Auteur Sujet: Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)  (Lu 32708 fois)

0 Membres et 1 Invité sur ce sujet

hoyohoyo

  • Abonné Free fibre
  • *
  • Messages: 352
  • Fibre Free
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #84 le: 09 août 2017 à 21:59:41 »
donc je peux faire ça ?

rule 100 {
     action accept
     description webserver
     destination {
         address 2a01:cb19:8135:XX:XX:XX:XX:XX <- direct l'ip de la machine , pour éviter d'ouvrir les port de toutes les machines
         port 21,20,80,443,9090,40110-40210
     }
     log disable
     protocol tcp
 }

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #85 le: 09 août 2017 à 22:03:17 »
Là si ton préfixe IPv6 change, c'est mort... Relire mon post précédent...

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #86 le: 09 août 2017 à 22:05:09 »
Je m'en doutais un peu.  :-\

En fait apparemment on peut fixer le suffixe sous Linux (je viens de trouver cet article).

https://docs.fedoraproject.org/en-US/Fedora/21/html/Networking_Guide/sec-Configuring_IPv6_Tokenized_Interface_Identifiers.html

hoyohoyo

  • Abonné Free fibre
  • *
  • Messages: 352
  • Fibre Free
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #87 le: 09 août 2017 à 22:06:42 »
je sais bien, mais si mon préfixe change c mort aussi au niveau du DNS. donc ça me coupe aussi.

Pour t'avouer je ne comprends pas quand tu dis :  XXXX doit être remplacé par les 64 derniers bits

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #88 le: 09 août 2017 à 22:10:08 »
Une adresse IPv6, c'est 128 bits: AAAA:BBBB:CCCC:DDDD:EEEE:FFFF:GGGG:HHHH.

Les 64 derniers bits, c'est EEEE:FFFF:GGGG:HHHH, la partie qui ne changera pas même si le préfixe change.

Pour ce qui concerne le DNS, moi j'ai un script qui va modifier mes enregistrements IPv6 (mes zone DNS sont hébergés chez Cloudflare, principalement pour avoir du DNSSEC sans avoir à me faire chier...) quand mon préfixe change...


hoyohoyo

  • Abonné Free fibre
  • *
  • Messages: 352
  • Fibre Free
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #89 le: 09 août 2017 à 22:14:13 »
du coup c'est ça ?

rule 100 {
     action accept
     description webserver
     destination {
         address 20c:29ff:fe3e:eba7
         port 21,20,80,443,9090,40110-40210
     }

j'ai ajouté une plage de port c'est bon aussi ?

Mes domaines sont chez OVH

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #90 le: 09 août 2017 à 22:23:04 »
::20c:29ff:fe3e:eba7/::ffff:ffff:ffff:ffff

Je ne sais pas si tu peux avoir à la fois une liste et une plage de ports. Si le routeur rejette, alors il faudra créer une "rule" supplèmentaire.

hoyohoyo

  • Abonné Free fibre
  • *
  • Messages: 352
  • Fibre Free
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #91 le: 09 août 2017 à 22:28:15 »
j'ai test ça et ça fonctionne :p
rule 100 {
     action accept
     description webserver
     destination {
         address ::20c:29ff:fe3e:eba7/::ffff:ffff:ffff:ffff
         port 21,20,80,443,9090,40110-40210
     }
     log disable
     protocol tcp
 }

Du coup j'ai fait pleins de tes validation ipv6 ready, tout est ok :) Merci zoc

« Modifié: 10 août 2017 à 03:50:05 par hoyohoyo »

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #92 le: 10 août 2017 à 19:47:27 »
Ok, donc en fait l'ERL ne répond pas aux requêtes NS (Neighbor Solicitation) de Windows alors qu'il devrait...

La question en suspend: Pourquoi il répond à celles de macOS et Linux  ;D
J'ai avancé un peu sur ce problème, et il s'avère en pratique que le problème est que les Neighbor Solicitations envoyés en multicast par Windows n'obtiennent jamais de réponse du routeur. Linux & macOS envoient leurs NS en Unicast et là pas de problème.

Accessoirement, sur mon ERL, avec tcpdump, je ne vois même pas arriver les NS en multicast, alors que c'est bon pour les NS en unicast... Donc 2 possibilités:
  • Ils sont filtrés en amont. J'ai un EdgeSwitch qui est un peu capricieux avec le multicast...
  • Ils sont filtrés sur l'ERL avant d'arriver jusqu'à tcpdump (je ne sais pas si c'est possible)

Quoi qu'il en soit, pour l'instant je sèche... Si quelqu'un à une idée...

Le problème est le même pour les RS (Router Solicitation).

Edit: Les paquets ICMP6 en multicast sont bien visibles sur les autres ports du switch, ce qui semble l'innocenter... Je sens le bug de l'offload en IPv6 sur l'ERL... :(

Nh3xus

  • Réseau Deux Sarres (57)
  • Abonné MilkyWan
  • *
  • Messages: 3 277
  • Sarrebourg (57)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #93 le: 10 août 2017 à 20:22:41 »
Sur ton EdgeSwitch ya peut être un équivalent au filtrage ipv6 "First Hop Security" de Cisco, qui est activé en douce...

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #94 le: 10 août 2017 à 20:26:34 »
Je ne pense pas. Si c'était le cas je ne verrais pas les paquets sur les autres ports du switchs. En fait il n'y a que sur l'ERL que je ne les vois pas, et c'est une preuve tangible qu'ils sont offloadés (le traffic offloadé n'est pas visible avec tcpdump). Ce qui est certain c'est qu'ils n'ont jamais de réponse...


Faudra que je désactive l'offload IPv6 pour voir si ça change quelque chose... Mais je suis quand même surpris de ne rien trouver de similaire sur le forum d'ubnt...


hoyohoyo

  • Abonné Free fibre
  • *
  • Messages: 352
  • Fibre Free
Remplacer sa Livebox par un routeur Ubiquiti Edgemax (configuration IPv6)
« Réponse #95 le: 10 août 2017 à 22:06:13 »
c'est normal à chaque reboot les pc on tous un ipv6 mais l'ipv6 ne fonctionne pas.

Je suis obligé de faire service dibbler-client restart, et je dois attendre 20 min pour que l'ipv6 fonctionne

LE proc passe à 52-53 %  quand je fais le restart de dibbler pendant les 20 min
« Modifié: 10 août 2017 à 22:42:01 par hoyohoyo »