Posté(e) le 11 juilletle 11 juil. Bonjour,J'ai quelques serveurs que j'aimerais mettre en DMZ IPv6 (minecraft, homeassistant) sur ma FreeBOX (mini 4K).Les serveurs sont virtuels, sur un PC sous Promox.Concernant le réseau, il est comme suit:RéZoFibre -> FreeBox +-> Wifi Linksys +-> Clients | | +--> Promox <--+Le proxmox est donc relié par une patte sur la freebox (IPv4 192.168.xx.xx) e sur l'autre patte sur le Wifi (10.xx)Actuellement, les serveurs qui le nécessitent sont en DMZ IPv4 via un mappage de ports sur la freebox.J'aimerais maintenant passer en IPv6.De ce que je comprends, il faut que je configure le "nexthop" sur les adresses IPv6 seocndaires de la freebox vers un routeur IPv6...Est-ce que je peux mette directement l'IPv6 locale de mon serveur minecraft par exemple?Est-ce que c'est mieux que je mette un pfsense/opnsense?Ou juste un reverse proxy?Vous faites comment vous?
Posté(e) le 11 juilletle 11 juil. je vais suivre ce topic avec interet.Je pense en savoir autant que toi à ce sujet.Je pense que tu peut mettre une VM routeur sur ta machine proxmox comme opnsense, qui va reclamer la plage déléguée, distribuer sur un réseau virtuel et peut être faire firewall parce que la freebox ne gerera plus du tout cette plage, et toutes les adresses distribuée dans cette plage seront donc joignables par internet.après tu peut config les autres VM qui ne doivent pas être accessible, sur un autre réseau
Posté(e) lundi à 14:073 j Auteur Petit rapport sur mes essais jusqu'à présent.Déjà: les docs consultées (entre autres)https://gist.github.com/zwindler/de85225f86f6b03d43dbf2b8088e05f1https://openwrt.org/fr/docs/guide-user/network/ipv6/freeboxhttps://oneuptime.com/blog/post/2026-03-20-proxmox-ipv6/viewEnsuite: constat.Mes ordis ne sont pas sur la freebox directement. A peu près tout dans la maison est sur le réseau Wifi (Linksys, 3 bornes avec switch ethernet intégré)IPv6 ne fonctionne pas sur mes ordis!ping -6 www.google.fr échoueJ'ai donc reparamétré mes bornes Wifi pour que l'IPv6 fonctionne--> Maintenant IPv6 fonctionne sur mes ordis--> J'ai pu voir a quel point il est important de choisir entre DHCPv6 (attendu par défaut par mes bornes, déconseillé par la freebox) et SLAACEn gros, en IPv6, on peut monter son serveur DHCP... ou pas. Sans routeur DHCP, on peut faire de l'adresse en dur choisie soit-même OU de l'adresse "automatique" déterminée par l'adresse MAC du matériel.--> intéressant à noter, vu que les adresse MAC des conteneurs sont par défaut aléatoires.Maintenant: Premier test.Rappels:les adresses IPv6 sont découpées avec une première partie appelée "préfixe"Si la première partie est FE80:: c'est une adresse "locale", pour le réseau interne en direct entre les équipementsLa freebox a 5 préfixes séparés. On peut tous les configurer, mais c'est un bonne idée de ne pas toucher au premier...Sous Proxmox, j'ai plusieurs façons de connecter une VM:créer une carte réseau virtuelle et attacher cette carte à un pont réseau (espèce de switch virtuel)affecter la carte réseau directement à la VMLe projet pour le moment:Fibre --> Freebox +---------------------> Wifi +--> Téléphones | +--> Ordis | +---------+ +--+ | | PROXMOX | | +-eth0->| vmbr0 | | vmbr0 = management proxmox | | vmbr99 | <-usb1------+ vmbr99 = accès aux VM "internes" (NAS, Home assistant) +-usb2->| vmbr6 | vmbr6 = "DMZ" sur second préfixe ipV6 (Minecraft surv) +---------+Spoiler sur la suite: ça ne fonctionne pas pour le moment.J'ai créé le bridge vmbr6IPv6 CIDR: second préfixe de la freebox (2a01:aaaa:bbbb:ccc1::/64)IPv6 gateway: adresse locale de la Freebox (FE80::xxxx:yyyy:zzzz)J'y ai connecté la carte USB2J'ai récupéré l'adresse locale de mon bridge vmbr6 (FE80::...:8c61)J'ai paramétré le second préfixe de la freebox: nexthop FE80::...:8c61J'ai connecté une VM à vmbr6 (en SLAAC)--> Problème: la VM ne reçoit pas une IPv6 sur le second préfixe, mais bien sur le préfixe principal de la freebox (ce que je ne veux pas)Je peux constater sur proxmox en faisant ip addr show vmbr6 que je n'ai pas d'IP dans le second préfixe8: vmbr6: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc noqueue state UP group default qlen 1000 link/ether **:**:*:**:8c:61 brd ff:ff:ff:ff:ff:ff inet6 2a01:****:****:***1::/64 scope global valid_lft forever preferred_lft forever inet6 fe80::****:****:****:8c61/64 scope link proto kernel_ll valid_lft forever preferred_lft forever J'ai modifié la config de la VM pour lui mettre une IPv6 en dur dans le second préfixe -> Pas de ping vers l'extérieur...Pour le moment, je vais ne rester là sur cette config, je vais passer à la solution 2: dédier la seconde carte USB à une VM OpnSense.
Posté(e) mardi à 17:112 j Auteur Nouvel essai (toujours très incomplet...)Opnsense est maintenant installé dans une VMUn des adaptateurs Ethernet USB lui est dédié (passthrough vers la VM)La config:Dans proxmoxaffecter en tant que périphérique USB l'adaptateur réseau à la VM OpnSenseRebooter OpnSenseDepuis OpnSenseDans Système/PasserelleCréer une passerelle WAN6Interface: WANType: IPv6Indiquer l'IPv6 locale (fe80::) de la freeboxDans interfaces/[WAN] configurer l'interfaceType de configuration IPv4: AucunType de configuration IPv6: IP statiqueDonner une IP dans le préfixe souhaité (genre 20a1:aaaa:bbbb:cccc::2) (éviter l'adresse [préfixe]::1)Dans interface/vue d'ensemble, récupérer l'adresse IPv6 locale de l'interface WAN (fe80::)La reporter dans le nexthop d'un des préfixes secondaires de la freeboxMaintenant on peut vérifier la connectivté IPv6 depuis opensense en faisant un test de ping (en SSH, je n'ai pas trouvé depuis l'interface)Le ping doit afficher les adresse IPv6 de google.POINT D'ETAPE:OpnSense a son IP sur un préfixe secondaireOpnSense a accès en IPv6 à internetRAF:Faire en sorte qu'une VM connectée de l'autre côté d'opnsense puisse aller en IPv6 sur internetNécessite:règles IPv6 ICMP + réseau sortantservice dans OpnSense?Faire en sorte qu'on puisse accéder à une VM depuis l'extérieurNécessite:service dans OpnSenseentrée DNS chez OVH
Posté(e) mardi à 17:362 j @r.chatigré, je ne comprends pas tous tes schémas mais chapeau bas et je ne vais pas m'étaler sur un sujet aussi complexe.Je limite mes usages à ce que me donne la box fibre et la norme wifi de base que me diffuse la box.Parfois je branche un répétiteur pour ma zone morte et ça s'arrête là.J'ai testé plusieurs répétiteurs, j'en suis revenu à un basique RE220 de TP-LINK que je suis allé chercher à la boutique à quelques encablures de mon chez moi.Je n'approfondis pas mon réseau ni ne développe une telle infrastructure pour mon utilisation personnelle.
Posté(e) mardi à 19:272 j @ceric64 En clair quand on veux heberger des services internet chez soit avec ipv6 on ne peux plus faire du tout comme avec ipv4 (NAT/PAT/DMZ).En IPv6 c'est technique ne sont plus applicables. en échange on reçois des plages de plusieurs milliers d'adresses. Chaque appareil chez toi reçois une adresse IPv6 publique unique.La complexité c'est que la box de l'opérateur souvent n'a qu'un firewall en mode tout ou rien (tous exposés à internet ou aucun).Il faut donc deleguer des plages à d'autres routeurs qui vont gérer les adresses pour les services qu'on souhaite ouvrir.Voilà, en très gros
Posté(e) mercredi à 06:401 j Auteur Okey ...Bon, ça progresse.J'ai essayé plein de trucs (notamment mettre l'interface USB en DCHPv6 et en demandant explicitement un préfixe pour la délégation)Pour le moment, la seule chose qui commence à fonctionner:Sous OpnSense:Interface WAN en IP statique (20a1::aaaa:bbbb:cccc:ddd1::2/64)Interface DMZ6 en IP statique (20a1::aaaa:bbbb:cccc:ddd1::3/64)Passerelles:"WAN6": interface WAN -> Freebox, case "passerelle amont" cochée"DMZ_SLAAC": interface DMZ -> IPv6 complète de l'interface WAN (2a01:aaaa:bbbb:cccc:ddd1:xxxx:xxxx:xxxx:8c61)Sous ProxmoxIPv6 en SLAAC (auto dans /etc/network/interfaces)--> La VM/le conteneur ping la passerelle 2a01:aaaa:bbbb:cccc:ddd1:xxxx:xxxx:xxxx:8c61--> Je vois les requêtes DNS passer dans OpnSense (mais bloquées au retour -> firewall à revoir)
Posté(e) mercredi à 08:201 j Auteur Okeyyyyy 2.Bon, j'ai un sens qui fonctionne.Sous OpnSense:Interface WAN en IP statique (20a1::aaaa:bbbb:cccc:ddd1::2/64)Interface DMZ6 en SLAACPasserelles:"WAN6": interface WAN -> Freebox, case "passerelle amont" cochée ET case "passerelle distante" cochée"DMZ_SLAAC": interface DMZ -> IPv6 complète de l'interface WAN (2a01:aaaa:bbbb:cccc:ddd1:xxxx:xxxx:xxxx:8c61) , cases "passerelle amont" ET "passerelle distante" décochéesServicesPublication de routeur activé sur DMZ, en mode "Unmanaged (non géré)"Sous ProxmoxIPv6 en SLAAC (auto dans /etc/network/interfaces)Ajout du DNS IPv6 manuellement dans resolv.confCe qui fonctionne:Le conteneur "déduit" son IPv6 de son adresse MACping - 6 www.google.fr OKapt update OK accès web depuis un conteneur "voisin" -> OKCe qui ne fonctionne pas:Accès depuis mon PC (autre préfixe)Je vois les paquets arriver sur l'interface DMZ (donc c'est passé) mais pas de réponse: la passerelle ne saurais pas faire le chemin retour?
Posté(e) mercredi à 08:431 j Auteur Okeyyyyyyyy3Là c'est un peu plus drôle.Depuis mon kimsufi, curl -6 http://[2a01:aaaa:bbbb:cccc:ddd1:xxxx:yyyy:zzzz:$$$$:6908] fonctionne--> J'accède bien depuis internet à mon second préfixe en direct!!--> Mais pas depuis mon Wifi...Depuis mon Kimsufi, traceroute me donne:... 12 * * * 13 2a01:e01:4:1718:fe00::cf97 (2a01:e01:4:1718:fe00::cf97) 11.562 ms 11.550 ms 11.612 ms 14 2a01:aaaa:bbbb:ccc0::1 (2a01:aaaa:bbbb:ccc0::1) 12.003 ms 12.692 ms 12.589 ms <- ma freebox 15 2a01:aaaa:bbbb:ccc1:: (2a01:aaaa:bbbb:ccc1::) 12.885 ms 13.201 ms 13.139 ms <- OpnSense: WAN 16 2a01:aaaa:bbbb:ccc1::****:****:****:6908 (2a01:aaaa:bbbb:ccc1::****:****:****:6908) 13.311 ms 13.250 ms 12.797 ms <- Le conteneurDepuis mon PC: traceroute me donne:traceroute to 2a01:aaaa:bbbb:ccc1:****:****:****:6908 (2a01:aaaa:bbbb:ccc1:****:****:****:6908), 30 hops max, 80 byte packets 1 * * * 2 * * * 3 * * * 4 * * * 5 * * * ... ^CBref, pas grand chose, juste du timeout.
Posté(e) mercredi à 10:131 j alors ça (en ipv4 j'ai connu avec la livebox : adresse publique injoignable depuis le LAN, il a fallut config un alias pour le dhcp pour diriger vers l'adresse locale depuis le lan.mais la LB ne veux pas de noms sous la même forme qu'un nom de domaine (sub.nic.tld) donc ça a finit avec un routeur owrt et double-nat
Posté(e) mercredi à 13:231 j Auteur Il y a 2 heures, L33thium a dit :alors ça (en ipv4 j'ai connu avec la livebox : adresse publique injoignable depuis le LAN, il a fallut config un alias pour le dhcp pour diriger vers l'adresse locale depuis le lan.mais la LB ne veux pas de noms sous la même forme qu'un nom de domaine (sub.nic.tld) donc ça a finit avec un routeur owrt et double-nat Mon but c'est d'utiliser la même config pour l'accès hors maison et depuis la maison. Là, je ne vois pas comment...Et je ne pige pas. Que j'accède depuis le kimsufi ou depuis le wifi, je vois passer le paquet au travers du firewall (de opnsense). Je dois avoir un problème dans mes passerelles (dans l'ordre des passerelles?).Et de plus, dans les accesslog, aucune trace de cette tentative de connexion -> mais où va-t-elle si elle a bien passé le firewall???Je dois rater une truc soit dans la passerelle, soit dans le routage, soit dans les annonces de routeur ipv6
Posté(e) mercredi à 19:551 j Auteur Il y a 4 heures, L33thium a dit :fait un traceroute6 pour voir jusqu'où ça vaComme dit plus haut: nulle part d'après traceroute.
Posté(e) mercredi à 23:531 j sur le routeur qui contrôle la plage déléguée t'as une route qui pointe depuis/vers la box ?
Posté(e) il y a 19 heures19 h Auteur Il y a 10 heures, L33thium a dit :sur le routeur qui contrôle la plage déléguée t'as une route qui pointe depuis/vers la box ?Non, c'est opaque (c'est la freebox). Je pense effectivement que la passerelle du préfixe "0" n'a pas de route vers le préfixe "1". Un autre article sur internet suggère de mettre le toueur opnsense en contrôle de tout en /61 pour gérer tous les subnets. Evident, mais pas trop ce que je veux faire.J'ai essayé de faire du routeur advertisement montant par l'autre patte pour envoyer des infos vers la freebox, sans succès (et franchement, c'est du try and error à ce niveau).J'ai tenté d'ouvrir un incident chez free, mais impossible car en panne.Je vais en rester là pour le moment (j'avais quelques jours dispos :) ) - je reprendrai plus tard.
Rejoindre la conversation
Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.