La Fibre
Fournisseurs d'accès à Internet fixe en France métropolitaine => Orange / Sosh =>
Actus Orange => Discussion démarrée par: Pegasus38 le 12 juin 2026 à 22:59:40
-
Deux cas d’activation du CG-NAT chez Orange signalés aujourd’hui sur le forum. À ma connaissance, ce sont les premiers. Tous les abonnés Orange ont normalement une IP (IPv4) non-fixe full stack.
Orange semble activer cette option chez certains abonnés. Les deux cas ci-dessous sont chez Sosh et non chez Orange, peut-être vont-ils commencer par eux ?
Signalez le nous ici, si pour vous aussi, c'est le cas.
J'ai le retour d'une collègue équipée d'une Livebox 5 et qui est visiblement passé en CGN : Les VPN d'entreprise (Ivanti Secure Access Client) n'arrivait pas à se connecter suite à l'activation du DS-Lite sur la box.
Cela pourrait être un problème de MTU ?
Le reverse de l'IPv4 était en cgnidf.orange.fr
Après avoir remis l'IPv4 dédiée dans les options de la Livebox le VPN d'entreprise a parfaitement fonctionné.
À noter que le problème n'est pas présent sur le Carrier-grade NAT des box 5G Orange.
Retour d'expérience chez Sosh : j'avais des problèmes de MTU ce matin, pas possible d'envoyer des paquets de plus de 1476 octets.
Après investigation, j'ai constaté que la Livebox 5 était en mode CGN, alors que je n'ai jamais touché à ce paramètre (d'ailleurs il n'existait pas la dernière fois que j'ai regardé la config). En remettant en mode dual stack, ça a résolu le problème de MTU.
Pour le reverse, l'IPv4 partagée n'en avait pas. Par contre quand j'ai fait un traceroute vers cette IP depuis une autre connexion, le dernier saut était "lag-462.cgnidf22.rbci.orange.net", j'imagine que ça veut dire "CGN Ile de France"
-
C'est pas vrai... ça commence. Je déteste le CGNAT. Ça vient probablement du fait que je suis un geek énorme et que je faisse de l'auto-hébergement de mes services mais je trouve fou qu'on se mette à passer des abonnés existants de l'IPV4 Full-Stack au CGNAT, alors qu'on pourrait faire IPV6 par défaut et IPV4 sur demande (bien que cela ne soit pas une solution idéale non plus...). Après la maeure partie des gens normaux n'y verront rien.
Mis a part cela, je trouve assez surprenant qu'ils n'aient pas testé tous les cas de figure avant d'activer le CGNAT... Casser les VPN Entreprise (dont Ivanti, quand même assez répandu vu son utilisation sur tout le réseau Carrefour pour n'en nommer qu'un) c'est pas vraiment favorable à leur réputation qu'elle soit du coté consommateur ou profesionnel. Après je viens d'une mauvaise experience avec Sosh alors j'ai un biais.
Encore content qu'on puisse toujours régler ce paramètre (bien que je ne sois plus chez Orange/Sosh), moi toute ma conaissance informatique vient d'un serveur Minecraft que j'ai ouvert pour la première fois a mes amis sure une Livebox 4 en ADSL, et je souhaite vraiment que l'option reste disponible pour continuer à encourager les jeunes à découvrir l'informatique et tout ce qui est réseau/infrastructure. Je me demande si ils vont limiter l'IP Full stack aux abonnés Orange et refourguer le CGNAT aux clients Sosh?
-
On va dire que pour 99% des abonnés ils ne le verront même pas, un peu comme les autres opérateurs, SFR et Free de base n'ont pas d'IP full stack, il faut la demander.
-
Mis a part cela, je trouve assez surprenant qu'ils n'aient pas testé tous les cas de figure avant d'activer le CGNAT... Casser les VPN Entreprise (dont Ivanti, quand même assez répandu vu son utilisation sur tout le réseau Carrefour pour n'en nommer qu'un) c'est pas vraiment favorable à leur réputation qu'elle soit du coté consommateur ou profesionnel.
Quelque soit la solution déployée (SFR, Bouygues, Free ou Orange), ça cassera toujours des VPNs d'entreprise pas forcément très souple au niveau des ports..
-
Les VPN d'entreprise, visiblement, il "suffit" de modifier la MTU pour qu'elle soit plus basse.
Un réglage d'antant qui ne passe plus aujourd'hui... les gens s'adapteront comme toujours.
Comme les services hébergés... ça fait des années qu'avec un dyndns, je passe avec mon mobile et mes autres accès en IPv6 à mes ressources, de façon transparente.
Pareil, faut s'adapter, c'est un peu de config un dimanche après-midi, mais après c'est royal, le CGNAT (et même le NAT tout court) n'est qu'un lointain souvenir.
Donc j'espère que le CGNAT qui arrive aussi chez Orange va permettre de bouger les habitudes.
-
Ce problème se manifeste uniquement quand le client a un ONT tiers, qui bloque les paquets > 1500 octets :
Ah, intéressant cette histoire de MTU supérieure à 1500 sur le WAN. J'avais oublié mais j'ai un ONT tiers sur le WAN ethernet de la box (pour débugguer et au final résoudre un autre souci, du rate-limiting bizarre). Du coup ça doit être à cause de cet ONT que les paquets (une fois encapsulés) de plus de 1500 octets ne passent pas. Cas un peu particulier donc...
Pour ceux qui utilisent une box Orange avec l'ONT Orange, il n'y a pas de problème avec le partage d'IPv4.
L'ONT tiers utilisé avec une box Orange cela peut paraitre étrange, mais c'est pour que les paquets soit tagués DSCP 0 et ne plus avoir de limitation à 5 Mb/s avec des paquet avec un DSCP non nul.
-
Ce problème se manifeste uniquement quand le client a un ONT tiers, qui bloque les paquets > 1500 octets :
Pour ceux qui utilisent une box Orange avec l'ONT Orange, il n'y a pas de problème avec le partage d'IPv4.
Ta collègue utilise un ONT tiers ?
-
Qu'est-ce qu'on appelle précisément un "ONT tiers" ?
C'est par curiosité, car avec ma Livebox 3, je ne trouve même pas de paramètre CGN dans l'interface admin de la box (ou alors c'est très bien caché avec cette Livebox), donc très probablement jamais éligible.
Par contre, n'ayant aucun ONT intégré à la box, j'ai bien un ONT externe, mais il a été fourni par Orange. Je suppose qu'on parle alors juste d'ONT externe, pas tiers.
-
le CGN ne concerne que des livebox 4 et 5
-
le CGN ne concerne que des livebox 4 et 5
Voilà qui me rassure sur ce critère.
De mémoire, c'est aussi prévu sur les box plus récentes. Mais ça veut peut être pousser les tests sur du déploiement progressif avec les v4 et v5, pour voir si ça passe assez majoritairement sans souci, avant de s'occuper des box plus récentes.
-
Bonjour ,
Je suis avec une Livebox 4 Fibre , ONT externe d'Orange et CGN en Dual Stack . Aucun souci pour l'instant .
Mode de connexion : Dual Stack
Si le mode CGN est actif sur votre Livebox, l’adresse IPv4 publique que vous utilisez pour naviguer sur Internet est mutualisée au sein du réseau d’Orange.
Nous vous conseillons de ne modifier cette configuration qu‘en cas de nécessité.
Le paramètre apparait dans le menu Paramètres avancés / Réseau , le dernier onglet à droite CGN .
-
Je suis avec une Livebox 4 Fibre , ONT externe d'Orange et CGN en Dual Stack . Aucun souci pour l'instant .
Ok, ça réponds à ma question: un ONT tiers est un ONT non fourni par l'opérateur.
Donc en effet, c'est encore plus rare que ceux qui prenaient un routeur-modem non fourni par l'opérateur pour bénéficier de l'ADSL, où c'était environ 10% (dont j'ai fait parti de cette minorité).
Pour faire de même côté VDSL ou fibre, on estime que c'est environ 1% des lignes, voir même encore moins pour la partie ONT.
-
Bonjour ,
Je suis avec une Livebox 4 Fibre , ONT externe d'Orange et CGN en Dual Stack . Aucun souci pour l'instant .
Le paramètre apparait dans le menu Paramètres avancés / Réseau , le dernier onglet à droite CGN .
Sosh ou Orange ?
Tu peux le désactiver ?
-
Sosh ou Orange ?
Tu peux le désactiver ?
Là puisque la page indique "Dual Stack", le CGNat n'a pas été activé sur la ligne.
Donc cocher la case ne fera rien de plus, simplement bloquer une éventuelle activation future.
-
Là puisque la page indique "Dual Stack", le CGNat n'a pas été activé sur la ligne.
Donc cocher la case ne fera rien de plus, simplement bloquer une éventuelle activation future.
Je citais "msg" :P
-
Ta collègue utilise un ONT tiers ?
Oui, pour contourner la limitation de 5 Mb/s.
-
Désolé pour le retard , j'avais un RDV important .
Sosh ou Orange ?
Tu peux le désactiver ?
Offre : Coup de Pouce (https://boutique.orange.fr/informations/offre-sociale/) (ex. Sosh) .
Oui , il y a bien un bouton non activé en dessous indiquant : Ne pas mutualiser mon IPv4 avec d'autres utilisateurs
Mais vu l'indication juste au dessus , indiquant : Nous vous conseillons de ne modifier cette configuration qu‘en cas de nécessité.
Je ne m'y risquerais pas .
-
Ce n'est pas vraiment risqué, ils préfèrent juste que seuls ceux qui auto-hébergent demandent une IP dédiée. Encore que par exemple, j'auto-héberge mais qu'en IPv6.
-
s'il y a une redirection de port ou DMZ , le CGN ne s'active pas
-
Pour ceux en mode CGN, votre box à quoi comme type d'adresse IPv4 à présent ? (IP de la box, pas l'IP CGN publique visible sur https://ip.lafibre.info par exemple)
(En toute logique, ce n'est plus une IP publique routable.)
-
Plusieurs clients partagent la même IP publique avec une plage de ports différente
-
La box n'a plus d'IPv4, c'est comme sur le mobile de l'IPv6 only coté Wan.
C'est du DS-Lite, cf explication ci-dessous :
Je complète
Pour Orange FR, cela sera du CGN DS-LITE dans la ligné des travaux de l'excellent C. Jacquenet chez nous.
Back to you sur ce sujet dans les prochains mois et années
J'ai tenté de faire un comparatif de ces solutions pour fournir une connectivité IPv4 derrière une box FTTH connectée à un réseau IPv6 only (IPv4 as a Service)
DS-Lite (Dual-Stack Lite) : ne demande pas de fonctions complexes dans la box internet. La box prend tout le trafic IPv4 local, l'encapsule dans de l'IPv6 et l'envoie à un Carrier-grade NAT chez l'opérateur. Le Carrier-grade NAT doit maintenir l'état de chaque connexion IPv4 TCP/UDP de chaque abonné (un NAT44 classique est réalisé).
- Avantage : Compatibilité avec un très grand nombre de box.
- Inconvénients : Le Carrier-grade NAT dans le réseau est très gourmand en ressources (obligation de garder des journaux) et est un point unique de défaillance. Le Carrier-grade NAT bloque la possibilité d’ouvrir les flux entrants IPv4 non sollicités pour permettre un auto-hébergèrent IPv4. Le passage par la plateforme qui héberge le Carrier-grade NAT peut, dans certaines architectures, rajouter de la latence. Enfin, un en-tête IPv6 de 40 octets est ajouté à chaque paquet IPv4.
Lightweight 4over6 (lw4o6) : garde l'architecture DS-Lite (tunnel IPv4 dans IPv6), mais on déplace la fonction NAT du cœur de réseau vers la box chez le client. Le routeur central ne fait plus que du routage de tunnels (stateless ou semi-stateless), il n'a plus besoin de suivre chaque connexion TCP. L'opérateur dit explicitement à chaque box : « Toi, tu as l'IP X et la plage de ports Y ».
- Cas d'usage : Idéal pour migrer une infra DS-Lite existante vers quelque chose de plus léger, en réutilisant en grande partie l’architecture existante.
- Inconvénients : Le mapping (IP et ports) n'est pas algorithmique, mais provisionné. Un en-tête IPv6 de 40 octets est ajouté à chaque paquet IPv4.
MAP-E (Mapping of Address and Port with Encapsulation) : Comme lw4o6, le NAT est sur la box du client. Mais ici, le cœur de réseau est totalement stateless. Il n'y a pas de table de correspondance chez l'opérateur. L'adresse IPv6 de la box contient mathématiquement (via un algorithme) l'adresse IPv4 et la plage de ports. Le routeur de bordure calcule simplement où envoyer le paquet en lisant l'adresse IP.
- Avantages : Stateless. Passage à l'échelle infini (pas de mémoire requise côté opérateur par utilisateur). Très robuste. Deux abonnés peuvent échanger en IPv4 sans passer par un élément central. Permet d’ouvrir les flux entrants IPv4 non sollicités sur la plage de ports attribuée à la box, pour permettre un auto-hébergèrent IPv4 (en plus de IPv6 pour lequel tous les ports sont disponibles).
- Inconvénient : Un en-tête IPv6 de 40 octets est ajouté à chaque paquet IPv4.
MAP-T (Mapping of Address and Port using Translation) : identique à MAP-E, mais l’encapsulation est remplacée par une traduction : Au lieu d'enfermer le paquet IPv4 dans un paquet IPv6 (ce qui ajoute 40 octets), MAP-T remplace l'en-tête IPv4 par un en-tête IPv6 (NAT46). Le routeur de bordure re-traduit en IPv4 vers Internet (NAT64).
- Avantages : Identiques à MAP-E avec en plus l’absence de double en-tête IP pour les paquets IPv4.
- Inconvénients : Perte de certaines infos de l'en-tête IPv4 original (checksums à recalculer, options IPv4 perdues : ce qui peut compliquer le traitement de certains champs tel que la fragmentation, géré différemment dans l’en-tête IPv6). C'est techniquement plus complexe à implémenter correctement pour ne rien casser.
4rd (IPv4 Residual Deployment) : 4rd était une technologie expérimentale, crée par un ingénieur français Rémi Després, qui a été déployé essentiellement par l’opérateur Free. Les concepts de 4rd ont essentiellement été absorbés et finalisés avec MAP-E et MAP-T. Il n’y a plus de nouveaux déploiements de 4rd. Free a basculé en MAP-E.
Je suis preneur de vos avis pour améliorer ce comparatif.
-
Je suis curieux de savoir comment totalement éviter un CGNAT sur une ligne Orange 8/8Gbps.
Est-ce une option sur leur site web ? Est-ce sur la BOX, comment simuler cette option sans box (bypass) ?
-
Comment peut on voir si c'est actif ou pas sur la ligne ?
-
Il faut aller sur http://192.168.1.1, se connecter
Bouton Réseau -> Onglet CGNAT
Postez nous un screen s'il n'y a pas d'info perso ;)
-
Et encore faut-il avoir cet onglet dans Réseaux !!
Moi par exemple, sur ma Livebox 7 V1, je ne l'ai pas ! :D
-
Voilà .
Sur le site Lafibre.info , en bas de page , je lis : "Vous utilisez IPv6 (Félicitations!)"
-
Merci pour vos réponses,
je n'ai pas cet onglet sur la Livebox 7 W7.
-
Du coup quand y a écrit "Dual Stack" ça veut dire c'est actif je suppose ?
Précisez quelle offre et Livebox ;)
-
Et encore faut-il avoir cet onglet dans Réseaux !!
Moi par exemple, sur ma Livebox 7 V1, je ne l'ai pas ! :D
Le Livebox v3, Livebox v7 et Livebox S n'ont pas cet onglet et sont donc toujours en dual stack.
Ce sont les Livebox v4 et v5 qui sont concernés par DS-Lite (dans un premier temps).
-
Du coup quand y a écrit "Dual Stack" ça veut dire c'est actif je suppose ?
Non, "Dual Stack" c'est IPv4 + IPv6 natives, donc la configuration de base.
-
Concrètement, quels sont les avantages ( si y'en a ) et inconvénient vs le dual stack ?
Ping + éleve ?
débits réduit ?
-
Si c'est comme chez Free, tout le traffic ipv4 passe par un serveur unique en IDF
Donc oui plus de ping mais débit pas touché
Après pour Orange ce serait bien qu'il y ait des tests pour voir où ça passe
-
Si c'est comme chez Free, tout le traffic ipv4 passe par un serveur unique en IDF
Donc oui plus de ping mais débit pas touché
Après pour Orange ce serait bien qu'il y ait des tests pour voir où ça passe
Ah ouai ! Pas cool ça ! La qualité Orange va en prendre un coup !
-
Ah ouai ! Pas cool ça ! La qualité Orange va en prendre un coup !
Non du tout, la plupart du gros traffic c'est en ipv6, et 99% des gens le sentiront pas pour le reste.
Mais c'est sûr qu'avoir une ipv4 fixe full stack non encapsulé en 2026 c'est du luxe (d'où mon choix d'opérateur)
-
Bonjour
Qq infos sur le sujet :
- le CGN (DS-LITE chez Orange) est effectivement en cour d'activation, très progressivement.
- en commençant par les LB 4 et LB 5, extension prévue sur LB6 et +
- pour la population ciblé, c'est bien celle qui n'a pas d'auto hébergement (pas de caméra, pas de DMZ, pas de NAT/PAT entrant, pas de VPN Entrant). L'algo fait que les boxe présentant cette caractéristique s'excluent du système
- donc sur cette population, sauf bug y'a zéro impact.
- je reste sur la recommandation de ne PAS toucher à ce paramètre CGN dans la boxe, sauf problème avéré. Sachant que l'on a tout fait pour exclure du CGN les clients ayant une configuration un tant que soit peu exotique.
Sur la question de QoS et de l'écoulement :
- en 2026, la France est premier mondiale en IPv6 (voir ARCEP). Ce que l'on constate c'est que l'on a plus de 50% des flux en IPv6.
- tous les flux majeurs vers les OTT (GAFAM, TikTok, ...) sont en IPv6
- et donc strictement pas impacté par un quelconque CGNNAT
- en 2026, pour les fournisseurs de contenu en IPv4 et IPv6, on commence à constater des meilleurs écoulement sur IPv6 ....
- on surveille la dispo en IPv6 des serveurs principaux de jeux pour être certain qu'ils sont bien dispo sur ce protocole
- le passage en CGNAT est distribué sur le territoire à un endroit où cela n'aggrave pas la latence (important pour les jeux qui resteraient en IPv4)
Sur le futur :
- l'évolution vers l'IPv6 majoritaire et la fin de l'IPv4 est inéluctable. Il faut bien commencer à un moement.
- Orange doit être le dernier (gros) FAI Français à ne pas le faire.
- la fin d'IPv4 dans le réseau est dans très longtemps, une forme de CGN permettant de joindre les derniers bouts sera impératif dans tous les cas .
LeVieux (expert Orange qui supporte beaucoup le forum)
-
Donc si je mets par exemple mon répéteur wifi en DMZ, je n'aura pas d'activation du CGN ?
-
Non, car tu as déclaré une adresse IP dans la DMZ. Mais ne fait pas ça !! C'est trop dangereux pour un point d'accès Wifi.
Donc pas de CGNAT (DS-Lite).
Et même si cela se trouve, tu n'auras plus l'onglet CGNAT dans l'interface de ta Livebox, si tu l'avais.
-
Et même si cela se trouve, tu n'auras plus l'onglet CGNAT dans l'interface de ta Livebox, si tu l'avais.
L'onglet restera mais dans les infos réseau de la LB tu verras bien les IPv4 et IPv6 présente sur l'interface WAN.
LeVieux
-
Hello, je maîtrise absolument pas le sujet. Question le fait d'avoir ouvert des ports spécifiques pour la play et le psn veut il dire pas de cgn dans mon cas ?
Merci
-
Donc si je mets par exemple mon répéteur wifi en DMZ, je n'aura pas d'activation du CGN ?
Salut,
ça ne sert à rien de mettre un répéteur wifi en DMZ, ou alors il est configuré pour fonctionner en routeur, pas en répéteur.
Mais bon, si il suffit d'avoir n'importe quelle adresse bidon en DMZ pour éviter le CGN, pourquoi pas, mais n'importe quelle adresse du lan ferait la même chose.
hélas, il me semble de mémoire que sur une lbx, on ne l'indique pas par l'adresse ip, mais par l'identifiant (nom ou mac) connu de la box, donc une adresse vraiment bidon est difficile.
-
Je suppose qu'activer l'accès à distance sur la Livebox empêche aussi le CGNAT ? A vérifier, à moins que sur ces box l'accès distant ne soit qu'en IPv6.
-
Hello, je maîtrise absolument pas le sujet. Question le fait d'avoir ouvert des ports spécifiques pour la play et le psn veut il dire pas de cgn dans mon cas ?
Merci
Alors tu n'as peut être pas utilisé le bon terme.
De ce que je sais sur ce sujet avec les paramètres possibles avec les ports :
- DMZ active : pas de CGN
- pare-feu/firewall : compatible CGN
- NAT avec au moins une règle active : pas de CGN
- UPnP avec au moins une règle active : j'ai un doute, mais comme ça utilise le NAT, normalement pas de CGN.
-
Pour l'UPnP, je ne suis pas sûr, car il est activé par défaut dans les Livebox.
Donc, à mon avis, il ne doit pas empêcher l'utilisation du DS-Lite (CGNAT).
-
- UPnP avec au moins une règle active : j'ai un doute, mais comme ça utilise le NAT, normalement pas de CGN.
Le uPnP standard est géré par le CGN, donc si c'est "juste" de l'uPNP, le CGN est probablement activé.
Je vais demander à l'archi référent, je reviendrai vers vous
LeVieux.
-
@levieux : merci pour les précisions
-
Pour l'UPnP, je ne suis pas sûr, car il est activé par défaut dans les Livebox.
Donc, à mon avis, il ne doit pas empêcher l'utilisation du DS-Lite (CGNAT).
activé en local, d'accord, mais il faut le reporter au niveau du CGN aussi, non ?
Je suppose qu'en DS-LITE,la box n'a qu'une ipv4 privée, c'est un peu le but: plus d'ipv4 publique.
-
activé en local, d'accord, mais il faut le reporter au niveau du CGN aussi, non ?
Je suppose qu'en DS-LITE,la box n'a qu'une ipv4 privée, c'est un peu le but: plus d'ipv4 publique.
L'uPNP est prolongé par le PCP (RFC6887) pour faire les ouvertures de ports dans le CGN.
C'est là où l'uPNP "simple" (celle utilisée par les jeux par exemple) fonctionne aussi en mode CGN normalement.
Point que je dois vérifier et vous confirmer
LeVieux
-
Bonjour,
activé en local, d'accord, mais il faut le reporter au niveau du CGN aussi, non ?
Je suppose qu'en DS-LITE,la box n'a qu'une ipv4 privée, c'est un peu le but: plus d'ipv4 publique.
L'UPnP est activé quand vous recevez votre première Livebox. Si vous ne le désactivez pas vous-même, il reste actif.
Si des Livebox 4 et 5 sont passés en DS-Lite, malgré l'UPnP activé, cela montre que ce n'est pas bloquant pour le passage automatique sur DS-Lite.
C'est sur ceci que je voulais insister.
En DS-Lite, la Livebox a une IPv4 privée et une IPv6.
-
Donc si je mets par exemple mon répéteur wifi en DMZ, je n'aura pas d'activation du CGN ?
Oula surtout pas !! :o
Arrêtez de faire des trucs où vous ne comprenez pas ce que vous faites !
Après vous vous étonnez que votre réseau se fasse poutrer. ::)
-
En tout cas merci pour les réponses.
-
En DS-Lite, la Livebox a une IPv4 privée et une IPv6.
J'imagine que tu parles de l'interface WAN, il n'y a plus d'adresse IPv4, ce trafic étant encapsulé dans IPv6.
-
J'imagine que tu parles de l'interface WAN, il n'y a plus d'adresse IPv4, ce trafic étant encapsulé dans IPv6.
Ce n'est pas parce que c'est encapsulé qu'il n'a plus d'adresse à ce que je sais ...
-
L'uPNP est prolongé par le PCP (RFC6887) pour faire les ouvertures de ports dans le CGN.
C'est là où l'uPNP "simple" (celle utilisée par les jeux par exemple) fonctionne aussi en mode CGN normalement.
Point que je dois vérifier et vous confirmer
LeVieux
ah OK,
donc on ne parle plus de Upnp, mais de PCP qui contrôle toute la chaine.
Après,
PCP est géré entre box et serveur ou bien entre client et serveur via l'option DHCP qui va bien ?
du coup si c'est au client de se débrouiller avec le serveur, si il est en ip fixe, ou si il ne sait pas gérer le paramètre, ça doit moins bien marcher.
-
Ce n'est pas parce que c'est encapsulé qu'il n'a plus d'adresse à ce que je sais ...
A priori en DS-Lite on encapsule un paquet complet IPv4 (donc avec son header) dans un paquet IPv6. Le paquet encapsulé a donc bien une adresse IPv4 source (privée).
-
Bonjour
Qq infos sur le sujet :
- le CGN (DS-LITE chez Orange) est effectivement en cour d'activation, très progressivement.
- en commençant par les LB 4 et LB 5, extension prévue sur LB6 et +
- pour la population ciblé, c'est bien celle qui n'a pas d'auto hébergement (pas de caméra, pas de DMZ, pas de NAT/PAT entrant, pas de VPN Entrant). L'algo fait que les boxe présentant cette caractéristique s'excluent du système
- donc sur cette population, sauf bug y'a zéro impact.
- je reste sur la recommandation de ne PAS toucher à ce paramètre CGN dans la boxe, sauf problème avéré. Sachant que l'on a tout fait pour exclure du CGN les clients ayant une configuration un tant que soit peu exotique.
Sur la question de QoS et de l'écoulement :
- en 2026, la France est premier mondiale en IPv6 (voir ARCEP). Ce que l'on constate c'est que l'on a plus de 50% des flux en IPv6.
- tous les flux majeurs vers les OTT (GAFAM, TikTok, ...) sont en IPv6
- et donc strictement pas impacté par un quelconque CGNNAT
- en 2026, pour les fournisseurs de contenu en IPv4 et IPv6, on commence à constater des meilleurs écoulement sur IPv6 ....
- on surveille la dispo en IPv6 des serveurs principaux de jeux pour être certain qu'ils sont bien dispo sur ce protocole
- le passage en CGNAT est distribué sur le territoire à un endroit où cela n'aggrave pas la latence (important pour les jeux qui resteraient en IPv4)
Sur le futur :
- l'évolution vers l'IPv6 majoritaire et la fin de l'IPv4 est inéluctable. Il faut bien commencer à un moement.
- Orange doit être le dernier (gros) FAI Français à ne pas le faire.
- la fin d'IPv4 dans le réseau est dans très longtemps, une forme de CGN permettant de joindre les derniers bouts sera impératif dans tous les cas .
LeVieux (expert Orange qui supporte beaucoup le forum)
Et dans le cas des clients qui ont retiré la box ?
-
C'est peut-être bon de le répéter, mais tous les clients qui ont une configuration qui nécessite du dual stack avec une IPv4 publique restent en dual stack avec une IPv4 publique.
Les clients qui n'ont pas la box Orange, qui ont ouvert des flux spécifiques, qui ont coché la case "ne pas mutualiser mon IPv4 avec d'autres utilisateurs" ou qui n'ont pas cette option dans leur box restent en dual stack avec une IPv4 publique dédiée.
Maintenant, il y a une pénurie d'IPv4, il est légitime qu'Orange tente d'économiser quelques millions d'IPv4 pour les clients qui n'ont pas besoin d'une IPv4 dédiée.
-
Mais justement, quand on n'a pas une box Orange, comment les équipements d'Orange sauraient qu'on a ouvert un flux spécifique ?
-
Quand on n'a pas de box, il n'y a pas le signal envoyé que la "ne pas mutualiser mon IPv4 avec d'autres utilisateurs" est décoché => IPv4 dédiée
-
Maintenant, il y a une pénurie d'IPv4, il est légitime qu'Orange tente d'économiser quelques millions d'IPv4 pour les clients qui n'ont pas besoin d'une IPv4 dédiée.
Peut être en rapport avec le rachat de SFR et des nouveaux futurs abonnés ?
-
Peut être en rapport avec le rachat de SFR et des nouveaux futurs abonnés ?
Pour le planning de mis en place : peut être.
Pour avoir eu cette idée : non, car c'était dans les cartons d'Orange depuis des années (3 ans, de mémoire), donc bien avant le début des négociations de rachat de SFR.
-
Mais justement, quand on n'a pas une box Orange, comment les équipements d'Orange sauraient qu'on a ouvert un flux spécifique ?
wof , rien n'est moins sûr, mais c'est sûr que dans le doute affecter une ipv4 publique dédiée éviterait pas mal de litiges à Orange, en pratique, dans l'optique d'un réseau complètement ipv6 only, je ne sais pas si ça s'intègre, si un DS-lite existe sans CGN au bout.
En fait le DS-lite, le fait d'encapsuler systématiquement apporte une complexification énorme si il faut passer par plein d'exceptions au bout pour ceux qui veulent absolument une ipv4 dédiée.
Il faudrait que PCP permette de télécommander une ip source sur le serveur CGN aussi, je suppose, je ne sais pas si c'est possible.
-
Par curiosité j'ai regardé un peu le dernier firmware de Livebox 4 que j'ai, malheureusement déjà un peu ancien (SG40-fr-G06.R03.C09_16). Comme j'ai maintenant une Livebox 7 je ne peux pas trop expérimenter et ce que je vais dire vient purement de l'analyse du firmware (donc à prendre avec des pincettes), mais on voit quelques trucs intéressants :
- Le GGNAT est désactivé si on a une box TV, si on utilises un DynDNS, si on a une DMZ, si IPv6 est désactivé, si on du NAT configuré (port forwarding ou protocol forwarding), ou évidemment si on a opt-out de l'option. Ca correspond en gros à ce que levieuxatorange a dit, avec quelques cas en plus.
- Quand l'éligibilité au CGNAT est modifiée, on fait un renew DHCP, mais on change aussi une option DHCP : la sub-option 2 des options 125 (DHCPv4) et 17 (DHCPv6). Par exemple pour l'option 125, on envoie 000005580c020affff00ffffffffffffff ou 000005580c020a000000ffffffffffffff suivant qu'on demande ou non du CGNAT
J'imagine que ce dernier point pourra peut-être intéresser ceux qui utilisent un routeur maison, au cas où ils se retrouveraient en CGNAT.
-
Quand l'éligibilité au CGNAT est modifiée, on fait un renew DHCP, mais on change aussi une option DHCP : la sub-option 2 des options 125 (DHCPv4) et 17 (DHCPv6). Par exemple pour l'option 125, on envoie 000005580c020affff00ffffffffffffff ou 000005580c020a000000ffffffffffffff suivant qu'on demande ou non du CGNAT
Effectivement, ce dernier point me semble très intéressant ! :D
-
Maintenant, il y a une pénurie d'IPv4, il est légitime qu'Orange tente d'économiser quelques millions d'IPv4 pour les clients qui n'ont pas besoin d'une IPv4 dédiée.
Il n'y a pas de pénurie d'IPv4 si on a un business model ; par contre ce facteur de production est devenu payant (et porteur d'une valeur financière) alors qu'il était gratuit avant.
Par exemple, Orange France (justement) a revendu son 2.2.0.0/16 à Oracle fin 2024.
En outre il n'y a pas de croissance monumentale du nombre de clients fixes chez Orange qui nécessiterait soudain plus d'IPs qu'avant. Donc, s'ils en avaient assez avant, ils en ont assez maintenant (sauf à les revendre comme le font d'autres administrations étrangères désargentées).
-
En outre il n'y a pas de croissance monumentale du nombre de clients fixes chez Orange qui nécessiterait soudain plus d'IPs qu'avant. Donc, s'ils en avaient assez avant, ils en ont assez maintenant (sauf à les revendre comme le font d'autres administrations étrangères désargentées).
Le nombre clients, certes, mais le nombre de machines et services connectés, c'est une autre histoire.
Que ceux qui, comme Orange, ont obtenu plus d'adresses ipv4 qu'ils n'en avaient besoin en profitent pour améliorer leurs finances est assez immoral par contre pour revendre cher ce qu'on leur a offert gratuitement ou presque, parce que le marché est ainsi.
En même temps, c'est le bon moment pour en profiter:
quand il n'y avait pas pénurie ça ne valait rien.
quand tout le monde sera en ipv6, ça ne vaudra plus rien.
Les pigeons sont ceux qui en ont besoin maintenant.
-
Effectivement, ce dernier point me semble très intéressant ! :D
En même temps, la validité de l'option va durer combien de temps ?
Dans l'optique d'un passage du réseau de distribution en full ipv6, je vois mal comment on pourrait éviter DS-lite et CGN.
A moins qu'il existe du DS-lite sans CGN, ce qui me parait possible, mais très gourmand en adresses ipv4 publiques et donc très cher et réservé à quelques privilégiés ayant besoin d'un service ipv4 absolument.
-
Il n'y a pas de pénurie d'IPv4 si on a un business model ; par contre ce facteur de production est devenu payant (et porteur d'une valeur financière) alors qu'il était gratuit avant.
Par exemple, Orange France (justement) a revendu son 2.2.0.0/16 à Oracle fin 2024.
En outre il n'y a pas de croissance monumentale du nombre de clients fixes chez Orange qui nécessiterait soudain plus d'IPs qu'avant. Donc, s'ils en avaient assez avant, ils en ont assez maintenant (sauf à les revendre comme le font d'autres administrations étrangères désargentées).
Du coup quel intérêt pour eu de ce lancer dans une démarche d'activation - CGNAT s'il n'y pas de réel besoin ?
-
(sauf à les revendre comme le font d'autres administrations étrangères désargentées).
En France aussi.
Un établissement public Français se prépare pour faire une vente d'IPv4 aux enchères (je vous informerais quand cela sera mis en place).
-
En France aussi.
Un établissement public Français se prépare pour faire une vente d'IPv4 aux enchères (je vous informerais quand cela sera mis en place).
EDF ?
je sais qu'ils avaient numéroté tout leur réseau interne en ipv4 publiques à une époque.
Je ne sais pas combien ils avaient de blocs en tout, mais plusieurs /16 il me semble.
-
Ce n'est pas pour demain le passage en ipv6 pour edf. Comme ils l'ont annoncé, il va leur falloir plus de 10 ans ! pour le basculement total.
Alors lorsque je lis que ceux qui misent sur l'ipv4 vont s'en mordre les doigts. 😅 Passage total en ipv6 dans 20 ? 30 ans ? Ils ont le temps de rentabiliser à 25$ l'ipv4 actuellement à l'achat. ;D
-
En France aussi.
Un établissement public Français se prépare pour faire une vente d'IPv4 aux enchères (je vous informerais quand cela sera mis en place).
Pourquoi ne pas faire une loi imposant tout fournisseur de connexion en France, et fournisseurs de services numériques (hébergeurs ..) à proposer l'ipv6?
Sans loi, personne voudra..
-
Ce n'est pas pour demain le passage en ipv6 pour edf. Comme ils l'ont annoncé, il va leur falloir plus de 10 ans ! pour le basculement total.
Il n'est pas nécessaire de faire de l'IPv6 pour diminuer la quantité d'IPv4 publiques nécessaires: le NAT ça existe depuis longtemps ;D
Pourquoi ne pas faire une loi imposant tout fournisseur de connexion en France, et fournisseurs de services numériques (hébergeurs ..) à proposer l'ipv6? Sans loi, personne voudra..
Vite, une loi, une obligation, l'État à la rescousse, vivement une bonne centralisation! ...Bon, faut arrêter avec ces tentations de soviétisation (sans efficacité ni légitimité, au demeurant) :-\
Le marché est à même de gérer ces évolutions. Et d'ailleurs c'est exactement ce qui se passe, ça avance lentement mais sûrement.
-
Il n'est pas nécessaire de faire de l'IPv6 pour diminuer la quantité d'IPv4 publiques nécessaires: le NAT ça existe depuis longtemps ;D
Tout à fait, l'acteur en question n'a même pas demandé de plage IPv6 au RIPE NCC.
Je pousse pour que quand un réseau est modernisé et revu afin d'optimiser les IPv4, IPv6 soit en même temps rajouté, mais en l'occurrence pour la prochaine vente ce n'est pas le cas.
EDF ?
EDF (comme de nombreuses entreprises internationales avec un réseau unifié) a une problématique de manque d'IPv4 privée par d'IPv4 publique (vous savez les 10.xx.xx.xx/8 par exemple qui doivent être uniques sur le réseau).
Pour en savoir plus pour EDF :
https://www.youtube.com/watch?v=UBH1ZtQdx0g
-
Pourquoi ne pas faire une loi imposant tout fournisseur de connexion en France, et fournisseurs de services numériques (hébergeurs ..) à proposer l'ipv6?
Sans loi, personne voudra..
C'est pas déjà ce qu'ils ont fait avec les licences 5G (ou 4G) subordonnées à l'ipv6 ?
-
Avec les fréquences mobiles, il y a des obligations associées (couverture du territoire, ect..) et il est possible de rajouter des obligations de support d'IPv6, car c'est relativement simple sur un mobile de rajouter de l'IPv6 : Pas besoin d'une compatibilité de bout en bout, il faut surtout faire évoluer l'APN.
Les paquets entre l'antenne et le cœur de réseau peuvent être transportés en IPv4 (quand on regarde les paquets mobile sur le réseau d'accès, on voit des paquets IPv4 / IPv6 encapsulé dans des paquets IPv4 (une sorte de VPN).
Sur le fixe, il n'y a pas d'obligations et c'est plus compliqué, il faut que tous les équipements intermédiaires gèrent IPv6. Enfin, il y a les cas de Wi-Fi avec portail captif. Pour le moment tout n'est pas mûr pour que le portail captif log les IPv6.
Le problème pour pouvoir éteindre IPv4 dans 10 ou 20 ans, ce n'est pas le grand public, mais les grandes entreprises (celles qui ont plus qu'une box et doivent avoir la compétence en interne ou via un prestataire).
-
C'est pas déjà ce qu'ils ont fait avec les licences 5G (ou 4G) subordonnées à l'ipv6 ?
Les licences et obligations éventuelles associées se justifient par la rareté de la ressource locale et du monopole public dont elle fait l'objet: c'est la puissance publique qui alloue les fréquences (mobile, mais aussi TV et radio).
Ce n'est pas du tout le cas des IPs (et encore moins des IPv6 d'ailleurs).
Sur le fixe, il n'y a pas d'obligations et c'est plus compliqué, il faut que tous les équipements intermédiaires gèrent IPv6. Enfin, il y a les cas de Wi-Fi avec portail captif. Pour le moment tout n'est pas mûr pour que le portail captif log les IPv6.
Le problème pour pouvoir éteindre IPv4 dans 10 ou 20 ans, ce n'est pas le grand public, mais les grandes entreprises (celles qui ont plus qu'une box et doivent avoir la compétence en interne ou via un prestataire).
C'est juste.
-
Par curiosité j'ai regardé un peu le dernier firmware de Livebox 4 que j'ai, malheureusement déjà un peu ancien (SG40-fr-G06.R03.C09_16). Comme j'ai maintenant une Livebox 7 je ne peux pas trop expérimenter et ce que je vais dire vient purement de l'analyse du firmware (donc à prendre avec des pincettes), mais on voit quelques trucs intéressants :
- Le GGNAT est désactivé si on a une box TV, si on utilises un DynDNS, si on a une DMZ, si IPv6 est désactivé, si on du NAT configuré (port forwarding ou protocol forwarding), ou évidemment si on a opt-out de l'option. Ca correspond en gros à ce que levieuxatorange a dit, avec quelques cas en plus.
- Quand l'éligibilité au CGNAT est modifiée, on fait un renew DHCP, mais on change aussi une option DHCP : la sub-option 2 des options 125 (DHCPv4) et 17 (DHCPv6). Par exemple pour l'option 125, on envoie 000005580c020affff00ffffffffffffff ou 000005580c020a000000ffffffffffffff suivant qu'on demande ou non du CGNAT
J'imagine que ce dernier point pourra peut-être intéresser ceux qui utilisent un routeur maison, au cas où ils se retrouveraient en CGNAT.
Merci pour ta découverte, je viens de demander à Ubiquiti d’ajouter le DHCP Option 125 sur le WAN x), plus tôt on le demande, moins on aura de retard pour l’avoir.
-
@levieuxatorange
D'autres plateformes CG-NAT (AFTR) existent-elles ou sont-elles prévues, ailleurs qu'en IDF ? Et si oui, où ?
Merci beaucoup ! :)
-
D'autres plateformes CG-NAT (AFTR) existent-elles ou sont-elles prévues, ailleurs qu'en IDF ? Et si oui, où ?
Hello
J'ai pas le planning et il dépend de la monté en charge, mais c'est prévu comme cela.
Subtil équilibre entre la charge réseau, l'invest, l'hébergement de ces CGN dans réseau à la maille de la plaque.
Donc OUI, mais aucune idée quand ..
LeVieux
-
Par curiosité j'ai regardé un peu le dernier firmware de Livebox 4 que j'ai, malheureusement déjà un peu ancien (SG40-fr-G06.R03.C09_16). Comme j'ai maintenant une Livebox 7 je ne peux pas trop expérimenter et ce que je vais dire vient purement de l'analyse du firmware (donc à prendre avec des pincettes), mais on voit quelques trucs intéressants :
- Le GGNAT est désactivé si on a une box TV, si on utilises un DynDNS, si on a une DMZ, si IPv6 est désactivé, si on du NAT configuré (port forwarding ou protocol forwarding), ou évidemment si on a opt-out de l'option. Ca correspond en gros à ce que levieuxatorange a dit, avec quelques cas en plus.
- Quand l'éligibilité au CGNAT est modifiée, on fait un renew DHCP, mais on change aussi une option DHCP : la sub-option 2 des options 125 (DHCPv4) et 17 (DHCPv6). Par exemple pour l'option 125, on envoie 000005580c020affff00ffffffffffffff ou 000005580c020a000000ffffffffffffff suivant qu'on demande ou non du CGNAT
J'imagine que ce dernier point pourra peut-être intéresser ceux qui utilisent un routeur maison, au cas où ils se retrouveraient en CGNAT.
Hello
C'est cela ..
Il faut que je trouve le temps de vous faire un résumé des la specs pour ceux qui veulent remplacer les LB par un routeur autre (cela sera dans la section idoine du forum).
Mais on utilise bien l'option 125/17 comme canal montant pour signaler entre la LB et le coeur de réseau que la LB (ou le routeur) a une envie de faire du DS-LITE et donc recevoir la conf le permettant en DHCPv6.
LeVieux
-
Et d'ailleurs c'est exactement ce qui se passe, ça avance lentement mais sûrement.
Disponible depuis 1996 avec Renater, soit le plus long déploiement de techno jamais vu ;-)
-
Par curiosité j'ai regardé un peu le dernier firmware de Livebox 4 que j'ai, malheureusement déjà un peu ancien (SG40-fr-G06.R03.C09_16). Comme j'ai maintenant une Livebox 7 je ne peux pas trop expérimenter et ce que je vais dire vient purement de l'analyse du firmware (donc à prendre avec des pincettes), mais on voit quelques trucs intéressants :
- Le GGNAT est désactivé si on a une box TV, si on utilises un DynDNS, si on a une DMZ, si IPv6 est désactivé, si on du NAT configuré (port forwarding ou protocol forwarding), ou évidemment si on a opt-out de l'option. Ca correspond en gros à ce que levieuxatorange a dit, avec quelques cas en plus.
- Quand l'éligibilité au CGNAT est modifiée, on fait un renew DHCP, mais on change aussi une option DHCP : la sub-option 2 des options 125 (DHCPv4) et 17 (DHCPv6). Par exemple pour l'option 125, on envoie 000005580c020affff00ffffffffffffff ou 000005580c020a000000ffffffffffffff suivant qu'on demande ou non du CGNAT
J'imagine que ce dernier point pourra peut-être intéresser ceux qui utilisent un routeur maison, au cas où ils se retrouveraient en CGNAT.
Hello
C'est cela ..
Il faut que je trouve le temps de vous faire un résumé des la specs pour ceux qui veulent remplacer les LB par un routeur autre (cela sera dans la section idoine du forum).
Mais on utilise bien l'option 125/17 comme canal montant pour signaler entre la LB et le coeur de réseau que la LB (ou le routeur) a une envie de faire du DS-LITE et donc recevoir la conf le permettant en DHCPv6.
LeVieux
Avec un petit tcpdump, je vois bien pour ma LB4, les options 125 (IPv4) / 17 (IPv6) à 000005580c020a000000ffffffffffffff pour le DS-Lite et quand on coche la case "Ne pas mutualiser", j'ai : 000005580c020a040000ffffffffffffff ???
-
Avec un petit tcpdump, je vois bien pour ma LB4, les options 125 (IPv4) / 17 (IPv6) à 000005580c020a000000ffffffffffffff pour le DS-Lite et quand on coche la case "Ne pas mutualiser", j'ai : 000005580c020a040000ffffffffffffff ???
En fait la valeur qui est envoyée est un bitfield qui représente les différents critères d'éligibilité au CGNAT. Sur le firmware SG40-fr-G06.R03.C09_16 c'est, en partant des bits de poids fort :
- ACTIVE_STB
- DYNDNS
- DMZ
- IPV6_DISABLED
- STATIC_NAT
- DSLITE_NOTREQUESTED
- PRO
- DSLITE_AUTODEACTIVATION
- 8 bits inutilisés (toujours à 0)
Donc 0x0400 correspond au critère DSLITE_NOTREQUESTED. Je vois que c'est en effet le critère modifié par la case à cocher (elle set le paramètre NMC.ServiceEligibility.DSLITE.Demand, qui contrôle le critère NMC.ServiceEligibility.DSLITE.Criteria.DSLITE_NOTREQUESTED).
-
En fait la valeur qui est envoyée est un bitfield qui représente les différents critères d'éligibilité au CGNAT. Sur le firmware SG40-fr-G06.R03.C09_16 c'est, en partant des bits de poids fort :
- ACTIVE_STB
- DYNDNS
- DMZ
- IPV6_DISABLED
- STATIC_NAT
- DSLITE_NOTREQUESTED
- PRO
- DSLITE_AUTODEACTIVATION
- 8 bits inutilisés (toujours à 0)
Donc 0x0400 correspond au critère DSLITE_NOTREQUESTED. Je vois que c'est en effet le critère modifié par la case à cocher (elle set le paramètre NMC.ServiceEligibility.DSLITE.Demand, qui contrôle le critère NMC.ServiceEligibility.DSLITE.Criteria.DSLITE_NOTREQUESTED).
Tu va faire tout le travail du vieux avant l'heure ! ;D ;D ;D
-
Tu va faire tout le travail du vieux avant l'heure ! ;D ;D ;D
Plus vous vous avez fait de reverse plus je suis "à l'aise" pour compléter, cela devient que de la correction d'erreur :)
Et je trouve cela fun et super de voir le niveau technique des experts ici ...
LeVieux
-
En fait la valeur qui est envoyée est un bitfield qui représente les différents critères d'éligibilité au CGNAT. Sur le firmware SG40-fr-G06.R03.C09_16 c'est, en partant des bits de poids fort :
- ACTIVE_STB
- DYNDNS
- DMZ
- IPV6_DISABLED
- STATIC_NAT
- DSLITE_NOTREQUESTED
- PRO
- DSLITE_AUTODEACTIVATION
- 8 bits inutilisés (toujours à 0)
Donc 0x0400 correspond au critère DSLITE_NOTREQUESTED. Je vois que c'est en effet le critère modifié par la case à cocher (elle set le paramètre NMC.ServiceEligibility.DSLITE.Demand, qui contrôle le critère NMC.ServiceEligibility.DSLITE.Criteria.DSLITE_NOTREQUESTED).
J'en déduis donc que le fait se supprimer DSLite repasse en double stack, pas full ipv6, c'est tenable sur la durée ça de conserver double stack ?
Il doit bien être possible de faire du DSLite sans CGN au bout.
J'ai bien peur que ça devienne une option assez chère l'adresse ipv4 dédiée.
-
Quand on n'a pas de box, il n'y a pas le signal envoyé que la "ne pas mutualiser mon IPv4 avec d'autres utilisateurs" est décoché => IPv4 dédiée
Visiblement non :
https://x.com/luiiisbaker/status/2068483927757423045?s=46&t=ZayGn-Ka58u9ef7C9YdHhA
-
Visiblement non :
https://x.com/luiiisbaker/status/2068483927757423045?s=46&t=ZayGn-Ka58u9ef7C9YdHhA
C'est un boitier Unifi, de ce que j'en comprends (du site Web) c'est un boitier qui monte un SDWAN après la LiveBox !!!
Donc c'est impossible de conclure quoi que ce soit avec cette simple copie écran.
Par contre je connaissais pas Unifi, je vais regarder
LeVieux
-
C'est un boitier Unifi, de ce que j'en comprends (du site Web) c'est un boitier qui monte un SDWAN après la LiveBox !!!
Donc c'est impossible de conclure quoi que ce soit avec cette simple copie écran.
Par contre je connaissais pas Unifi, je vais regarder
LeVieux
Quand tu regarde le thread, c’est une UDM Pro Max. Il doit avoir le SFP directement connecté à la fibre car il indique avoir ressorti sa livebox pour changer le paramètre.
Il ne monte pas forcément de SDwan
-
Sortir la Livebox, cocher la case, réranger la Livebox ne sert à rien vu ce qui a déjà été évoqué dans ce topic.
Il faut mettre les bonnes valeurs dans l'option 125 / 17 à chaque requête DHCP (départ ou renouvellement).
-
Et si on envoie aucune option, on est exclu d'office du DS-lite ?
Car j'ai un peu de mal à comprendre comment il a pu se retrouver en DS-lite sans configuration spécifique. Il a vu que le dual stack marchait plus et a tenté une config ?
-
Orange bascule peu à peu les clients sur DS-Lite (Livebox 4 et 5) comme Free puis SFR et enfin Bouygues ont, eux aussi, mis peu à peu du partage d'IPv4 entre clients sur le fixe.
-
Ce qui n'explique pas comment Luis s'est retrouvé en DS-lite, alors qu'il est censé y avoir des sécurités pour rester en dual stack avec les routeurs tiers cf :
Si tu as remplacé la LB par un routeur, le CGNAT ne s'activera pas.
Pour les furieux et les puristes visent le 100% IPv6 dans la config de leur routeur, je vais voir comment vous faire un jeux de specs permettant d'activer le CGNAT sur vos routeurs tiers.
LeVieux
-
Orange bascule peu à peu les clients sur DS-Lite (Livebox 4 et 5) comme Free puis SFR et enfin Bouygues ont, eux aussi, mis peu à peu du partage d'IPv4 entre clients sur le fixe.
Tout à fait, si on suit bien la logique de passer en ipv6 only, le DSLite est une des formes de transport ipv4 sur ipv6 obligées mais le double stack serait logiquement en voie de disparition sur le réseau de distribution Orange (et les autres).
Après si des clients Orange veulent garder leur ipv4 full stack, ils achèteront un tunnel 4 dans 6 direct pas DSLite si celui ci ne sait pas le faire sans CGN au bout, ou un serveur VPN, épicez tout.
-
On peut connaître la ville où remonte le traffic lorsque le CGNAT est actif ? Du moins en IDF déjà
-
Via le nom du reverse DNS, on a les initiales de la zone géographique.
-
Et on n'aura pas mieux.
En essayant avec un dual stack, en IPv4, j’obtiens ceci sur la partie Orange du tracert :
ae87-0.ncidf203.rbci.orange.net [193.253.81.86]
Et la geo IP sur 193.253.81.86 ne donne même pas de précision contrairement à nos IPv4 publiques données par Orange, selon https://www.maxmind.com/en/geoip-demo
Ici : 193.253.81.86 France (FR), Europe 193.253.80.0/20 - 48.8582, 2.3387 (500 km)
Soit : très précisément dans la Seine, au niveau de Paris... avec 500 km de précision. Haha
En essayant avec un dual stack, en IPv6, j’obtiens ceci sur la partie Orange du tracert :
2a01:cfc4:0:200::3
La geoIP est pareil : 2a01:cfc4:0:200::3 France (FR), Europe 2a01:cf80::/25 - 48.8582, 2.3387 (500 km)
-
Il n'est pas impossible que vous ayez l’adresse du bout distant du tunnel dans "NetMaster.IPv4.DSLite.InterfaceSetting.static.EndpointName", qui normalement devrait être lisible en tant qu'admin. Si quelqu'un qui est en CGNAT veut tester...
-
Via le nom du reverse DNS, on a les initiales de la zone géographique.
Alors oui et non ...
Oui : effectivement cela va donner les initiale de la PLAQUE sur laquelle vous êtes raccordé pour l'échappement des flux vers internet.
Plus précisément, les NC (concentration) et les NI (échappement vers et depuis Internet) sont colocalisés (au sens dans la même ville en générale). les CGN sont à coté de ces noeuds
Non : la géographie des plaques n'est pas si simple que purement géographique.
Je suis en Bretagne et d'après mon tracert Rennes (et donc la Bretagne) est rattaché à Idf2 ou Idf3 pour l'échappement internet ..
-
On peut s'attendre à plusieurs points en France, ou une centralisation sur les très grandes villes : Paris, Lyon, Marseille... ?
-
On peut s'attendre à plusieurs points en France, ou une centralisation sur les très grandes villes : Paris, Lyon, Marseille... ?
On a 8 plaques hors DROM.
Les points de sortie vers Internet sont sur les grosses villes des plaques.
Les CGN seront à coté des NI, ne rajoutant donc pas de latence.
Mais on ne change pas la configuration des plaques pour le CGN.
LeVieux
-
https://x.com/luiiisbaker/status/2068483927757423045?s=46&t=ZayGn-Ka58u9ef7C9YdHhA
Hello
Quelqu'un m'a montré l'interface de ce routeur :
- en IPv6 : NE PAS envoyer l'option 17 ... .C'est possible dans la GUI du routeur Ubiquiti .... Si elle est envoyée, c'est en l'état de ce que Ubiquity envoie comme un passage en CGNAT ...
=> il faudra demander à Ubiquity de supporter l'option IPv4 125 et IPv6 17.
Quand y'aura la spec en cours de rédaction dans la section "remplacer la LiveBox" vous pourrez demander à passer en CGNAT et monter vos pile CG-LITE depuis vos routeurs
LeVieux
-
Mais l'option 125 (ou 17) est utilisée pour diverses choses plus ou moins standardisées. Je vois mal pourquoi un routeur tiers déciderait de lui-même d'envoyer la sub-option 2, qui n'a l'air documentée nul part, en plus avec le format attendu par Orange ?
-
Mais l'option 125 (ou 17) est utilisée pour diverses choses plus ou moins standardisées. Je vois mal pourquoi un routeur tiers déciderait de lui-même d'envoyer la sub-option 2, qui n'a l'air documentée nul part, en plus avec le format attendu par Orange ?
Dans la GUI, tu peux décider d'envoyer l'option 17 dans la requete.
Si elle est valorisée à zéro, je ne sais pas comment le BNG la transforme (c'est un point que je vais faire vérifier) et donc comment les systèmes derrière interprètent cela.
LeVieux
-
Ce que je veux dire, c'est que l'option 125/17 c'est "Vendor-Specific Information Option", qui est juste un conteneur pour des sous-options spécifiques à chaque vendeur. Il faut non seulement choisir d'envoyer l'option 17, mais aussi donner les sous-options à envoyer. Je ne vois pas comment un routeur pourrait décider de lui-même d'envoyer une sous-option pour le vendor 0x0558 (Orange), et qui plus est la sous-option 2, qui n'a pas l'air documentée (officiellement ou officieusement).
A part si Ubiquiti a une base de vendors avec pour chacun une liste de sub-options à envoyer, il me semble plus probable qu'Orange ait activé de lui même le CGNAT en l'absence d'une sub-option 2 qui aurait indiqué la volonté contraire.
-
Ce que je veux dire, c'est que l'option 125/17 c'est "Vendor-Specific Information Option", qui est juste un conteneur pour des sous-options spécifiques à chaque vendeur. Il faut non seulement choisir d'envoyer l'option 17, mais aussi donner les sous-options à envoyer. Je ne vois pas comment un routeur pourrait décider de lui-même d'envoyer une sous-option pour le vendor 0x0558 (Orange), et qui plus est la sous-option 2, qui n'a pas l'air documentée (officiellement ou officieusement).
A part si Ubiquiti a une base de vendors avec pour chacun une liste de sub-options à envoyer, il me semble plus probable qu'Orange ait activé de lui même le CGNAT en l'absence d'une sub-option 2 qui aurait indiqué la volonté contraire.
La réponse est celle ci :
Pour avoir le CGNAT il faut :
- envoyer une option 17 montant en IPv6
- que celle-ci indique sa configuration pour savoir si c'est non elligible.
Donc :
- si tu envoie une option 17
- avec un code au hazard mais qui ne contient pas les bons octets suspensif de l'application du CGNAT
Cela peut logiquement être interprété comme : je veux du CGNAT
Si tu n'envoie PAS d'option 17, c'est interprété comme : je ne veut PAS de CGNAT
L'envoi de l'option 17 (ipv6) est un choix délibéré, cela ne se fait pas tout seul dans les routeurs.
LeVieux
-
Ok je vois ce que tu veux dire.
Mais bon, si le scénario est "envoie d'une option 17 non reconnue entraînant par hasard l'activation du CGNAT", ça m'a tout l'air d'être un soit bug côté Orange, soit une mauvaise manip de l'utilisateur. Il ne s'agit pas seulement d'envoyer une option 17 quelconque qui contiendrait par hasard des "octets suspensifs de l'application du CGNAT" à 0. Il faut envoyer la sub-option 2, et il faut l'envoyer avec le "Private Enterprise Number" d'Orange. Autrement dit il faut que le paquet commence par 0x000005580002, et ça n'est pas quelque chose qui va arriver par hasard.
-
Si elle est valorisée à zéro, je ne sais pas comment le BNG la transforme (c'est un point que je vais faire vérifier) et donc comment les systèmes derrière interprètent cela.
C'est exactement ce que je dois vérifier (enfin faire vérifier) : pourquoi un Pkt au hazard franchit il le BNG ....
LeVieux
-
Pour résumé, si on n'envoi ni une option 125, ni une option 17 => pas de CGNAT ?
125 pour ipv4
17 pour ipv6
-
Pour résumé, si on n'envoi ni une option 125, ni une option 17 => pas de CGNAT ?
125 pour ipv4
17 pour ipv6
A priori oui :)
-
Pour résumé, si on n'envoi ni une option 125, ni une option 17 => pas de CGNAT ?
125 pour ipv4
17 pour ipv6
C'est cela
-
C'est cela
Thanks :)
-
depuis la maj G03R08C03 du 21/07 l'onglet CGN est présente sur livebox 7W7
-
depuis la maj G03R08C03 du 21/07 l'onglet CGN est présente sur livebox 7W7
Et la MTU est passée à 1540.
Je reste en Dual Stack par défaut, ce qui est logique compte tenu des conditions indiquées sur https://lafibre.info/orange-les-news/premier-cas-de-cg-nat-chez-orange/msg1156793/#msg1156793 (ma LB7W7 envoie 0xC800, donc ACTIVE_STB | DYNDNS | STATIC_NAT, c'est cohérent).