans la liste).
Normalement, cela devrait vous permettre d'y voir plus clair.
En IPv6, la délégation de préfixe doit être automatique si la section IPv6 d'OPNsense est bien configurée (DHCPv6- PD).
-
Salut,
T'as réessayé la délégation ces derniers temps ?
Chez moi, j'avais testé avec 3 préfixes (sur une LB4 en mars 2025) et tous étaient bien routés. Il faut par contre faire gaffe avec le pare-feu car selon la méthode d'ouverture des ports ça ne marche pas. Si on veut faire un préfixe entier il y a quelques subtilités sur les protocoles à ne pas cocher (AH et GRE dans mon cas si je passe par liveboxmonitor, j'ai pas vraiment compris pourquoi).
J'avais testé, ça marchait juste pour le /64 (ce qui en vrai n'aurait pas été trop grave j'aurais mis le /64 a mes trucs publics genre mes sites mpn NTP etc...)
Mais je crois la Livebox a un bug car quand je demande par example de tester mon serveur NTP public via prefixe délégué j'ai juste un vieux timeout, et OPNsense ne voit rien arriver de bloqué ni autorisé et quand je fais un traceroute depuis l'éxterieur, le traceroute finit sur l'IPv6 de la box puis ont n'y voit même pas OPNsense.
-
Bonjour,Je dirai que la Livebox est mal configurée :
* Interface WAN d'OPNsense en DHCP sur la Livebox (une hérésie je sais).
* Bail statique du routeur (Mac address du routeur pour une IPv4 au choix).
* Mettre le routeur dans la DMZ de la Livebox (Prendre le routeur qui apparait dans la liste).
* Si le routeur est bien le centre de votre réseau :
** Redirection de tous les protocoles IPv4 vers le routeur (Prendre le routeur dans la liste).
** Redirection de tous les protocoles IPv6 vers le routeur (se trouve dans la section du pare-feu, prendre le routeur dans la liste).
Normalement, cela devrait vous permettre d'y voir plus clair.
En IPv6, la délégation de préfixe doit être automatique si la section IPv6 d'OPNsense est bien configurée (DHCPv6- PD).
En IPv4 la DMZ est bien faite et l'IP est fixée, c'est surtout en IPv6 les soucis, d'où mon ouvertyre de port et d'ICMPv6 en IPv6 : reproduire une pseudo-DMZ vers OPNsense qui lui va gérer les pirts via NAT66 (toujours a cause des soucis de délégation de prefixe)
-
Et aussi je parle de ma situation, mais je parle aussi de l'autorisation de ports IPv6 en général, même pour ceux qui n'ont pas de routeurs tiers mais juste la Livebox.
-
Et ne peux-tu pas faire d’interfaces MACVLAN sous OPNSense pour demander des préfixes supplémentaires ?
Le trafic des préfixes délégués passe par le pare-feu de la Livebox ?
-
En IPv4 la DMZ est bien faite et l'IP est fixée, c'est surtout en IPv6 les soucis, d'où mon ouvertyre de port et d'ICMPv6 en IPv6 : reproduire une pseudo-DMZ vers OPNsense qui lui va gérer les pirts via NAT66 (toujours a cause des soucis de délégation de prefixe)
Bonjour,
En faisant usage de Liveboxmonitor (https://lafibre.info/orange-les-news/controler-son-reseau-livebox-5-ou-6/), tu peux recréer une "DMZ" en IPv6 en autorisant le passage des IPv6s pour les proto TCP/UDP/ICMP (chose difficile à réaliser avec l'interface native de la livebox) étant donné que tout passe de facto par la livebox
Amicalement,
-
Cela me paraît insupportable de ressortir avec du NAT66. Cela me fends le cœur !! :'(
Je ne comprends pas pourquoi vous ne remplacez pas vos Livebox. C'est possible de le faire correctement avec de bonnes bases en réseaux, de
la motivation et de l'entraide. Cela paraît plus propre de repartir de zéro sans mécanisme hérité de la Livebox et sans IPv4. Pour des passionnés,
je pense qu'on frôle l'hérésie. :D
-
Cela me paraît insupportable de ressortir avec du NAT66. Cela me fends le cœur !! :'(
Je ne comprends pas pourquoi vous ne remplacez pas vos Livebox. C'est possible de le faire correctement avec de bonnes bases en réseaux, de
la motivation et de l'entraide. Cela paraît plus propre de repartir de zéro sans mécanisme hérité de la Livebox et sans IPv4. Pour des passionnés,
je pense qu'on frôle l'hérésie. :D
Pourquoi je la remplace pas ? car ont peut pas l'ONT est interne dans cette Livebox 5...
Et je pense que passer carrément à MilkyWan, ça serait encore mieux...
-
Si t'as le budget pour Milkywan, fonce sans hésiter ;)
Pour l'ONT, on peut le remplacer aussi, c'est pas les tutos qui manquent dans la section dédiée à la LB... même si c'est la partie la plus technique où faut pas se louper.
-
Bonjour,
En IPv4 la DMZ est bien faite et l'IP est fixée, c'est surtout en IPv6 les soucis, d'où mon ouvertyre de port et d'ICMPv6 en IPv6 : reproduire une pseudo-DMZ vers OPNsense qui lui va gérer les pirts via NAT66 (toujours a cause des soucis de délégation de prefixe)
Avez-vous fait le dernier point que j'ai mis dans ma liste (Redirection de tous les protocoles en IPv6 depuis le firewall de la Livebox) ?
-
Oui sauf que MilkyWan, Firewall etc... c'est chez moi, sauf que comme dit plus tôt, j'aurais aussi un serveur à mettre chez un copain, lui aussi chez Orange, et sans routeur tiers... Donc je peux ABSOLUMENT pas me permettre de devoir activer désactiver IPv6 avec Tailscale chez mon copain ou lui demander de le faire (c'est du bricolage), donc je dois faire marcher ce fichu routeur/pare-feu de Livebox, même si j'arrivais à passer chez MilkyWan...
Et aussi en regardant dans l'interface de la Livebox, lors du bug, la box ne reconnait tout simplement plus l'IPv6 de l'appareil donc aller sur un site marche mais reçevoir des requêtes d'un client ne passe plus... (et c'est pas les privacy extensions, enfin je pense pas)...
Bonne journée / bonne soirée
-
Bonjour,Avez-vous fait le dernier point que j'ai mis dans ma liste (Redirection de tous les protocoles en IPv6 depuis le firewall de la Livebox) ?
Ca y est c'est fait.
-
Cela fonctionne t'il dans une configuration standard ? Il serait peut-être avisé de simplifier.
Tu pourrais essayer de faire fonctionner Tailscale en passant directement par la Livebox sans routeur tiers.
-
Cela fonctionne t'il dans une configuration standard ? Il serait peut-être avisé de simplifier.
Tu pourrais essayer de faire fonctionner Tailscale en passant directement par la Livebox sans routeur tiers.
Je parles chez un copain sans routeur tiers. Et de mes inquiétudes pour ça, et chez moi ? j'ai absolument pas envie d'enlever mon routeur, ça sera perdre toutes les vlans et autres fonctionnalités.
Bonne journée / bonne soirée
Et puis mes sites et potentiellement son site sont de vrais sites publics avec un vrai nom de domaine, pareil mon NTP est public.
-
Partir d'un cas fonctionnel permettrait de se concentrer sur ce qui ne l'est pas en réduisant la complexité.
Cela évite aux participants d'aller chercher midi à quatorze heures ou de résoudre des problèmes insolubles.
-
Partir d'un cas fonctionnel permettrait de se concentrer sur ce qui ne l'est pas en réduisant la complexité.
Cela évite aux participants d'aller chercher midi à quatorze heures ou de résoudre des problèmes insolubles.
Je crois avoir testé le "direct sas routeur tiers" et dans mes souvenirs, le bug était quand même là faudrait que je reteste soit avec mes sites et NTP déja éxistant soit avec d'autres, en trouvant un moment où mes parents (j'habite chez eux) n'aient pas besoin d'internet.
Bonne journée / bonne soirée
-
En fait, l'adresse IPv6 de l'appareil (que ça soit un routeur, un PC ou autre) disparait de la GUI de la box quand le bug arrive, l'IPv4 reste. L'appareil accéde toujours aux sites et services IPv6, mais ont ne peut plus joindre ses services de l'exterieur, cela arrive surtout quand l'appareil reste allumé mais que la Livebox redémarre, mais si la Livebox reste allumé et que c'est l'appareil qui redémarre, là ça bugue pas...
Bonne journée / bonne soirée
-
@Furiousnp :
Je ne comprends pas ton message.
L'interface d'administration n'est pas accessible pendant le redémarrage de la Livebox. Comment pourrais tu observer que l'IPv6 « disparaît » de la GUI ?
En outre, les IPv6 de ma station restent inchangées ainsi que le préfixe annoncé sur le LAN. Le redémarrage de ma station préservent aussi ses IPv6.
En l'absence d'explications claires, je ne parviens pas à reproduire ton bogue.
-
Le "bug" n'est-il pas tout simplement l'expiration de l'adresse IPv6 de la machine, parce que tu as utilisé une de ses adresses temporaires pour la règle de pare-feu ? Dans ce cas, la Livebox continue de rediriger du trafic vers une adresse qui n'est plus portée par aucun hôte.
Windows et Linux ont 3 modalités d'adressage IPv6 automatique :
- Adresse dynamique avec partie hôte aléatoire (RFC 4941)
- Adresse stable avec partie hôte aléatoire (RFC 7217)
- Adresse stable avec partie hôte personnalisée : attribut ip-token paramétrable avec iproute2 et une tâche cron, ou Network Manager.
- Adresse stable avec partie hôte constituée d'après l'adresse MAC (EUI-64)
Cette dernière méthode est aujourd'hui désactivée par défaut sauf dans les OS serveur Linux. Si du trafic entrant doit être initié vers la machine, il faut utiliser une des trois dernières selon la configuration de la machine mais je déconseille EUI-64.
$ ip -6 a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 state UNKNOWN qlen 1000
inet6 ::1/128 scope host noprefixroute
valid_lft forever preferred_lft forever
2: enp15s0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 state UP qlen 1000
inet6 2a01:e0a:a09:xxxx:d31d:4920:f74e:6ab4/64 scope global temporary dynamic
valid_lft 171130sec preferred_lft 84552sec
inet6 2a01:e0a:a09:xxxx:df33:2260:acca:c6fd/64 scope global dynamic mngtmpaddr noprefixroute
valid_lft 2591802sec preferred_lft 604602sec
inet6 fe80::7988:fd40:715e:852/64 scope link noprefixroute
valid_lft forever preferred_lft forever
Il faut toujours utiliser une adresse qui ne porte pas les drapeaux temporary dynamic. Sous Windows, l'adresse stable est celle qui s'affiche devant "Adresse IPv6" que ce soit dans l'ancien ou le nouveau panneau de configuration, par opposition à "Adresse IPv6 temporaire". Mes serveurs ont tous l'EUI-64 désactivé, une IP statique et une ou plusieurs RFC4941 pour les connexions sortantes. Cependant, de toutes ces méthodes, une seule résiste aux changements de préfixe : l'utilisation d'ip-token. La partie hôte des adresses RFC 7217 change en même temps que le préfixe. Et si ça arrive, tu as une nouvelle adresse IPv6 à indiquer dans la Livebox pour rediriger le trafic. Mais, même à ça, je ne sais pas si la Livebox est suffisamment bien faite pour ne mettre à jour que la partie préfixe pour qu'en cas d'utilisation d'ip-token, le changement soit complètement transparent.
-
@Paul :
Le RFC 7217 aurait pu être pertinent si le réseau Orange ne changeait pas le préfixe. Un « Internet-Draft (https://www.ietf.org/archive/id/draft-gont-dhcwg-dhcpv6-iids-00.html) » expiré en août 2025 décrivait un mécanisme similaire pour DHCPv6.
OpenWrt permet déjà de fixer un IID en DHCPv6 (https://github.com/openwrt/odhcpd/blob/master/README.md#sections-of-type-host-static-leases) de façon semblable à ip-token. Mais certains abonnés ont rapporté que leur préfixe changeait rarement. Cela serait donc
potentiellement valable. Je n'ai pas remplacé la Livebox suffisamment longtemps pour le savoir.
-
Le "bug" n'est-il pas tout simplement l'expiration de l'adresse IPv6 de la machine, parce que tu as utilisé une de ses adresses temporaires pour la règle de pare-feu ? Dans ce cas, la Livebox continue de rediriger du trafic vers une adresse qui n'est plus portée par aucun hôte.
Windows et Linux ont 3 modalités d'adressage IPv6 automatique :
- Adresse dynamique avec partie hôte aléatoire (RFC 4941)
- Adresse stable avec partie hôte aléatoire (RFC 7217)
- Adresse stable avec partie hôte personnalisée : attribut ip-token paramétrable avec iproute2 et une tâche cron, ou Network Manager.
- Adresse stable avec partie hôte constituée d'après l'adresse MAC (EUI-64)
Cette dernière méthode est aujourd'hui désactivée par défaut sauf dans les OS serveur Linux. Si du trafic entrant doit être initié vers la machine, il faut utiliser une des trois dernières selon la configuration de la machine mais je déconseille EUI-64.
$ ip -6 a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 state UNKNOWN qlen 1000
inet6 ::1/128 scope host noprefixroute
valid_lft forever preferred_lft forever
2: enp15s0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 state UP qlen 1000
inet6 2a01:e0a:a09:xxxx:d31d:4920:f74e:6ab4/64 scope global temporary dynamic
valid_lft 171130sec preferred_lft 84552sec
inet6 2a01:e0a:a09:xxxx:df33:2260:acca:c6fd/64 scope global dynamic mngtmpaddr noprefixroute
valid_lft 2591802sec preferred_lft 604602sec
inet6 fe80::7988:fd40:715e:852/64 scope link noprefixroute
valid_lft forever preferred_lft forever
Il faut toujours utiliser une adresse qui ne porte pas les drapeaux temporary dynamic. Sous Windows, l'adresse stable est celle qui s'affiche devant "Adresse IPv6" que ce soit dans l'ancien ou le nouveau panneau de configuration, par opposition à "Adresse IPv6 temporaire". Mes serveurs ont tous l'EUI-64 désactivé, une IP statique et une ou plusieurs RFC4941 pour les connexions sortantes. Cependant, de toutes ces méthodes, une seule résiste aux changements de préfixe : l'utilisation d'ip-token. La partie hôte des adresses RFC 7217 change en même temps que le préfixe. Et si ça arrive, tu as une nouvelle adresse IPv6 à indiquer dans la Livebox pour rediriger le trafic. Mais, même à ça, je ne sais pas si la Livebox est suffisamment bien faite pour ne mettre à jour que la partie préfixe pour qu'en cas d'utilisation d'ip-token, le changement soit complètement transparent.
Je pense pas car c'est un routeur opnsense (et du proxmox en direct sans routeurs tiers chez mon copain), les privacy extensions sont désactivés je crois.
D'ailleurs mon copain à la Livebox S et pas eu de bug pour le moment (à voir quand elle rebootera)