Auteur Sujet: RECAP : IPv6 avec MikroTik & Mini4K mode bridge en ZMD 10G-EPON  (Lu 15303 fois)

0 Membres et 1 Invité sur ce sujet

axel50397

  • Abonné Free fibre
  • *
  • Messages: 10
  • Saint-Mandé (94)
RECAP : IPv6 avec MikroTik & Mini4K mode bridge en ZMD 10G-EPON
« Réponse #36 le: 23 janvier 2022 à 02:46:58 »
@FiberDude Est-ce que tu pourrais faire un export de ta config tunnel + vlan stp, j'ai essayé de suivre ton tuto et celui ci, mais y'a certaines choses que j'arrive pas à faire, comme augmenter le MTU (Winbox affiche un message d'erreur), mettre l'IPv4 sur le tunnel IPIP6, etc… Ou alors j'ai pas bien compris ce qu'il faut faire.

Merci à toi

FiberDude

  • Abonné Free fibre
  • *
  • Messages: 15
  • St Orens (31)
RECAP : IPv6 avec MikroTik & Mini4K mode bridge en ZMD 10G-EPON
« Réponse #37 le: 25 janvier 2022 à 20:08:29 »
Hi all: je reviens suite à une absence prolongée du thread...  8)

=> Je vais répondre aux messages depuis mon dernier post (Décembre 2019).



@technarf à propos des règles FW : ce n'est pas "normal", je n'explique pas pourquoi cela te fait perdre la connectivité et pourquoi le ping ne passes pas en v6...
Pistes :
Le nom de tes interfaces dans les ACLs peut-être : ce sont des alias que j'ai fait moi même :
Ex pour mes interfaces WAN & LAN :
/interface list
add name=WAN
add name=LAN

/interface list member
add interface=eth1 list=WAN
add interface="Root bridge" list=LAN
+ Je reposte mes ACL IPv6 qui ont évoluées depuis (!! l'ordre est important !!)

Les "address-list" :
/ipv6 firewall address-list
add address=::/128 comment="defconf: unspecified address" list=bad_ipv6
add address=::1/128 comment="defconf: lo" list=bad_ipv6
add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6
add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6
add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6
add address=100::/64 comment="defconf: discard only " list=bad_ipv6
add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6
add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6
add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6
add address=::224.0.0.0/100 comment="defconf: other" list=bad_ipv6
add address=::127.0.0.0/104 comment="defconf: other" list=bad_ipv6
add address=::/104 comment="defconf: other" list=bad_ipv6
add address=::255.0.0.0/104 comment="defconf: other" list=bad_ipv6
add address=fe80::/16 list=allowed
add address=ff02::/16 comment=multicast list=allowed
add address=<MON_PREFIXE_IPv6>::/60 list=allowed

Les filtres :
/ipv6 firewall filter
add action=drop chain=input comment="INPUT : Drop invalid" connection-state=invalid in-interface-list=WAN log-prefix="DROP : IPv6 INPUT"
add action=accept chain=input comment="INPUT : Accept ICMPv6" protocol=icmpv6
add action=accept chain=input comment="INPUT : Accept established, related" connection-state=established,related
add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." disabled=yes dst-port=546 protocol=udp src-address=fe80::/10
add action=accept chain=input comment="allow allowed addresses" src-address-list=allowed
add action=drop chain=input comment="INPUT : Drop everything else" connection-state="" log-prefix="DROP : IPv6 INPUT"
add action=accept chain=forward comment="FWD : Accept established, related" connection-state=established,related
add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6
add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6
add action=accept chain=forward comment="FWD : Accept ICMPv6" protocol=icmpv6
add action=drop chain=forward comment="FWD : Drop everything else" in-interface-list=WAN log-prefix="DROP : IPv6 FORWARD"



@axel50397 à propos du IPIPv6 : ce n'est malheureusement pas l'objet du présent thread.
Ici on ne remplace pas totalement la Freebox (bien que j'aimerais bien y parvenir), on la laisse juste en mode bridge et on fait tout le reste et notamment la partie IPv6 à l'aide d'un routeur.
Je suppose que ta question concernant le tunnel IPIPv6 sont dans le cas on plug directement la fibre sur le routeur, mais je comprend qu'il faudrait plutôt utiliser un tunnel "6to4" ce qui correspondrais peut-être au "4rd" chez Free mais c'est seulement valable si tu es en zone "IPv6 natif" (= ZMD & ZTD ?? - cf liens plus bas)...
=> Je n'ai pas encore de certitude là dessus car je n'ai pas encore réussi à bypasser totalement la Freebox : je n'ai donc pas de conf fonctionnelle à te proposer coté Mikrotik pour cela... :'(

Concernant la MTU, chez Mikrotik, elle est peut être limitée par le matériel : par exemple je n'ai pas de "Jumbo frames" sur mon réseau local avec un RB2011 qui est pourtant "gigabit" et SFP...

Pour note/trace
Je suis tombé sur les pages/infos qui pourraient se révéler intéressantes pour y parvenir, mais je n'ai encore trouvé le temps d'exploiter tout cela :

lc_lol

  • Abonné Free adsl
  • *
  • Messages: 28
  • Amiens (80)
RECAP : IPv6 avec MikroTik & Mini4K mode bridge en ZMD 10G-EPON
« Réponse #38 le: 13 février 2022 à 14:58:19 »
Bonjour, et tout d'abord un grand merci et bravo pour ce sujet, qui m'a été bien utile. Je "bloque" cependant sur mes propres besoins de configuration.

Ma config est très particulière (et sans doute très superflue, mais bon, je n'ai pas vraiment l'envie de remettre tout à plat immédiatement, et ça marche sans souci en IPV4 - au pire dites-vous que je pose mes questions pour ma culture ;) - désolé aussi si la solution figure dans vos échanges précédents, j'avoue que je débute vraiment en IPV6, j'ai lu les échanges attentivement et si elle y est, je ne l'ai pas comprise...).

Bref, je viens de passer en freebox Delta+Pop et le passage à Oqee m'a convaincu de tenter la migration en IPV6, que j'avais soigneusement esquivée jusqu'ici...

Pour dire un mot de mon réseau, en gros la freebox est en mode routeur (je n'ai pas renoncé aux fonctionnalités que ça apporte), elle est reliée à mon Mikrotik RB4011 GS. J'ai repris la config du premier post (au début sans trop les comprendre, mais j'assimile doucement  ;D) et j'ai obtenu un sous-réseau IPV6 qui, visiblement, marche nickel. Du coup, Oqee fonctionne en filaire, mais bon, maintenant que j'ai sauté le pas, autant configurer tout mon réseau en IPV6... ::)

Mon souci c'est que je redistribue mon wifi par un autre routeur sous dd-wrt, qui est connecté au LAN du Mikrotik (oui je sais, j'aurais dû prendre un RB4011 avec wifi, mais à l'époque j'avais pas envie de jeter mon routeur wifi qui marchait bien...). J'ai tenté divers réglages sur ce routeur, mais je ne parviens pas à connecter quoi que ce soit en IPV6 sur le wifi (aucune adresse attribuée aux machines connectées). Avant de me lancer dans de plus amples explorations, je voudrais lever un doute : j'ai lu sur les forums Mikrotik que lorsque le FAI fournit un préfixe en /64, on va au devant des plus grands malheurs pour faire du sous-réseau, parce que la plupart des matériels n'est pas configurée pour gérer des sous-réseaux à préfixes supérieurs à 64 (en gros, je lis à peu près partout qu'un FAI digne de ce nom devrait distribuer, au maximum, des /60).

Je comprends aussi que Free donne non pas un mais 8 préfixes /64, et que ça me permet de monter jusqu'à 7 sous-réseaux et/ou VLAN sur le Mikrotik. Yes, mais est-ce que fonctionnellement, je peux déléguer mon 2e préfixe à mon routeur wifi (typiquement, je ne peux pas "pointer" ce routeur en "Next hop" de la freebox car elle me réclame un lien local, et qu'elle ne le verra pas, vu qu'il y a le Mikrotik entre deux...) ?

En gros ça donnerait :

Internet<->           Freebox Delta           <->           Mikrotik            <->         Routeur wifi         <->          Machines en Wifi
                  2a01:XXXX:XXXX:XXX0::/64         2a01:XXXX:XXXX:XXX1::/64           2a01:XXXX:XXXX:XXX2::/64


Ou est-ce que je suis condamné à avoir ma 2a01:XXXX:XXXX:XXX2 sur le mikrotik, parce qu'avec la config ci-dessus, le seul moyen de mettre un sous-réseau derrière le Mikrotik serait de lui donner un adressage en 2a01:XXXX:XXXX:XXX1:XYYY::/68 ?

Désolé si les questions sont bêtes et béotiennes... J'espère surtout qu'elles sont claires  ;)

Merci pour votre aide !

FloBaoti

  • Abonné MilkyWan
  • *
  • Messages: 1 300
  • 34
RECAP : IPv6 avec MikroTik & Mini4K mode bridge en ZMD 10G-EPON
« Réponse #39 le: 13 février 2022 à 18:56:40 »
Oubliez les préfixes autres que /64, et oubliez les adresses globales là où ce n'est pas nécessaire. Tous vos périphériques ont déjà une IPv6 automatiquement attribuée, une link-local (commence par fe80) et ça suffit pour faire du routage. Et vu la quantité de routeurs (inutiles) dans votre installatio, ça peut être intéressant de les utiliser.
En gros il suffit de faire une seconde délégation d'un autre /64 depuis la box sur le krotik. Puis de celui-ci router ce nouveau/64 vers le routeur suivant (wifi). Bref du simple routage quoi. Et ne pas oublier le routage dans l'autre sens ensuite. C'est ça quand on met des routeurs partout, faut router. Mais tous ces routeurs n'apportent rien. En v4 c'est d'ailleurs pas fameux puisuqils doivent tous faire un NAT a chaque fois bref c'est dégueulasse.

lc_lol

  • Abonné Free adsl
  • *
  • Messages: 28
  • Amiens (80)
RECAP : IPv6 avec MikroTik & Mini4K mode bridge en ZMD 10G-EPON
« Réponse #40 le: 13 février 2022 à 19:10:50 »
Merci pour votre réponse, oui, effectivement, c'est du super crado, je me repens... Mais c'est sympa d'avoir répondu malgré tout  :D

Ok pour la délégation, je vais faire le routage comme il faut (et au printemps, grand nettoyage...)