Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 159218 fois)

0 Membres et 1 Invité sur ce sujet

ilco

  • Abonné Orange Fibre
  • *
  • Messages: 105
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #84 le: 03 décembre 2022 à 16:02:24 »
Dans la réponse DHCP, il y a une option 125 en retour dans le format avec en rouge 2 octets de code d'information : 0001000000ffffffffff
Les grandes classes de réponses sont :
- 00xx : OK vu du réseau Orange et tout doit fonctionner. Si ce n'est pas le cas le problème vient de chez vous.
- 01xx : Le modèle de box, le firmware ou votre ligne est bloquée (0102 ce qui peut arriver si le comportement de votre routeur est trop agressif ...)
- 02xx : erreur de Login ou de Mot de passe ou d'encodage
- 03xx : compte ou service probablement résilié
- 04xx : problème de règlement de la facture avec de possibles limitation de débit ou blocage.



c'est de çà dont tu parles ?

T125 Option 125, length 17: 0.0.5.88.12.1.10.0.1.0.0.0.255.255.255.255.255
Je ne compte pas pas bien le nombre de zero ou c'est bon?

ubune

  • Abonné Orange Fibre
  • *
  • Messages: 317
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #85 le: 04 décembre 2022 à 10:35:05 »
Bonjour

La COS6 sert à prioriser les pkts DHCP(4/6), ARP et ICMP NS/NA entre la boxe et la BNG (premier routeur qui gère les IPs)  qui gère le contexte client.

Normalement, une COS0 sur ces paquets ne devrait pas marcher, mais un bug de certain équipement le permet.

Comme vous ne pouvez pas savoir sur quel équipement vous êtes ni si vous allez rester dessus (upgrade / changement / réaménagement) je conseille fortement de passer la conf en COS6

La COS6 ne va pas plus loin que le BNG et est remplacé par une COS0 à ce point, il ne sert donc à rien de taguer tous vos paquets en COS6. De plus le trafic en COS6 est fortement limité en débit, donc là aussi, si vous pouvez limiter proprement uniquement aux paquets ci dessus, c'est nettement mieux.

La COS6 jusqu'au BNG sert à protéger le trafic d'établissement et de maintient de la connexion en cas de surcharge sur le segment client <-> BNG. Plein de cas possible.

LeVieux

Salut LeVieux
Merci pour tous ces éléments !

Petite question,
Pour dhcp/dhcpv6, lors des remplacements de livebox on modifie actuellement uniquement la cos (L2), mais la livebox modifie également le dscp (Cos L2+ Dscp L3).
Est-ce prévu de controler coté IP ou ça restera uniquement un controle coté L2 ?
A+

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #86 le: 05 décembre 2022 à 15:03:32 »
Petite question,
Pour dhcp/dhcpv6, lors des remplacements de livebox on modifie actuellement uniquement la cos (L2), mais la livebox modifie également le dscp (Cos L2+ Dscp L3).
Est-ce prévu de controler coté IP ou ça restera uniquement un controle coté L2 ?
A+
Bonne question, là je vais faire appelle à 2 ami(e)s
Je ne vois pas pourquoi pour cette COS6 qui n'a d'existence que entre la LB et le BNG (donc purement niveau2) on aurait besoin du DSCP.
Toujours plus propre de le mettre, mais je vais demander

Edit :
Le BNG peut avoir utilité à avoir un marquage DSCP en plus de la COS.
Cependant très peu de chance que ce BNG soit à saturation, ni sur les cartes d'interface, ni en coeur.
Je maintiens donc : DSCP cohérent avec la COS, c'est mieux. Mais dans > 99% des cas cela se passera bien même sans le DSCP en ligne avec la COS

LeVieux
« Modifié: 05 décembre 2022 à 17:48:47 par levieuxatorange »

lmn69

  • Abonné Orange Fibre
  • *
  • Messages: 13
  • Lyon 3 (69)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #87 le: 06 décembre 2022 à 11:14:11 »
Bonjour,

A propos du mot de passe qui est utilisé pour l'authentification DHCPv4 / DHCPv6, je ne trouve plus moyen de changer ce mot de passe associé à l'Identifiant de connexion depuis l' "Espace client" du site d'Orange.
Il me semblait que l'on pouvait le changer comme le mot de passe des comptes e-mail depuis le site d'Orange il y a quelques années.

Laurent

Strangelovian

  • Abonné Orange Fibre
  • *
  • Messages: 58
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #88 le: 07 décembre 2022 à 09:37:21 »
Hop j'ai du rebrancher la livebox après plusieurs années.
J'ai remarqué que le prefix /56 ipv6 avait changé cette nuit.
Je ne me rappelle plus si je l'avais hard codé dans mes scripts DHCP ipv6, c'est peut être ça mon problème.

Pourtant j'utilise le magnifique patch de kindwolf dhclient depuis plusieurs années: https://xavier.kindwolf.org/2018-orange-dhcp/
Va falloir se replonger un peu dedans  :o

gaiusbaltar

  • Abonné Orange Fibre
  • *
  • Messages: 25
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #89 le: 07 décembre 2022 à 10:08:14 »
Ce matin mon openwrt obtient une ip en 172. sur une offre pro après 1 an sans coupures.

Je précise que je fais juste de l'ipv4

Je regarde l'option 90 qui n'est pas longue, j'ajuste en la rendant longue en passant par le https://jsfiddle.net/kgersen/3mnsc6wy/ pour ajouter le mot de passe associé au fti.

Et cela ne fonctionne toujours pas ! étonnant. En branchant la livebox c'est ok.

Le durcissement est effectif ou bien? only ipv4 est autorisé?


levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #90 le: 07 décembre 2022 à 10:10:39 »
Cette nuit 100 K clients de plus.
Une grosse partie de la zone Puteaux est migrée

LeVieux

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #91 le: 07 décembre 2022 à 10:13:05 »
Ce matin mon openwrt obtient une ip en 172. sur une offre pro après 1 an sans coupures.

Je précise que je fais juste de l'ipv4

Je regarde l'option 90 qui n'est pas longue, j'ajuste en la rendant longue en passant par le https://jsfiddle.net/kgersen/3mnsc6wy/ pour ajouter le mot de passe associé au fti.

Et cela ne fonctionne toujours pas ! étonnant. En branchant la livebox c'est ok.

Le durcissement est effectif ou bien? only ipv4 est autorisé?

IPv4 Only permis : oui

Calcul du contenu du MdP Encrypté  RFC 1994 CHAP :
      The Response Value is the one-way hash calculated over a stream of
      octets consisting of the Identifier, followed by (concatenated
      with) the "secret", followed by (concatenated with) the Challenge
      Value.  The length of the Response Value depends upon the hash
      algorithm used (16 octets for MD5).

Comme il manque 2 PKts au CHAP, le IDENTIFIER et le CHALLENGE sont à choisir par vous

LeVieux


gaiusbaltar

  • Abonné Orange Fibre
  • *
  • Messages: 25
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #92 le: 07 décembre 2022 à 10:23:11 »
Je ne comprends pas désolé.
Comment appliquer la rfc avec openwrt si vous avez bien sur une solution?

La solution https://jsfiddle.net/kgersen/3mnsc6wy/ ne suffit pas?

D'avance merci

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #93 le: 07 décembre 2022 à 10:25:28 »
La solution https://jsfiddle.net/kgersen/3mnsc6wy/ ne suffit pas?
Normalement cela devrait fonctionner

LeVieux

cyayon

  • Abonné Orange Fibre
  • *
  • Messages: 648
  • Cordon 74 - Orange Fibre Pro
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #94 le: 07 décembre 2022 à 11:14:22 »
Hello,

ne faudrait-il pas :

1. de temps à autre, regénerer la chaine de caractères ?
2. spoofer / copier / utiliser l'adresse mac de la livebox sur l'interface du vlan832 ?

 

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 169
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #95 le: 07 décembre 2022 à 11:21:57 »
1. de temps à autre, regénerer la chaine de caractères ?
Oui comme indiqué dans un poste précédent. Idéalement le changer à chaque cycle complet DHCP quand on change le TransactionID DHCP4/6 (voir RFC)

2. spoofer / copier / utiliser l'adresse mac de la livebox sur l'interface du vlan832 ?
Inutile