Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 161396 fois)

0 Membres et 1 Invité sur ce sujet

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #408 le: 24 février 2023 à 10:54:20 »
Hello,

Comme je l'expliquais précédemment la capture ne tient pas compte de la priorité (https://lafibre.info/remplacer-livebox/durcissement-du-controle-de-loption-9011-et-de-la-conformite-protocolaire/msg1004187/#msg1004187)
J'ai indiqué les règles de configuration de mon switch Mikrotik.

NB : le wan routeur entre sur le port 23, l'ont est lui branché sur le port 24.
« Modifié: 24 février 2023 à 11:36:48 par arnaudf »

yeocti

  • Abonné Sosh fibre
  • *
  • Messages: 211
  • Plougastel-Daoulas (29)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #409 le: 24 février 2023 à 11:08:46 »
Bonjour,

Peut-être que tu devrais poster une capture en sortie de switch aussi, ce qui passe sur l'ONT.
Ça éviterait les confusions.

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #410 le: 24 février 2023 à 11:27:56 »
Bonjour,

Je vais voir ce que je peux faire.

Après je n'aurais pas posté ici si la CoS n'était pas paramétrée à 6...
Ca fait 2 ans que j'ai le dispositif de remplacement de la LB5 et que sans CoS 6 ça ne fonctionnait pas, même avant le basculement.
Cela fonctionnait tout à fait bien jusqu'à, je suppose, le basculement côté Orange (où là le cas du renew semble poser problème).

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #411 le: 24 février 2023 à 12:51:47 »
Re

Ton "ClientMac Adresse" au niveau BOOTP et l'option 61 dans les options de la requ ne sont pas les mêmes.

ça c'est pas cohérent et peux expliquer que l'un des équipements drop ton paquet

LeVieux

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #412 le: 24 février 2023 à 13:32:27 »
Ok.
PI : j'ai lancé un nouveau tcpdump en tâche de fond.

Pour le reste @LeVieux, soit je spoofe la MAC Wan du routeur pour faire correspondre à l'option 61, soit l'inverse (modifier l'option 61 pour la faire correspondre à la Mac).
Je testerais ça ce we. Une approche est-elle meilleure que l'autre ?

EDIT : et pour IPv6 ?
Le problème c'est que je peux pas setter explicitement le clientId (l'option est réservée), juste l'iaid.

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #413 le: 24 février 2023 à 13:43:19 »

Pour le reste @LeVieux, soit je spoofe la MAC Wan du routeur pour faire correspondre à l'option 61, soit l'inverse (modifier l'option 61 pour la faire correspondre à la Mac).
Je testerais ça ce we. Une approche est-elle meilleure que l'autre ?

EDIT : et pour IPv6 ?
Le problème c'est que je peux pas setter explicitement le clientId (l'option est réservée), juste l'iaid.

Il faut que cela soit et reste cohérent tout au long du cycle.

si pas possibilité de spoofer les 2, prendre celle qui n'est pas spoofable.
On fait pas de vérification sur la MAC (dans le sens on se moque de laquelle c'est) mais on fait des vérifications sur la cohérence des infos entres elles

LeVieux

frozeus

  • Abonné Orange Fibre
  • *
  • Messages: 123
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #414 le: 24 février 2023 à 20:16:17 »
Hello,

Bon je viens de mettre la meme mac adresse entre mon USG-PRO4 et mon UDM ProSE, l'USG PRO4 tourne bien mais pas le UDM PRO SE :(

@Levieux tu pourrais me dire is tu vois quelque chose de mauvais dans ma config, je n'ai vraiment plus d'idée...

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #415 le: 25 février 2023 à 06:06:34 »
70 octets pour l’option 90 ça me parait bien court…

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #416 le: 25 février 2023 à 08:36:43 »
Bonjour,

C'est pas bête.
Pour info j'ai moi-même une longueur similaire avec une chaîne directement repompée avec Wireshark depuis une capture Livebox 5 récente (cad décembre 2022).
Et je viens de checker avec l'outil kgersen : celui-ci génère en effet une chaîne un peu plus longue.

En synthèse (et je parle uniquement de la valeur d'auth) :
- Repompé Livebox : 118 digits hexa (mais peut être induit par le dissecteur ?)
- Outil kgersen : 126 digits hexa

8 digits hexa d'écart, donc 4 octets.
Si ça peut poser problème alors va falloir que je fasse de la spéléo pour retrouver le mdp fti :)

EDIT (en mode 'captain obvious') : en fait la longueur de la valeur générée par l'outil kgersen dépend de celle du hash entrée dans le même outil
Si on laisse la valeur exemple c'est plus long (tel que décrit plus haut dans ce post), si on met une valeur réelle de hash on retombe bien sur 118 digits hexa

A+
« Modifié: 25 février 2023 à 09:31:40 par arnaudf »

mlkmlk

  • Abonné Sosh fibre
  • *
  • Messages: 11
  • Cagnes 06
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #417 le: 25 février 2023 à 09:20:26 »
Merci @arnaudf et @levieuxatorange pour m'avoir mis sur la piste du pourquoi le renew ne passait pas.
En effet seul le renew est fait en unicast, et n'utilise pas les meme mécanismes que le reste de dhclient (BPF) , j'ai donc  simplement ajouté une règle pf qui modifie la CoS 6 aux paquets RENEW unicast et ca fonctionne a présent!
(OpenBSD & isc-dhclient)
« Modifié: 25 février 2023 à 11:12:15 par mlkmlk »

obinou

  • AS197422 Tetaneutral.net
  • Expert
  • *
  • Messages: 1 668
  • Montgesty (46150)
    • Tetaneutral.net
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #418 le: 25 février 2023 à 11:04:27 »
Merci @arnaudf et @levieuxatorange pour m'avoir mis sur la piste du pourquoi le renew ne passait pas.
En effet seul le renew est fait en unicast, et n'utilise pas les meme mécanismes que le reste de dhclient (BPF) , j'ai donc  simplement ajouté une règle pf qui modifie la CoS 6 aux paquets RENEW unicast et ca fonctionne a présent!

Merci à toi de ce retour.
De mon point de vue ça permet aussi de montrer que cette conformité protocolaire est particulièrement difficile à respecter dans pas mal de situation qui ne sont pas "simplement" du Linux.

Typiquement je suis en train de travailler sur du routage à base de vpp (fd.io), donc sur du linux mais en dehors du noyau, et je suis très  content de ne pas être chez Orange pour ça :-)

arnaudf

  • Abonné Orange Fibre
  • *
  • Messages: 86
  • Cachan (94)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #419 le: 25 février 2023 à 11:56:26 »
Hello,

Je suis heureux que mlkmlk s'en est sorti.
De mon côté j'ai mis en cohérence @mac/option 61, je vais voir ce que ça donne.