Auteur Sujet: Orange DHCP conformité protocolaire 2023 - lire depuis le début du sujet  (Lu 168589 fois)

0 Membres et 1 Invité sur ce sujet

gecko

  • Abonné Orange Fibre
  • *
  • Messages: 65
  • St Sebastien sur Loire 44
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #252 le: 02 janvier 2023 à 17:05:45 »
Je suis en region Nantaise j'en conclu que ca n'est pas encore déployé ici.

Du coup c'est super si l'IPv4 ne change plus ensuite, c'est un des changement qui vient avec le durcissement du contrôle ?
Oui les gens font des trucs pas net (sauf le coup des billets d'avion).

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 934
  • Draguignan 83
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #253 le: 02 janvier 2023 à 17:12:18 »
Entre ceux qui font du download, ceux qui avec un mec simule 20 profils différents de femme sur des forums de rencontre et ceux qui voulaient éviter les problèmes de billets qui changeaient de prix (vers le haut) quand tu revenais trop vite, on a découvert un pan complet que l'on ne soupçonnait pas ...

Oui ce n'est pas étonnant, certains services utilisent l'adresse IP pour identifier leurs visiteurs, ou en tout cas utilisent ce critère dans leur fingerprinting.

JCLB

  • Abonné Orange Fibre
  • *
  • Messages: 53
  • Orléans (45)
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #254 le: 03 janvier 2023 à 18:48:52 »
Cela dépend des choix réseaux. On a regardé aussi en profondeur (entre autres trucs) pour finalement rester sur le CGN + DS-Lite
On peut cependant diverger d'avis avec les ingé des autres opérateurs. Et la meilleurs solution pour l'un ne l'est peut être pas dans le contexte d'un autre.

J'ai vu un thread sur l'IPv6 sur le forum, une discussion des avantage de MAPE+T versus DS-LITE versus NAT444 doit se tenir là bas si vous voulez
LeVieux
Bonjour LeVieux,

La cible est du DS-Lite de type "Lightweight 4over6" ?
Car le DS-Lite pur avec son aspect stateful est plutôt problématique, on a vu les déboires de nos voisins teutons avec ça et leur FritzBox. Ils ont fini par mettre en place la RFC qui permet au CPE de demander via PCP au CG-NAT d'ouvrir un port, puis aussi l'option de faire des redirections à la main qui descendent dans le CG-NAT. Il me semble que beaucoup d'ISP de ce coin sont passés sur des affectations fixes. En plus plus trop de logs.



Pour le sujet du thread, ma liste en retard au père Noël pour avoir le parfait combo LB + routeur en cascade serait la suivante:
  • Délégation plus grande que /64 possible vers le même routeur, /60 permettrait de fournir assez de vlan pour ceux qui veulent segmenter
  • Avoir une petite plage IPv4 RFC1918 (une /20) routable vers un autre routeur, pour éviter de faire du NAT44 + DMZ. Je suis sûr qu'Orange peut trouver ça à bloquer dans l'IPAM. (D'ailleurs je crois qu'on peut toujours en faire sur les LB pro,  :o )

Et pour ceux qui veulent utiliser exclusivement la LB:
  • Faire fonctionner le ND tracking avec toutes les IPv6 d'un hôte afin que les ACL fonctionnent dans la durée (sur ma LB4 quand j'ouvre un port en IPv6 ça ne tient jamais longtemps)
  • Avoir un package de DNS dynamique capable d'utiliser les infos du tracking pour enregistre un hôte par ligne et record DNS sur les grands noms du marché, un peu comme le package d'openWRT

à ce jour aucun CPE des 4 grands FAI n'est exempt de défaut en IPv6, que ça soit sur le FW, le DHCP-PD, ...
« Modifié: 03 janvier 2023 à 21:53:51 par JCLB »

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 173
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #255 le: 04 janvier 2023 à 09:00:52 »
Bonjour LeVieux,

La cible est du DS-Lite de type "Lightweight 4over6" ?
Car le DS-Lite pur avec son aspect stateful est plutôt problématique, on a vu les déboires de nos voisins teutons avec ça et leur FritzBox. Ils ont fini par mettre en place la RFC qui permet au CPE de demander via PCP au CG-NAT d'ouvrir un port, puis aussi l'option de faire des redirections à la main qui descendent dans le CG-NAT. Il me semble que beaucoup d'ISP de ce coin sont passés sur des affectations fixes. En plus plus trop de logs.

Hello

Je vais en discuter avec l'archi leader de ce sujet. Il me semble que l'on a pris pas mal de retour de nos collègues autres FAI en compte, mais je n'ai pas le détail.
Je suis pas certain de pouvoir te faire un retour par contre sur ce qui n'est pas encore implémenté, on est pas à l'abri d'un changement justement pour prendre en compte ce genre de problématique

LeVieux

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 173
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #256 le: 04 janvier 2023 à 09:02:52 »
Pour le sujet du thread, ma liste en retard au père Noël pour avoir le parfait combo LB + routeur en cascade serait la suivante:
  • Délégation plus grande que /64 possible vers le même routeur, /60 permettrait de fournir assez de vlan pour ceux qui veulent segmenter
  • Avoir une petite plage IPv4 RFC1918 (une /20) routable vers un autre routeur, pour éviter de faire du NAT44 + DMZ. Je suis sûr qu'Orange peut trouver ça à bloquer dans l'IPAM. (D'ailleurs je crois qu'on peut toujours en faire sur les LB pro,  :o )

Là on touche de nouveau à la cible Mkt : je suis pas franchement certain que  99,50% de nos clients (même une partie de ceux qui sont ici ...) comprennent ce que tu viens de demander.
=> Go MKT Orange GP

LeVieux

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 173
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #257 le: 04 janvier 2023 à 09:04:33 »

Et pour ceux qui veulent utiliser exclusivement la LB:
  • Faire fonctionner le ND tracking avec toutes les IPv6 d'un hôte afin que les ACL fonctionnent dans la durée (sur ma LB4 quand j'ouvre un port en IPv6 ça ne tient jamais longtemps)
  • Avoir un package de DNS dynamique capable d'utiliser les infos du tracking pour enregistre un hôte par ligne et record DNS sur les grands noms du marché, un peu comme le package d'openWRT

Là je vois un defect (le ND tracking qui tient pas dans la durée). Si tu as plus de détails (ou d'autres sur le forum) un MP serait bien
Et une bonne idée
Je vais en discuter avec mes paires coté LB

LeVieux

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 423
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #258 le: 04 janvier 2023 à 18:06:20 »
Là on touche de nouveau à la cible Mkt : je suis pas franchement certain que  99,50% de nos clients (même une partie de ceux qui sont ici ...) comprennent ce que tu viens de demander.
=> Go MKT Orange GP

Je ne trouve pas que ça soit difficile à comprendre : on demande à pouvoir se servir de son /56 sans restriction et pouvoir déléguer un /60 à un équipement, un /62 à un autre... ou l'ensemble du /56 grâce à la RFC 7404, c'est bien ce que fait orange côté WAN.

Pour le second point, c'est une simple route statique.

Ces deux points feraient que la LB serait déjà bien plus utilisable. Le premier est à implémenter correctement, le second existe sur les LB pro. Je ne comprends pas cette réticence à ne pas vouloir le rendre dispo sur la version grand public. Sans doute une histoire de gros sous, encore et toujours.

iMarco27

  • Abonné Orange Fibre
  • *
  • Messages: 1 421
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #259 le: 04 janvier 2023 à 21:16:28 »
le second existe sur les LB pro.

Sur LB5P, impossible d'aller plus loin que la LB au niveau du traceroute lorsque le NAT du routeur est désactivé et que seul un routage statique est mis en place. Testé avec routeur Ubiquiti et UTM WatchGuard.

Strangelovian

  • Abonné Orange Fibre
  • *
  • Messages: 58
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #260 le: 04 janvier 2023 à 22:27:08 »
La COS6 (et idéalement le pendant dscp) doit être appliqué :
  • Au DHCPv4v6 issu de la boxe
  • Au ARP issu de la boxe
  • A l'ICMPv6 code NS/NA issu de la boxe et à destination de l'ipv6 fe80::ba0:bab
  • Rien d'autre ...
Merci pour toutes ces infos.
Je me permet un petit correctif sur les ICMPv6 sortant de la box à mettre en COS6 et DSCP/TOS CS6:
- router sollicitation (RS)
- neighbor sollicitation (NS)

Pour ce qui est de ces deux là, les acks des 2 précedents en fait, c'est boabab qui répond:
- router advertisemnt (RA)
- neighbor advertisement (NA)

levieuxatorange

  • Expert Orange
  • Expert
  • *
  • Messages: 173
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #261 le: 05 janvier 2023 à 09:20:43 »
Bien vu

Correction faite :
A l'ICMPv6 code RS issu de la boxe et à destination de l'ipv6 multicast idoine (c'est ba0bab qui répond)

LeVieux

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 423
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #262 le: 05 janvier 2023 à 18:21:34 »
Sur LB5P, impossible d'aller plus loin que la LB au niveau du traceroute lorsque le NAT du routeur est désactivé et que seul un routage statique est mis en place. Testé avec routeur Ubiquiti et UTM WatchGuard.

Ah bah bravo. Si même ça, ça fonctionne pas... De mon côté avec Openwrt, pas de soucis, comme en témoigne le screen ci-dessous.

iMarco27

  • Abonné Orange Fibre
  • *
  • Messages: 1 421
Durcissement du contrôle de l’option 90/11 et de la conformité protocolaire
« Réponse #263 le: 05 janvier 2023 à 19:46:20 »
Ah bah bravo. Si même ça, ça fonctionne pas... De mon côté avec Openwrt, pas de soucis, comme en témoigne le screen ci-dessous.

Merci pour ton test, LB5 ou 6 ? (en MP pour éviter le HS ?)