Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 219552 fois)

0 Membres et 2 Invités sur ce sujet

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 702
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #72 le: 02 décembre 2022 à 14:22:30 »
Merci pour cette réponse très complète.

Actuellement, je modifie uniquement la paquets DHCPv4/v6. Et tout semble fonctionner correctement.

Dois-je aussi inclure ARP et ICMP NS/NA ?

Merci.

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 192
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #73 le: 02 décembre 2022 à 14:24:57 »
Dois-je aussi inclure ARP et ICMP NS/NA ?
Oui, sinon en cas de charge importante longue, le BNG peut perdre la visibilité de votre routeur et vous déconnecter

LeVieux

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 702
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #74 le: 02 décembre 2022 à 14:26:27 »
Ok, merci.

Maintenant me reste à trouver comment faire ca sur du mikrotik...

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 702
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #75 le: 02 décembre 2022 à 14:50:27 »
Oui, sinon en cas de charge importante longue, le BNG peut perdre la visibilité de votre routeur et vous déconnecter

LeVieux

L'IGMP (ipv4) aussi ?

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 532
  • Antibes (06) / Mercury (73)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #76 le: 02 décembre 2022 à 14:53:47 »
Chez moi pas de TV sans CoS sur IGMP. Par contre ARP/ICMP en Cos0 pas d'effet négatif notable depuis 4 ans et trop compliqué à mettre en oeuvre sur mon routeur. On verra bien ce qui se passe...

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 702
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #77 le: 02 décembre 2022 à 14:56:21 »
Chez moi pas de TV sans CoS sur IGMP. Par contre ARP/ICMP en Cos0 pas d'effet négatif notable depuis 4 ans et trop compliqué à mettre en oeuvre sur mon routeur. On verra bien ce qui se passe...

Mais il s'agit d'un autre VLAN que le 832 ? tu changes pour de la COS6 l'IGMP sur quel VLAN ?

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 532
  • Antibes (06) / Mercury (73)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #78 le: 02 décembre 2022 à 15:01:41 »
840 (et c'est en Cos 5, pas 6)

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 702
  • Cordon 74 - Orange Fibre Pro

Steph

  • Abonné K-Net
  • *
  • Messages: 8 034
  • La Balme de Sillingy 74
    • Uptime K-net
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #80 le: 02 décembre 2022 à 16:07:04 »
Back in time!  ;)



doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 957
  • Draguignan 83
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #81 le: 02 décembre 2022 à 18:00:54 »
Ok, merci.

Maintenant me reste à trouver comment faire ca sur du mikrotik...

Je dirais

/interface/bridge/filter >
add action=set-priority chain=output mac-protocol=arp new-priority=6 \
    out-interface=vlan832-orange-internet passthrough=yes
add action=set-priority chain=output comment=NA/NS mac-protocol=ipv6 \
    new-priority=6 out-interface=vlan832-orange-internet packet-mark=na/ns \
    passthrough=yes
 /ipv6/firewall/mangle>
add action=mark-packet chain=output comment="Neighbor Solicitation NS" \
    icmp-options=135:0-255 new-packet-mark=na/ns out-interface=\
    orange-wan-bridge-internet passthrough=no protocol=icmpv6
add action=mark-packet chain=output comment="Neighbor Advertisement NA" \
    icmp-options=136:0-255 new-packet-mark=na/ns out-interface=\
    orange-wan-bridge-internet passthrough=no protocol=icmpv6

?

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 702
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #82 le: 03 décembre 2022 à 10:31:57 »
Je dirais

/interface/bridge/filter >
add action=set-priority chain=output mac-protocol=arp new-priority=6 \
    out-interface=vlan832-orange-internet passthrough=yes
add action=set-priority chain=output comment=NA/NS mac-protocol=ipv6 \
    new-priority=6 out-interface=vlan832-orange-internet packet-mark=na/ns \
    passthrough=yes
 /ipv6/firewall/mangle>
add action=mark-packet chain=output comment="Neighbor Solicitation NS" \
    icmp-options=135:0-255 new-packet-mark=na/ns out-interface=\
    orange-wan-bridge-internet passthrough=no protocol=icmpv6
add action=mark-packet chain=output comment="Neighbor Advertisement NA" \
    icmp-options=136:0-255 new-packet-mark=na/ns out-interface=\
    orange-wan-bridge-internet passthrough=no protocol=icmpv6

?

Merci !

Sur CRS, il faut passer une switch rule :

/interface ethernet switch rule
add comment="Orange COS dhcpv4" dst-port=67 mac-protocol=ip new-vlan-priority=6 ports=sfp1.router protocol=udp switch=switch1 vlan-id=832
add comment="Orange COS dhcpv6" dst-port=547 mac-protocol=ipv6 new-vlan-priority=6 ports=sfp1.router protocol=udp switch=switch1 vlan-id=832
add comment="Orange COS arp" mac-protocol=arp new-vlan-priority=6 ports=sfp1.router switch=switch1 vlan-id=832
add comment="Orange COS icmpv4" mac-protocol=ip new-vlan-priority=6 ports=sfp1.router protocol=icmp switch=switch1 vlan-id=832
add comment="Orange COS icmpv6" mac-protocol=ipv6 new-vlan-priority=6 ports=sfp1.router protocol=icmp switch=switch1 vlan-id=832

pour ARP, j'hésite à préciser le VLAN-ID...
add comment="Orange COS arp" mac-protocol=arp new-vlan-priority=6 ports=sfp1.router switch=switch1 vlan-id=832
OU
add comment="Orange COS arp" mac-protocol=arp new-vlan-priority=6 ports=sfp1.router switch=switch1

Tom.exe

  • Abonné Orange Fibre
  • *
  • Messages: 208
  • Charente-Maritime - AS215599
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #83 le: 03 décembre 2022 à 13:04:57 »
Salut tout le monde
Merci de nous informer de ses changements !!

De mon coté j'ai toujours utilisé les chaines données par LiveboxInfo, qui sont normalement des chaines longues, je n'ai donc normalement aucun changement à faire ? juste a verifier que se sont bien les mêmes options entre IPV4 et IPV6 (même chaine pour l'option 90 et l'option 11) ?

Merci a vous !

ps:
...
se limiter aux messages
- IPv4 : DORA + RENEW / REBIND + RELEASE
- IPv6 : SARR + RENEW / REBIND + RELEASE
respecter les cycle de vie définis dans les RFC idoines et relancer depuis le DORA / SARR en cas de perte de la connectivité montante (à tester avec ARP et ICMPv6 NS/NA) comme le fait la LiveBox
Si vous avez l'indication de comment faire pour limiter ça sur du OPNSense, je suis preneur  :D merci  :)