Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 159192 fois)

0 Membres et 1 Invité sur ce sujet

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #36 le: 30 novembre 2022 à 11:30:35 »
Sais-tu si il y a d'autres évolutions prévues à moyen terme, ou est-ce qu'on peut considérer que les configs propres vont rester fonctionnelles pour un bon bout de temps ? (si tu as le droit de communiquer la dessus, bien évidemment)

Si on prend le cycle précédent des systèmes, cela devrait durer entre 10 et 15 ans pour la partie DHCPv6

Le prochain gros morceaux sera la mise en place de CGN DS-LITE pour privilégier l'IPv6 et partager les Ipv4.

Je dirais un bon quelques années avant que cette partie là (CGN) se mette en place en pilote puis se généralise

En attendant, pour préparer le futur, mettez en place vos connectivités entrantes en IPv6 avec un DnsDynamique. J'ai cela chez moi (avec un certificat Let'sencrypt) et cela marche très bien ...

Le Vieux

Atmis

  • Abonné Orange Fibre
  • *
  • Messages: 70
  • Lot (46)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #37 le: 30 novembre 2022 à 12:25:52 »
Merci pour toutes ces informations.

J'ai activé le log DHCP sur mon Mikrotik et j'ai donc bien le retour de l'option 125 en IPV4 (et sans erreur), mais pas de retour de l'option 17 en IPV6 pour le moment.

Peut-on affirmer que l'apparition de l'option 17 en IPV6 correspond à la mise en place de ce nouveau système de contrôle sur la ligne ?

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #38 le: 30 novembre 2022 à 12:34:18 »
Bonjour
Peut-on affirmer que l'apparition de l'option 17 en IPV6 correspond à la mise en place de ce nouveau système de contrôle sur la ligne ?

Oui c'est un bon indicateur: si vous recevez l'optionv6 17 c'est que vous êtes sur le nouveau système

LeVieux

Mastah

  • Abonné Orange Fibre
  • *
  • Messages: 315
  • XGS-PON et G-PON
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #39 le: 30 novembre 2022 à 13:45:42 »
Ce matin j'ai perdu ma connecitivé (paris), je suis potentiellement dans une zone impacté par les changement ?
Pour les options 90/11 normalement je les respects correctement !

Il semblerait que ce n'était que mes option 90/11 dhcp4/dhcp6 qui datant de 10mois ne passaient plus.
J'ai simplement régénérer de nouvelles valeurs et le handshake DHCP était ok.

Sait-on si Orange blacklist / ban / empêche l'authentification si les valeurs option 90/11 sont trop ancienne ?

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #40 le: 30 novembre 2022 à 13:52:00 »
Il semblerait que ce n'était que mes option 90/11 dhcp4/dhcp6 qui datant de 10mois ne passaient plus.
J'ai simplement régénérer de nouvelles valeurs et le handshake DHCP était ok.

Sait-on si Orange blacklist / ban / empêche l'authentification si les valeurs option 90/11 sont trop ancienne ?

Pas de ban dans cette version (la "A") du protocole d'auth si le jeux d'options est vieux.

C'est idéalement mieux de changer le challenge à chaque cycle DHCP complet (au redémarrage d'un DISCOVERT ou SOLLICIT) mais ce n'est pas obligatoire

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 371
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #41 le: 30 novembre 2022 à 14:00:34 »
Le prochain gros morceaux sera la mise en place de CGN DS-LITE pour privilégier l'IPv6 et partager les Ipv4.

Je dirais un bon quelques années avant que cette partie là (CGN) se mette en place en pilote puis se généralise

Dommage de pas avoir retenu le A+P à la Free ça permet au moins d'utiliser en partie l'IPv4.

Et d'ailleurs pour Bouygues et SFR, je m'étais pas penché dessus, c'est un CGNAT classique ou ça utilise un tunnel ?

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #42 le: 30 novembre 2022 à 14:45:41 »
Pour SFR et Bouygues c'est du DHCPv4 sur la patte WAN, donc à priori pas de tunnel.

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #43 le: 30 novembre 2022 à 14:46:41 »
Dommage de pas avoir retenu le A+P à la Free ça permet au moins d'utiliser en partie l'IPv4.


Cela dépend des choix réseaux. On a regardé aussi en profondeur (entre autres trucs) pour finalement rester sur le CGN + DS-Lite
On peut cependant diverger d'avis avec les ingé des autres opérateurs. Et la meilleurs solution pour l'un ne l'est peut être pas dans le contexte d'un autre.

J'ai vu un thread sur l'IPv6 sur le forum, une discussion des avantage de MAPE+T versus DS-LITE versus NAT444 doit se tenir là bas si vous voulez
LeVieux

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 371
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #44 le: 30 novembre 2022 à 15:12:25 »
Pour SFR et Bouygues c'est du DHCPv4 sur la patte WAN, donc à priori pas de tunnel.

Merci. C'est bien ce que je pensais.

Cela dépend des choix réseaux. On a regardé aussi en profondeur (entre autres trucs) pour finalement rester sur le CGN + DS-Lite
On peut cependant diverger d'avis avec les ingé des autres opérateurs. Et la meilleurs solution pour l'un ne l'est peut être pas dans le contexte d'un autre.

J'ai vu un thread sur l'IPv6 sur le forum, une discussion des avantage de MAPE+T versus DS-LITE versus NAT444 doit se tenir là bas si vous voulez
LeVieux

Je parlais plutôt du point de vue client final. Hormis le MAP-E/T, dans tous les autres cas adieu la redirection de ports. Après c'est sûr que le choix de la techno est propre à chaque opérateur.

Enfin, espérons que d'ici 15 ans, on ne soit plus obligé d'utiliser l'IPv4 en entrée.

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #45 le: 30 novembre 2022 à 15:25:19 »

Enfin, espérons que d'ici 15 ans, on ne soit plus obligé d'utiliser l'IPv4 en entrée.

T'es DEJA plus obligé.
Moi j'ai une config (que je détaillerais dans un autres thread) en IPv6 + DynDNS (GnuDIP pour être précis) + Certificat Let's Encrypt et cela marche très bien. J'héberge un HASS + mes configs xxx2mqtt + mon serveurs de fichiers + serveur VPN
Le tout en SLAC dans mon réseau local et en préfix dynamique (préférentiel chez Orange qui change peux voir très peux)

J'hésite même à fermer mon DualStack et couper l'IPv4 comme mon mobil est maintenant en IPv6 chez Sosh.

simon

  • Abonné Orange Fibre
  • *
  • Messages: 935
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #46 le: 30 novembre 2022 à 15:34:14 »
Je fais ca sur mon LAN, ipv6 only, NAT64+DNS64 sur le routeur. Mais il me faut tout de même un point de sortie IPv4 pour le NAT64.

Si un NAT64 était accessible dans le réseau Orange fixe (comme sur le réseau mobile), je n'aurai pas besoin de NAT64 et de DHCPv4 côté WAN.

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 371
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #47 le: 30 novembre 2022 à 16:09:19 »
T'es DEJA plus obligé.
Moi j'ai une config (que je détaillerais dans un autres thread) en IPv6 + DynDNS (GnuDIP pour être précis) + Certificat Let's Encrypt et cela marche très bien. J'héberge un HASS + mes configs xxx2mqtt + mon serveurs de fichiers + serveur VPN
Le tout en SLAC dans mon réseau local et en préfix dynamique (préférentiel chez Orange qui change peux voir très peux)

J'hésite même à fermer mon DualStack et couper l'IPv4 comme mon mobil est maintenant en IPv6 chez Sosh.

Dans mon cas j'héberge encore des services ipv4 only, donc c'est compliqué, mais en théorie je dois pouvoir passer le reste en ipv6. Le tout est de bien vérifier que le réseau en face est ipv6 aussi.

Quant à couper l'ipv4 sur ton LAN, gaffe à certaines applications, du genre spotify sur desktop : Elle ne fonctionne plus !