Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 159645 fois)

0 Membres et 1 Invité sur ce sujet

mlkmlk

  • Abonné Sosh fibre
  • *
  • Messages: 11
  • Cagnes 06
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #396 le: 20 février 2023 à 10:29:03 »
Bonjour

Je suis intéressé par savoir ce qui n'est pas standard là dans tes yeux ?
De ce que j'ai vois là (je me limite à Ipv4), on a
 - un cycle DORA qui est valide
 - puis un RENEW qui ne l'est pas ou qui n'est pas consistant avec le DORA
Et donc une décision opérateur qui constate une inconsistance/erreur entre ce qu'un client pense avoir et ce que lui a de déconnecter le client pour resynchroniser tout.

Qu'aurais tu attendu de "standard" dans ce cas là ?

LeVieux

Effectivement le DORA est valide puisque je récupère une IP et cela fonctionne.
Le renew passe pas et fait meme pire que cela puisque cela coupe les connections ipv4&6.
J'ai regardé les tcpdumps, je n'ai rien trouvé qui me choque, surtout que les renews passaient bien avant le durcissement.

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #397 le: 20 février 2023 à 10:32:17 »

Il apparaît que dans le cas d'un "renew", on repart grosso-modo d'un milieu de cycle.
Si Orange attend comme "renew" un RELEASE puis un DORA ou SARR complet, je ne peux pas dire qu'on soit dans un standard (ie. naïvement un routeur tiers souhaite mettre en oeuvre un workflow "renew" tel que rfc).

Cdlt.
Re

Là il y a incompréhension :
- en RENEW on attend un RENEW standard (enfin avec l'option 90 qui va bien ...) correspondant au DORA précédent
- le RELEASE c'est en cas de perte de connectivité (ou de reboot), avant de relancer un cycle DORA complet

Sur un RENEW standard propre, cela marche juste comme ça.
J'ai des boxe (et des routeurs de la fibre) qui ont des score à plus de 300 jours.

LeVieux

mlkmlk

  • Abonné Sosh fibre
  • *
  • Messages: 11
  • Cagnes 06
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #398 le: 20 février 2023 à 10:36:19 »
Bonjour @LeVieux,

Déjà merci pour ta réponse sur le topic.

Si l'on s'en tient aux constats et aux RFCs :
- DHCPv4 (§4.4.5), il y a aussi la "state machine" en §4.4 : https://www.rfc-editor.org/rfc/rfc2131#section-4.4
- DHCPv6 : https://www.rfc-editor.org/rfc/rfc8415.html#section-18.2.4

Il apparaît que dans le cas d'un "renew", on repart grosso-modo d'un milieu de cycle.
Si Orange attend comme "renew" un RELEASE puis un DORA ou SARR complet, je ne peux pas dire qu'on soit dans un standard (ie. naïvement un routeur tiers souhaite mettre en oeuvre un workflow "renew" tel que rfc).

Cdlt.

Oui tout cela est bizarre, surtout que cela fonctionnait parfaitement avant le durcissement et que je n'ai rien changé en config.
Ca mérite de faire des tests plus poussés...
Si je trouve des pistes, je mettrai dans ce forum

mlkmlk

  • Abonné Sosh fibre
  • *
  • Messages: 11
  • Cagnes 06
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #399 le: 20 février 2023 à 10:45:44 »
Re

Là il y a incompréhension :
- en RENEW on attend un RENEW standard (enfin avec l'option 90 qui va bien ...) correspondant au DORA précédent
- le RELEASE c'est en cas de perte de connectivité (ou de reboot), avant de relancer un cycle DORA complet

Sur un RENEW standard propre, cela marche juste comme ça.
J'ai des boxe (et des routeurs de la fibre) qui ont des score à plus de 300 jours.

LeVieux

Merci pour tes réponses @levieux.
Du coup j'ai vérifié qu'il y avait bien l'option 90 dans mon renew! (oui elle y est).

Par contre je m'interroge sur les valeurs des options 17 et 125 renvoyées, elles ne correspondent pas a ce que tu disais dans le premier post de ce thread. :-\
« Modifié: 20 février 2023 à 17:42:34 par mlkmlk »

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #400 le: 22 février 2023 à 19:08:21 »
Bonsoir,

Encore une perte de connexion ce soir...

Je vois ce traffic aux alentours de l'heure h.
Feb 22 18:20:32 _gateway DrayTek: [IGMP] Send V2 REPORT group 224.0.0.9 to WAN1 (07:B1:81:00:03:40 => 01:00:5E:00:00:09)
Feb 22 18:20:32 _gateway DrayTek: [IGMP] Send V2 REPORT group 224.0.0.9 to WAN1 (07:B1:81:00:03:40 => 01:00:5E:00:00:09)

C'est du trafic multicast a priori lié à RIPv2.
Est-ce que quelqu'un d'autre constaterait la même chose ?
Cela pourrait-il provenir d'Orange ?

mlkmlk

  • Abonné Sosh fibre
  • *
  • Messages: 11
  • Cagnes 06
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #401 le: 23 février 2023 à 14:00:36 »
Pas vu d'IGMP associé a perte de connection de mon coté.
Moi c'est le dhcp renew qui provoque coupure réseau coté orange, alors que le rebind est OK.
Coté ipv6, tout fonctionne normalement.

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #402 le: 23 février 2023 à 20:20:34 »
Bonsoir,

Le phénomène s'est encore reproduit ce soir, mais j'avais prévu le coup en laissant tourner un tcpdump.
En tout état de cause, en terme de timing, cela correspond grosso-modo au renouvellement basé sur le timer t1.
Ce qui est fonctionnel à partir du paquet 19 fait suite au reboot du routeur.

> ip dhcpc status

=====================================
WAN1: 

IF#3 DHCP Client Status:

DHCP Server IP : 80.10.234.177
WAN IP         : xxx.xxx.xxx.xxx
WAN Netmask    : 255.255.248.0
WAN Gateway    : 86.247.168.1
Primary DNS    : 80.10.246.1
Secondary DNS  : 81.253.149.9
Leased Time    : 604800 (7 days)
Leased Time T1 : 83315 (~ 23h)
Leased Time T2 : 483840
Leased Elapsed : 603501
Leased Elapsed T1: 82016
Leased Elapsed T2: 482541

« Modifié: 24 février 2023 à 07:37:22 par arnaudf »

yeocti

  • Abonné Sosh fibre
  • *
  • Messages: 211
  • Plougastel-Daoulas (29)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #403 le: 23 février 2023 à 21:15:53 »
Bonsoir,

La CoS n'est pas à 6 dans ta configuration. C'est normalement un pré-requis.
Ceci étant, tu ne devrais par obtenir d'IP ou de préfixe sauf équipements particuliers comme indiqué par levieuxatorange :
Citer
Normalement, une COS0 sur ces paquets ne devrait pas marcher, mais un bug de certain équipement le permet.

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #404 le: 23 février 2023 à 21:26:03 »
Ce n'est pas lié à la CoS 6.
Je confirme qu'elle est configurée correctement. Elle n’apparaît pas dans la capture car les paquets sortants du routeur sont mirrorés à l'entrée du switch, au moment où la CoS n'a pas encore été modifiée.

/interface ethernet switch rule
add comment=DHCPv6 dst-port=547 mac-protocol=ipv6 mirror=yes new-vlan-priority=6 ports=ether23,ether3 protocol=udp src-port=546 switch=switch1 vlan-id=832
add comment=DHCPv4 dst-port=67 mac-protocol=ip mirror=yes new-vlan-priority=6 ports=ether23,ether3 protocol=udp src-port=68 switch=switch1 vlan-id=832
« Modifié: 24 février 2023 à 00:04:46 par arnaudf »

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #405 le: 24 février 2023 à 09:29:20 »
Bonjour

Pourrais tu donner le détail (en obfusquant les infos de la fin (et seuelement le fin) de ta mac, login et password du paquet n° 4 ?

De ce que je vois ton RENEW en unicast est droppé par l'OLT (il faut comprendre pourquoi)
Au REBIND tu passes en Broadcast ton paquet arrive donc bien jusqu'a la PFS d'auth

Qui détecte une incohérence et te déconnecte

LeVieux

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #406 le: 24 février 2023 à 09:52:08 »
Bonjour @LeVieux,

Merci pour la primo-analyse :)
Voici les infos demandées (enfin j'espère).

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #407 le: 24 février 2023 à 10:41:57 »
Ta priorité n'est pas bonne
Moi j'ai PRI:6 dans mes renew

Là tu as PRI:0

Donc cela ne passe pas dans le réseau

LeVieux