Aller au contenu
View in the app

A better way to browse. Learn more.

Next

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Featured Replies

Posté(e)

Bonjour,

J'ai quelques serveurs que j'aimerais mettre en DMZ IPv6 (minecraft, homeassistant) sur ma FreeBOX (mini 4K).

Les serveurs sont virtuels, sur un PC sous Promox.

Concernant le réseau, il est comme suit:

RéZo

Fibre -> FreeBox +-> Wifi Linksys +-> Clients
| |
+--> Promox <--+

Le proxmox est donc relié par une patte sur la freebox (IPv4 192.168.xx.xx) e sur l'autre patte sur le Wifi (10.xx)

Actuellement, les serveurs qui le nécessitent sont en DMZ IPv4 via un mappage de ports sur la freebox.

J'aimerais maintenant passer en IPv6.

De ce que je comprends, il faut que je configure le "nexthop" sur les adresses IPv6 seocndaires de la freebox vers un routeur IPv6...

  • Est-ce que je peux mette directement l'IPv6 locale de mon serveur minecraft par exemple?

  • Est-ce que c'est mieux que je mette un pfsense/opnsense?

    • Ou juste un reverse proxy?

Vous faites comment vous?

Posté(e)

je vais suivre ce topic avec interet.
Je pense en savoir autant que toi à ce sujet.
Je pense que tu peut mettre une VM routeur sur ta machine proxmox comme opnsense, qui va reclamer la plage déléguée, distribuer sur un réseau virtuel et peut être faire firewall parce que la freebox ne gerera plus du tout cette plage, et toutes les adresses distribuée dans cette plage seront donc joignables par internet.

après tu peut config les autres VM qui ne doivent pas être accessible, sur un autre réseau

  • 4 semaines après...
Posté(e)
  • Auteur

Petit rapport sur mes essais jusqu'à présent.

Déjà: les docs consultées (entre autres)

Ensuite: constat.

  • Mes ordis ne sont pas sur la freebox directement. A peu près tout dans la maison est sur le réseau Wifi (Linksys, 3 bornes avec switch ethernet intégré)

  • IPv6 ne fonctionne pas sur mes ordis!

  • J'ai donc reparamétré mes bornes Wifi pour que l'IPv6 fonctionne

--> Maintenant IPv6 fonctionne sur mes ordis

--> J'ai pu voir a quel point il est important de choisir entre DHCPv6 (attendu par défaut par mes bornes, déconseillé par la freebox) et SLAAC

En gros, en IPv6, on peut monter son serveur DHCP... ou pas. Sans routeur DHCP, on peut faire de l'adresse en dur choisie soit-même OU de l'adresse "automatique" déterminée par l'adresse MAC du matériel.

--> intéressant à noter, vu que les adresse MAC des conteneurs sont par défaut aléatoires.

Maintenant: Premier test.

  • Rappels:

    • les adresses IPv6 sont découpées avec une première partie appelée "préfixe"

    • Si la première partie est FE80:: c'est une adresse "locale", pour le réseau interne en direct entre les équipements

    • La freebox a 5 préfixes séparés. On peut tous les configurer, mais c'est un bonne idée de ne pas toucher au premier...

    • Sous Proxmox, j'ai plusieurs façons de connecter une VM:

      • créer une carte réseau virtuelle et attacher cette carte à un pont réseau (espèce de switch virtuel)

      • affecter la carte réseau directement à la VM

    • Le projet pour le moment:

      Fibre --> Freebox +---------------------> Wifi +--> Téléphones
                        |                            +--> Ordis
                        |       +---------+          +--+
                        |       | PROXMOX |             |
                        +-eth0->| vmbr0   |             |                 vmbr0 = management proxmox
                        |       | vmbr99  | <-usb1------+                 vmbr99 = accès aux VM "internes" (NAS, Home assistant)
                        +-usb2->| vmbr6   |                               vmbr6 = "DMZ" sur second préfixe ipV6 (Minecraft surv)
                                +---------+

Spoiler sur la suite: ça ne fonctionne pas pour le moment.

  • J'ai créé le bridge vmbr6

    • IPv6 CIDR: second préfixe de la freebox (2a01:aaaa:bbbb:ccc1::/64)

    • IPv6 gateway: adresse locale de la Freebox (FE80::xxxx:yyyy:zzzz)

  • J'y ai connecté la carte USB2

  • J'ai récupéré l'adresse locale de mon bridge vmbr6 (FE80::...:8c61)

  • J'ai paramétré le second préfixe de la freebox: nexthop FE80::...:8c61

  • J'ai connecté une VM à vmbr6 (en SLAAC)

--> Problème: la VM ne reçoit pas une IPv6 sur le second préfixe, mais bien sur le préfixe principal de la freebox (ce que je ne veux pas)

Je peux constater sur proxmox en faisant ip addr show vmbr6 que je n'ai pas d'IP dans le second préfixe

8: vmbr6: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc noqueue state UP group default qlen 1000
    link/ether **:**:*:**:8c:61 brd ff:ff:ff:ff:ff:ff
    inet6 2a01:****:****:***1::/64 scope global 
       valid_lft forever preferred_lft forever
    inet6 fe80::****:****:****:8c61/64 scope link proto kernel_ll 
       valid_lft forever preferred_lft forever

J'ai modifié la config de la VM pour lui mettre une IPv6 en dur dans le second préfixe

-> Pas de ping vers l'extérieur...

Pour le moment, je vais ne rester là sur cette config, je vais passer à la solution 2: dédier la seconde carte USB à une VM OpnSense.

Posté(e)
  • Auteur

Nouvel essai (toujours très incomplet...)

  • Opnsense est maintenant installé dans une VM

  • Un des adaptateurs Ethernet USB lui est dédié (passthrough vers la VM)

La config:

  • Dans proxmox

    • affecter en tant que périphérique USB l'adaptateur réseau à la VM OpnSense

    • Rebooter OpnSense

  • Depuis OpnSense

    • Dans Système/Passerelle

      • Créer une passerelle WAN6

        • Interface: WAN

        • Type: IPv6

        • Indiquer l'IPv6 locale (fe80::) de la freebox

    • Dans interfaces/[WAN] configurer l'interface

      • Type de configuration IPv4: Aucun

      • Type de configuration IPv6: IP statique

        • Donner une IP dans le préfixe souhaité (genre 20a1:aaaa:bbbb:cccc::2) (éviter l'adresse [préfixe]::1)

    • Dans interface/vue d'ensemble, récupérer l'adresse IPv6 locale de l'interface WAN (fe80::)

      • La reporter dans le nexthop d'un des préfixes secondaires de la freebox

Maintenant on peut vérifier la connectivté IPv6 depuis opensense en faisant un test de ping (en SSH, je n'ai pas trouvé depuis l'interface)

Le ping doit afficher les adresse IPv6 de google.

POINT D'ETAPE:

  • OpnSense a son IP sur un préfixe secondaire

  • OpnSense a accès en IPv6 à internet

  • RAF:

    • Faire en sorte qu'une VM connectée de l'autre côté d'opnsense puisse aller en IPv6 sur internet

      • Nécessite:

        • règles IPv6 ICMP + réseau sortant

        • service dans OpnSense?

    • Faire en sorte qu'on puisse accéder à une VM depuis l'extérieur

      • Nécessite:

        • service dans OpnSense

        • entrée DNS chez OVH

Posté(e)

@r.chatigré, je ne comprends pas tous tes schémas mais chapeau bas et je ne vais pas m'étaler sur un sujet aussi complexe.

Je limite mes usages à ce que me donne la box fibre et la norme wifi de base que me diffuse la box.

Parfois je branche un répétiteur pour ma zone morte et ça s'arrête là.

J'ai testé plusieurs répétiteurs, j'en suis revenu à un basique RE220 de TP-LINK que je suis allé chercher à la boutique à quelques encablures de mon chez moi.

Je n'approfondis pas mon réseau ni ne développe une telle infrastructure pour mon utilisation personnelle.

Posté(e)

@ceric64 En clair quand on veux heberger des services internet chez soit avec ipv6 on ne peux plus faire du tout comme avec ipv4 (NAT/PAT/DMZ).
En IPv6 c'est technique ne sont plus applicables. en échange on reçois des plages de plusieurs milliers d'adresses. Chaque appareil chez toi reçois une adresse IPv6 publique unique.

La complexité c'est que la box de l'opérateur souvent n'a qu'un firewall en mode tout ou rien (tous exposés à internet ou aucun).
Il faut donc deleguer des plages à d'autres routeurs qui vont gérer les adresses pour les services qu'on souhaite ouvrir.

Voilà, en très gros

Posté(e)
  • Auteur

Okey ...

Bon, ça progresse.

J'ai essayé plein de trucs (notamment mettre l'interface USB en DCHPv6 et en demandant explicitement un préfixe pour la délégation)

Pour le moment, la seule chose qui commence à fonctionner:

  • Sous OpnSense:

    • Interface WAN en IP statique (20a1::aaaa:bbbb:cccc:ddd1::2/64)

    • Interface DMZ6 en IP statique (20a1::aaaa:bbbb:cccc:ddd1::3/64)

    • Passerelles:

      • "WAN6": interface WAN -> Freebox, case "passerelle amont" cochée

      • "DMZ_SLAAC": interface DMZ -> IPv6 complète de l'interface WAN (2a01:aaaa:bbbb:cccc:ddd1:xxxx:xxxx:xxxx:8c61)

  • Sous Proxmox

    • IPv6 en SLAAC (auto dans /etc/network/interfaces)

--> La VM/le conteneur ping la passerelle 2a01:aaaa:bbbb:cccc:ddd1:xxxx:xxxx:xxxx:8c61

--> Je vois les requêtes DNS passer dans OpnSense (mais bloquées au retour -> firewall à revoir)

Posté(e)
  • Auteur

Okeyyyyy 2.

Bon, j'ai un sens qui fonctionne.

  • Sous OpnSense:

    • Interface WAN en IP statique (20a1::aaaa:bbbb:cccc:ddd1::2/64)

    • Interface DMZ6 en SLAAC

    • Passerelles:

      • "WAN6": interface WAN -> Freebox, case "passerelle amont" cochée ET case "passerelle distante" cochée

      • "DMZ_SLAAC": interface DMZ -> IPv6 complète de l'interface WAN (2a01:aaaa:bbbb:cccc:ddd1:xxxx:xxxx:xxxx:8c61) , cases "passerelle amont" ET "passerelle distante" décochées

    • Services

      • Publication de routeur activé sur DMZ, en mode "Unmanaged (non géré)"

  • Sous Proxmox

    • IPv6 en SLAAC (auto dans /etc/network/interfaces)

    • Ajout du DNS IPv6 manuellement dans resolv.conf

Ce qui fonctionne:

  • Le conteneur "déduit" son IPv6 de son adresse MAC

  • ping - 6 www.google.fr OK

  • apt update OK

  • accès web depuis un conteneur "voisin" -> OK

Ce qui ne fonctionne pas:

  • Accès depuis mon PC (autre préfixe)

    • Je vois les paquets arriver sur l'interface DMZ (donc c'est passé) mais pas de réponse: la passerelle ne saurais pas faire le chemin retour?

Posté(e)
  • Auteur

Okeyyyyyyyy3

Là c'est un peu plus drôle.

Depuis mon kimsufi, curl -6 http://[2a01:aaaa:bbbb:cccc:ddd1:xxxx:yyyy:zzzz:$$$$:6908] fonctionne

--> J'accède bien depuis internet à mon second préfixe en direct!!

--> Mais pas depuis mon Wifi...

Depuis mon Kimsufi, traceroute me donne:

...
12  * * *
13  2a01:e01:4:1718:fe00::cf97 (2a01:e01:4:1718:fe00::cf97)  11.562 ms  11.550 ms  11.612 ms
14  2a01:aaaa:bbbb:ccc0::1 (2a01:aaaa:bbbb:ccc0::1)  12.003 ms  12.692 ms  12.589 ms        <- ma freebox
15  2a01:aaaa:bbbb:ccc1:: (2a01:aaaa:bbbb:ccc1::)  12.885 ms  13.201 ms  13.139 ms          <- OpnSense: WAN
16  2a01:aaaa:bbbb:ccc1::****:****:****:6908 (2a01:aaaa:bbbb:ccc1::****:****:****:6908)  13.311 ms  13.250 ms  12.797 ms    <- Le conteneur

Depuis mon PC: traceroute me donne:

traceroute to 2a01:aaaa:bbbb:ccc1:****:****:****:6908 (2a01:aaaa:bbbb:ccc1:****:****:****:6908), 30 hops max, 80 byte packets
 1  * * *
 2  * * *
 3  * * *
 4  * * *
 5  * * * 
...
^C

Bref, pas grand chose, juste du timeout.

Posté(e)

alors ça (en ipv4 j'ai connu avec la livebox : adresse publique injoignable depuis le LAN, il a fallut config un alias pour le dhcp pour diriger vers l'adresse locale depuis le lan.
mais la LB ne veux pas de noms sous la même forme qu'un nom de domaine (sub.nic.tld) donc ça a finit avec un routeur owrt et double-nat yes

Posté(e)
  • Auteur
Il y a 2 heures, L33thium a dit :

alors ça (en ipv4 j'ai connu avec la livebox : adresse publique injoignable depuis le LAN, il a fallut config un alias pour le dhcp pour diriger vers l'adresse locale depuis le lan.
mais la LB ne veux pas de noms sous la même forme qu'un nom de domaine (sub.nic.tld) donc ça a finit avec un routeur owrt et double-nat yes

Mon but c'est d'utiliser la même config pour l'accès hors maison et depuis la maison. Là, je ne vois pas comment...
Et je ne pige pas. Que j'accède depuis le kimsufi ou depuis le wifi, je vois passer le paquet au travers du firewall (de opnsense). Je dois avoir un problème dans mes passerelles (dans l'ordre des passerelles?).
Et de plus, dans les accesslog, aucune trace de cette tentative de connexion -> mais où va-t-elle si elle a bien passé le firewall???

Je dois rater une truc soit dans la passerelle, soit dans le routage, soit dans les annonces de routeur ipv6

Posté(e)
  • Auteur
Il y a 4 heures, L33thium a dit :

fait un traceroute6 pour voir jusqu'où ça va

Comme dit plus haut: nulle part d'après traceroute.

Posté(e)
  • Auteur
Il y a 10 heures, L33thium a dit :

sur le routeur qui contrôle la plage déléguée t'as une route qui pointe depuis/vers la box ?

Non, c'est opaque (c'est la freebox). Je pense effectivement que la passerelle du préfixe "0" n'a pas de route vers le préfixe "1". Un autre article sur internet suggère de mettre le toueur opnsense en contrôle de tout en /61 pour gérer tous les subnets. Evident, mais pas trop ce que je veux faire.

J'ai essayé de faire du routeur advertisement montant par l'autre patte pour envoyer des infos vers la freebox, sans succès (et franchement, c'est du try and error à ce niveau).

J'ai tenté d'ouvrir un incident chez free, mais impossible car en panne.

Je vais en rester là pour le moment (j'avais quelques jours dispos :) ) - je reprendrai plus tard.

image.png

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet…

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.