Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1568 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

IPv6 - nat ? - 6to4/4to6

n°69273
BMenez
Posté le 28-06-2010 à 22:22:50  profilanswer
 

Reprise du message précédent :

High Plains Drifter a écrit :


### IPv6 ###
# Drop packets that have RH0 headers (see draft-jabley-ipv6-rh0-is-evil-00)
ip6tables -t filter -A FORWARD -m rt --rt-type 0 -j DROP
 
# Default rules
ip6tables -t filter -A FORWARD -i $V6_LAN_IFACE -o $V6_WAN_IFACE -s $V6_LAN_NETWORK -d $V6_WAN_NETWORK -m state ! --state INVALID -j ACCEPT
ip6tables -t filter -A FORWARD -i $V6_WAN_IFACE -o $V6_LAN_IFACE -s $V6_WAN_NETWORK -d $V6_LAN_NETWORK -m state --state ESTABLISHED,RELATED -j ACCEPT
 
# All IPv6 hosts accepts pings
ip6tables -t filter -A FORWARD -i $V6_WAN_IFACE -o $V6_LAN_IFACE -s $V6_WAN_NETWORK -d $V6_LAN_NETWORK -p icmpv6 -m icmp6 --icmpv6-type echo-request -m state --state NEW -j ACCEPT
 
# All IPv6 hosts accepts traceroutes
ip6tables -t filter -A FORWARD -i $V6_WAN_IFACE -o $V6_LAN_IFACE -s $V6_WAN_NETWORK -d $V6_LAN_NETWORK -p udp -m udp --dport 33434:33523 -m state --state NEW -j ACCEPT
 
# Frost ssh with bruteforce protection that allow only one connexion per three minutes and per ip
ip6tables -t filter -A FORWARD -i $V6_WAN_IFACE -o $V6_LAN_IFACE -s $V6_WAN_NETWORK -d $V6_FROST_IP -p tcp -m tcp --dport 22 -m state --state NEW -m recent --set --name SSH --rsource
ip6tables -t filter -A FORWARD -i $V6_WAN_IFACE -o $V6_LAN_IFACE -s $V6_WAN_NETWORK -d $V6_FROST_IP -p tcp -m tcp --dport 22 -m state --state NEW -m recent --update --seconds 180 --hitcount 2 --name SSH --rsource -j DROP
ip6tables -t filter -A FORWARD -i $V6_WAN_IFACE -o $V6_LAN_IFACE -s $V6_WAN_NETWORK -d $V6_FROST_IP -p tcp -m tcp --dport 22 -m state --state NEW -j ACCEPT



 
Il marche bien ton réseau avec uniquement ces règles ?
Parce que les bonnes pratiques (et mon expérience également) indiquent qu'il est utile de laisser passer l'ICMP neighbor-sol/neighbor-ad ou packet-too-big.

mood
Publicité
Posté le 28-06-2010 à 22:22:50  profilanswer
 

n°69274
dreamer18
CDLM
Posté le 28-06-2010 à 22:36:46  profilanswer
 

ha ben sans ICMP en ipv6 t'es mort


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
n°84466
Tang55
Posté le 01-09-2011 à 18:38:41  profilanswer
 

Bonjour à tous,
 
Je me permets d'upper ce topic car j'ai eu du mal à comprendre les réponses de ce topic..
 
Actuellement en stage dans une entreprise multi-sites, je dois étudier la mise en place de l'IPv6 pour les connexions VPN entre sites.
Le réseau interne de chaque site restera,quant à lui, en IPv4.
 
Imaginons qu'un nouveau site ouvre ( en chine par ex ) et que l'ISP ne dispose plus d'adresses IPv4 disponible et délivre donc une IPv6...
Les utilisateurs (qui disposeront d'adresses IPv4 PRIVEES) pourront-ils tout de même avoir accès à Internet ? Ou bien on abandonne NAT et v4 et on passe tout en v6 ?
 
Car d'après ce que j'ai lu, faire correspondre une v4 en v6 n'est pas tellement possible ..
 
Merci d'avance pour vos réponses..

n°84527
BMenez
Posté le 03-09-2011 à 21:41:06  profilanswer
 

Tang55 a écrit :

Les utilisateurs (qui disposeront d'adresses IPv4 PRIVEES) pourront-ils tout de même avoir accès à Internet ?


 
Oui, soit le FAI fournit un des mécanismes de transition (NAT64 ou DS-Lite), soit tu nattes tes IPv4 privées en sorti sur un autre site.

n°84549
Tang55
Posté le 04-09-2011 à 19:59:42  profilanswer
 

Merci pour ta réponse BMenez :)
C'est donc bien le rôle du FAI de s'assurer de la compatibilité 4to6 ? (Par là je veux dire : peut-être que certains FAI imposeront les entreprises à avoir leur réseau interne, donc privé, full ipv6)

n°84550
BMenez
Posté le 04-09-2011 à 20:39:10  profilanswer
 

Attention, le FAI n'a aucune obligation mais ce ne serait pas très commercial s'il ne le faisait pas.

n°84600
Tang55
Posté le 05-09-2011 à 18:52:35  profilanswer
 

D'accord :) Mais le fait d'encapsuler de l'IPv4 dans de l'IPv6 empêche alors de profiter des avantages de l'IPv6 ? (Car pour des raisons techniques nous souhaitons garder notre réseau interne en IPv4)
Merci d'avance ;)

n°84717
dreamer18
CDLM
Posté le 08-09-2011 à 09:59:34  profilanswer
 

soit tu fais des tunnels soit tu translates


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
n°85128
Tang55
Posté le 21-09-2011 à 11:35:50  profilanswer
 

Translater comment ? A ce que j'ai vu il n'est pas possible de faire de translation ipv4-ipv6, on utilise cependant du tunneling (4in6 par exemple).
 
J'ai du mal a concevoir les solutions a mon probleme : Chaque site dispose d'IPv4 privées en interne et d'IPv6 publique sur l'interface externe. Ces sites sont ensuite interconnectés via des tunnels IPSec avec leur connectivé IPv6.  
Il y a bien un moment ou il va falloir faire du tunneling "4in6".

n°85130
dreamer18
CDLM
Posté le 21-09-2011 à 11:50:04  profilanswer
 

si on peut translater une adresse ipv4 en ipv6 ;)


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
mood
Publicité
Posté le 21-09-2011 à 11:50:04  profilanswer
 

n°85141
BMenez
Posté le 21-09-2011 à 12:56:17  profilanswer
 

Tang55 a écrit :

Il y a bien un moment ou il va falloir faire du tunneling "4in6".


 
Quand ça ?
Ton tunnel IPSec fera passer le trafic v4 même si les points d'extrémité sont en v6. Mais ce n'est pas du 4in6

n°85142
Tang55
Posté le 21-09-2011 à 13:39:11  profilanswer
 

BMenez a écrit :


 
Quand ça ?
Ton tunnel IPSec fera passer le trafic v4 même si les points d'extrémité sont en v6. Mais ce n'est pas du 4in6


 
 
C'est ça que j'ai du mal à comprendre... Je n'arrive pas à concevoir le fait qu'on passe de l'ipv4 au travers d'un tunnel établi en ipv6 sans qu'il n'y ait d'encapsulation (type 4in6) alors qu'on aura affaire à deux protocoles différents et incompatibles..
 
Merci d'avance

n°85145
trictrac
Posté le 21-09-2011 à 14:30:22  profilanswer
 

Tang55 a écrit :


 
 
Je n'arrive pas à concevoir le fait qu'on passe de l'ipv4 au travers d'un tunnel établi en ipv6 sans qu'il n'y ait d'encapsulation (type 4in6) alors qu'on aura affaire à deux protocoles différents et incompatibles..
 
Merci d'avance


 
Les 2 parties en gras ne serait pas liées ??

n°85146
Tang55
Posté le 21-09-2011 à 14:42:43  profilanswer
 

C'est bien ce que je dis..
 
Internal IPv4 [x] External IPv6 [x] Internal IPv4
 
Avec [x] représentant les routeurs.
 
Imaginons qu'on aie un tunnel Ipsec établit en IPv6 entre les deux routeurs.. Si les deux "internal" veulent communiquer entre eux via le tunnel IPv6, il va bien falloir que le traffic IPv4 soit encapsulé dans le v6 non ?

n°85150
trictrac
Posté le 21-09-2011 à 15:22:56  profilanswer
 

c'est quoi ton problème au juste ?
entre tes 2 routeurs, tu as un tunnel, donc tout ce qui passe de internal1 vers internal2 est encapsulé dans ce tunnel.
tes routeurs seraient connectés en IPX que ca serait quand même encapsulé, mais on parlerait pas pour autant de 4inIPX ...
Je pense que tu mélanges pas mal de notions.

n°85151
Tang55
Posté le 21-09-2011 à 15:29:50  profilanswer
 

trictrac -> Pour moi ce que tu décris là c'est du 4in6 (si le tunnel est en IPv6).. Mais apparemment je me trompe..
 
Je me suis fié à ce que j'ai vu sur wiki :  
"4in6 uses tunneling to encapsulate IPv4 traffic over configured IPv6 tunnels as defined in RFC 2473"
http://en.wikipedia.org/wiki/4in6
 

Citation :

tout ce qui passe de internal1 vers internal2 est encapsulé dans ce tunnel


 
Donc si internal1 et 2 sont en v4 et le tunnel établit en ipv6, on a bien une encapsulation du traffic ipv4 dans le tunnel ipv6 non ?  
 
Pourquoi je ne pourrais pas parler de 4in6 ? Quelles sont les notions qui m'échappent ?


Message édité par Tang55 le 21-09-2011 à 15:40:14
n°85152
Je@nb
Modérateur
Kindly give dime
Posté le 21-09-2011 à 15:47:31  profilanswer
 

c'est du vpn tout simplement.

n°85154
trictrac
Posté le 21-09-2011 à 15:52:07  profilanswer
 

parce que 4in6 est un type de tunnel bien particulier, et que toi, tu parles d'un tunnel en général.
 
Montes-toi un tunnel (openvpn par exemple) entre 2 machines.
Crées toi un compte chez freenet6 ou Sixxs, et monte toi un tunnel ipv6.
 
Bref, expérimentes, tu verras, ca sera sans doute déjà plus clair.

n°85155
Tang55
Posté le 21-09-2011 à 15:56:20  profilanswer
 

D'accord.. Merci à vous.
 
Cependant j'avais une dernière question : que pensez-vous de la faisabilité de ce que je souhaite faire ? (indépendamment du matériel utilisé)


Message édité par Tang55 le 21-09-2011 à 15:58:31
n°85341
Tang55
Posté le 26-09-2011 à 10:56:18  profilanswer
 

D'ailleurs ce n'est pas tellement vrai ce que vous dites..
 
Par exemple les routeurs Cisco IOS ne sont pas en mesure de transporter de l'IPv4 lorsque les points de terminaison du tunnel sont en IPv6 (et vice-versa) ..

Message cité 1 fois
Message édité par Tang55 le 03-10-2011 à 08:42:07
n°85607
Tang55
Posté le 03-10-2011 à 11:58:12  profilanswer
 

Dernier up..

n°85667
BMenez
Posté le 03-10-2011 à 20:18:21  profilanswer
 

Tang55 a écrit :

DPar exemple les routeurs Cisco IOS ne sont pas en mesure de transporter de l'IPv4 lorsque les points de terminaison du tunnel sont en IPv6 (et vice-versa) ..


 
Bad vendor, change vendor :)  

n°85733
Tang55
Posté le 05-10-2011 à 09:18:13  profilanswer
 

Mmmmh, c'est quand même du Cisco quoi...

n°85742
BMenez
Posté le 05-10-2011 à 13:01:48  profilanswer
 

Etre leader n'empêche pas de faire de la merde de temps à autres :)


Message édité par BMenez le 05-10-2011 à 13:02:25
n°86849
High Plain​s Drifter
Posté le 30-10-2011 à 01:14:52  profilanswer
 

Je répond avec beaucoup de retard, mais vu que ce topic est toujours vivant :)
 

BMenez a écrit :


 
Il marche bien ton réseau avec uniquement ces règles ?
Parce que les bonnes pratiques (et mon expérience également) indiquent qu'il est utile de laisser passer l'ICMP neighbor-sol/neighbor-ad ou packet-too-big.


Non bien sûr, comme je l'ai précisé c'est un extrait de ma config.
 
Plus précisément il s'agit du filtrage effectuée  entre le WAN et le LAN, donc des neighbor/router-sollicitation/advertissement n'ont rien à foutre ici ! Je ne souhaite que n’importe-qui puisse s'enregistrer comme passerelle sur mon réseau, bonjour le MITM...
 
Quand aux packet-too-big ils sont inclus dans les "RELATED".


---------------
| < Ceci n'est pas une pipe.
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
désactiver l'IPV6 sur Win2008 R2Routage multicast ipv6
Default-router IPv6 sur Cisco 2960IPv6 sur edge cisco 3550
[Resolu] ipv6 & DHCP[IPV6] Multi homing
fournisseur tunnel 6to4ÏPv6 => Quel routeur et switch ?
Plus de sujets relatifs à : IPv6 - nat ? - 6to4/4to6


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR