Auteur Sujet: Active Directory et gestion de l'IPv6  (Lu 257 fois)

0 Membres et 1 Invité sur ce sujet

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 379
Active Directory et gestion de l'IPv6
« le: 24 mars 2024 à 20:39:55 »
Bonjour,

Après des semaines de recherches infructueuses, j'ouvre un topic car je ne trouve rien.

Je voudrais déployer a peu près correctement l'IPv6 pour mon AD @home, sauf que comme certains le savent peut-être, celui-ci est déployé sur 2 sites.

Je me demande quelle est la meilleur méthode pour gérer le routage entre les deux. Au départ, je voulais faire uniquement de l'ULA et laisser les GUA de côté vu qu'elles peuvent changer. Sauf que windows ne laisse pas le choix de configuration (ou j'ai pas trouvé) pour ne pas enregistrer certaines adresses dans le DNS.

Je me retrouve donc avec toutes les adresses qui remontent et lorsque je veux accéder à une machine, les GUA étant prioritaires, ça sort sur le net et seulement plusieurs longues secondes après, ça fallback en IPv4 car la connexion échoue. Pour le moment je bricole avec bind en proxy pour virer les record AAAA et ne travailler qu'en v4, ça fonctionne mais impossible d'avoir de l'ipv6 sauf en local.

Si quelqu’un a de l'expérience dans ce genre de cas et comment est géré le routage, ça m'intéresse.

Pour le moment je vois 5 solutions :
-router les GUA et utiliser un autre /64 pour le LAN de sorte à laisser le 1er /64 libre afin de pouvoir atteindre le site disant en v6 et refaire la config à chaque changement de préfixe
-supprimer les GUA du DNS de manière régulière (j'essaie de créer un script, mais je suis nul en powershell)
-une clé de registre non documentée pour ne pas enregistrer les GUA ou les refuser par le DNS de l'AD (c'est possible pour les record PTR via GPO)
-annoncer un préfixe GUA non attribué en DHCPv6 et updater les records par le DHCP et non les clients
-changer la précédence sur tous les clients

Merci d'avance

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 379
Active Directory et gestion de l'IPv6
« Réponse #1 le: 25 mars 2024 à 22:59:30 »
Après avoir re-épluché les résultats google, je suis finalement tombé sur ce sujet de stackoverflow et c'est pile ce que je recherchais. Visiblement y'a pas que moi qui veut supprimer les GUA du DNS.

Une fois adapté à mon cas ça donne :
Get-DnsServerResourceRecord -ZoneName "ad.lan" -ComputerName "dc.ad.lan" -RRType AAAA -ErrorAction SilentlyContinue |
Where-Object {$_.RecordData.IPv6Address.IPAddressToString -match '2a01' -and `
$_.RecordData.IPv6Address.IPAddressToString -notmatch '^fd00'
} | Remove-DnsServerResourceRecord -ZoneName "ad.lan" -Force

J'ai ensuite associé le script aux events 519/520. Il semble que le premier soit suffisant car parfois ça entre en conflit vu qu'ils se déclenchent presque à la suite. (Applications and service logs > Microsoft > Windows > DNS-Server > Audit). Ce qui fait qu'à chaque fois qu'il y a une MAJ des record le script est exécuté et ça purge les GUA s'il y en a.

Je me demande si je ne vais pas rester sur cette solution qui à l'air pas trop mal.

Si quelqu'un a une meilleur idée...
« Modifié: 26 mars 2024 à 13:06:34 par renaud07 »