Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 198130 fois)

0 Membres et 1 Invité sur ce sujet

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 446
  • Antibes (06) / Mercury (73)
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1116 le: 08 août 2024 à 09:38:10 »
Par contre je ne recupere pas la gateway via DHCP.
Pourtant elle est bien dans la réponse du serveur DHCP. Le problème est donc sur le pfSense.

simon

  • Abonné Orange Fibre
  • *
  • Messages: 955
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1117 le: 08 août 2024 à 10:01:44 »
Les différences que je peux voir entre tes requêtes DHCPv4 et les miennes :
- l'option d'authentification fait 71 bytes vs 70 pour moi, n'y aurait-il pas un caractère en trop dans la chaine recopiée ?
- il n'y a pas concordance entre l'adresse MAC utilisée par ton routeur et celle indiquée dans l'option 61 "client identifier" -> il me semble que les deux doivent être les mêmes.
- tu envoies une option 12 "host name", je ne l'ai pas chez moi.
- je demande plus d'options dans "parameters request list", mais je ne suis pas sûr que ca ait une incidence.

Ceci dit, tu obtiens bien une réponse du DHCPv4 et un bail. Le serveur t'attribues bien une gateway, dans l'offer comme dans le ack.

Je ne vois aucune trame ipv6 dans ta seconde capture. Tu ne te serais pas trompé de fichier ou de filtre tcpdump ? On dirait que tu as filtré sur l'IPv4.

Dans tous les cas, les valeurs transmises en v6 et v4 doivent correspondre, c'est à dire :
- les adresses MAC dans l'option "client identifier" doivent être les mêmes pour DHCPv6 et DHCPv4. Je te conseille de la définir à l'adresse MAC utilisée par le routeur (90:ec:77:8f:02:40).
- la chaîne d'authentification doit être la même,
- la chaine "user class" doit également être la même.

Mastah

  • Abonné Orange Fibre
  • *
  • Messages: 469
  • XGS-PON et G-PON
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1118 le: 08 août 2024 à 11:15:21 »
pfsense et opnsense, bloque le traffic entrant. ICMP6 pour RA c'est du traffique entrant, il faut donc ajouter des règles pour accepter le traffic entrant ICMP6 RA.
Dans les fait il faut ajouter : nd-neighbor-solicit, nd-router-advert, nd-neighbor-advert

Ca fait longtemps que je me suis cassé de XXsense depuis longtemps, pour ce genre de raisons.


Tu auras la solution ici (en nftable).
table ip6 filter6 > chain input > "iifname $WAN_IFACE icmpv6 type ..."

simon

  • Abonné Orange Fibre
  • *
  • Messages: 955
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1119 le: 08 août 2024 à 11:20:14 »
Les règles nécessaires ne sont pas déjà dans le tutorial ?

La dernière fois que j'ai touché de l'OPNSense, ICMPv6 était autorisé par défaut. Pareil pour pfsense, mais ca fait ~6-7 ans que j'ai essayé.

Mastah

  • Abonné Orange Fibre
  • *
  • Messages: 469
  • XGS-PON et G-PON
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1120 le: 08 août 2024 à 11:27:22 »
Les règles nécessaires ne sont pas déjà dans le tutorial ?

La dernière fois que j'ai touché de l'OPNSense, ICMPv6 était autorisé par défaut. Pareil pour pfsense, mais ca fait ~6-7 ans que j'ai essayé.

C'est un wiki pour Debian, donc non :)

ewok2

  • Abonné Free fibre
  • *
  • Messages: 22
  • 75009
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1121 le: 08 août 2024 à 20:32:06 »
Merci pour vos conseils
page 90 il y a un "wiki" pour Pfsense que j'ai en effet suivit

Quelques truc louches :
Dans le tuto il y a ecrit dans DHCP send option "..... dhcp-client-identifier 01:$1"

Avec $1 l'adresse MAC...
Ce qui fait que "mon adresse" a un "01:" en plus
=> Je vais tenter de le retirer

Je laisse pour l'instant de coté le DHCP6 tant que j'ai pas ma gateway ;-)

Dans mes log en effet j'ai un truc qui dit tres clairement que Pfsense n'a pas vu la gateway :
rc.bootup: Gateway, NONE AVAILABLE
rc.bootup: The command '/sbin/route -n6 get 'default' 2>/dev/null | /usr/bin/egrep 'flags: <.*PROTO.*>'' returned exit code '1', the output was ''

Je vous dis bientot ce que donne le test :-)

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 446
  • Antibes (06) / Mercury (73)
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1122 le: 08 août 2024 à 20:43:22 »
Ce qui fait que "mon adresse" a un "01:" en plus
Normal et nécessaire en IPv4.

tom6475

  • Abonné FAI autre
  • *
  • Messages: 5
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1123 le: 12 août 2024 à 23:16:23 »
Bonjour,

Un point sur la situation d'Ewok2 lors des tentatives de suppression de la Livebox avec du pfsense "registred":

* Sur le V4, les paquets échangés montrent bien que le pb se situe bien côté PFsense (non prise en compte de la passerelle par défaut envoyé par le DHCP Offer)
* Sur le V6, le binaire dhcp6c fournit dans les tutos n'était pas adéquat pour la version de Pfsense utilisée sur le hardware en question (amd64/aarch64 Freebsd15-Current), j'ai recompilé un binaire sur un OS adéquat, ca se passe un peu mieux (sans que j'aille jusqu'au bout d'ailleurs), du coup quelques questions :
** Est ce que la version dhcp6c préconisée est bien celle ci : https://github.com/verifw/dhcp6c
** Sur les forums / tutos je n'ai pas vu de partage du fichier de conf de dhcp6c, mais plutôt des conseils sur le paramétrage de telle interface graphique (pfsense / opnsense), or ca me semblerait plus simple de partager un fichier type, du coup je me lance, voici mon dhcp6c.conf:

 interface mvneta0.832 {
        send ia-pd 0;
        send raw-option 15 $Identifiant;
        send raw-option 16 00:00:04:0e:00:05:73:61:67:65:6d;
        send raw-option 6 00:0b:00:11:00:17:00:18;
        send raw-option 11 = option90 en v4;
        script "/var/etc/dhcp6c_wan_dhcp6withoutra_script.sh";
};


Visiblement le fait d'envoyer un ia-pd à zero ne plait pas au dhcp6c. et dans les fichiers de conf Sample de base on a plutot un truc comme cela.

 interface ppp0 {
        send ia-pd 0;
 };

 id-assoc pd {
        prefix-interface ne0 {
                sla-id 1;
        };
 };


Merci pour vos retours éclairés

Mastah

  • Abonné Orange Fibre
  • *
  • Messages: 469
  • XGS-PON et G-PON
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1124 le: 13 août 2024 à 01:54:36 »
A ce niveau si il faut changer les binaires et modifier les config à la main, autant passer directement sur une distro linux (debian, ...) qui sera plus perf, plus modern, plus simple à config et qui n'explosera pas en vol pas à chaque maj.

ewok2

  • Abonné Free fibre
  • *
  • Messages: 22
  • 75009
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1125 le: 13 août 2024 à 20:40:50 »
Pour info tom6475 c'est mon frère et nous tentons tous les 2 de faire marcher ce Pfsense dans une maison familiale de vacance (et a distance depuis quelques jours... donc plus trop le droit a l'erreur)

@levieuxatorange : avec notre abonnement a priori si j'ai bien compris nous n'avons pas une IP fixe (même si elle n'a pas bougé depuis 1 semaine et de multiples reboot). Dans quelle mesure cette IP bouge t'elle et pour quelle raison ou a quelle frequence? reste t'elle dans la meme plage (avec une gateway identique?)

@Mastah : C'est claire qu'a posteriori un netgate Pfsense n'etait pas forcement une bonne idee (j'imaginais que cela serai plus fiable qu'une carte noname et dans la mesure ou ce n’était pas chez moi...)
Que pense tu de mettre une debian sur une HW netgate ARM ? (pas a distance bien sur..; mais au Noel prochain ;-)  n'allons pas passer d'un pb de gateway a un autre pb de HW proprietaire spécifique pas forcement bien géré par Debian?

simon

  • Abonné Orange Fibre
  • *
  • Messages: 955
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1126 le: 13 août 2024 à 21:06:54 »
Dans quelle mesure cette IP bouge t'elle et pour quelle raison ou a quelle frequence?
LeVieux a déjà répondu autre part il me semble : de mémoire, l'IPv4 et le /56 IPv6 peuvent changer dès qu'une réorganisation réseau est réalisée (déplacement de l'arbre PON sur une autre carte OLT ou sur un autre OLT, renumbering des pools DHCP, etc.) et potentiellement une fois tous les ans pour une raison obscure.

reste t'elle dans la meme plage (avec une gateway identique?)
Aucune garantie de ce côté là à mon avis.


Que pense tu de mettre une debian sur une HW netgate ARM ? (pas a distance bien sur..; mais au Noel prochain ;-)  n'allons pas passer d'un pb de gateway a un autre pb de HW proprietaire spécifique pas forcement bien géré par Debian?
Quel modèle ? J'ai installé freebsd sans souci sur des SG-1000 32-bit, ca a fonctionné des années sans souci. Les nouveaux modèles sont 64 bit, probablement mieux supportés par linux.

ewok2

  • Abonné Free fibre
  • *
  • Messages: 22
  • 75009
Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet
« Réponse #1127 le: 13 août 2024 à 22:08:32 »
Merci Simon pour les infos sur l'IP
Donc ca ne bouge pas tout le temps non plus...

Le Hw en question est un netgate 2100 : CPU: Dual core ARM v8 Cortex-A53 1.2 GHz