<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>sujet Re: IPv6 entrant dans Livebox</title>
    <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728371#M21273</link>
    <description>&lt;P&gt;Bonjour,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;&lt;SPAN&gt;Ce qui m'inquiete un peu plus c'est la conf coté firewall orange qui ne propose qu'un seul device dans la dropdown: celle du routeur.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;La box utilise le &lt;A href="https://www.networkacademy.io/ccna/ipv6/stateless-address-autoconfiguration-slaac" target="_blank" rel="noopener"&gt;SLAAC&lt;/A&gt;&amp;nbsp;pour l'affectation d'IP automatique dont fait partie le paquet que vous avez relevé. A priori votre routeur ne renvoie pas les Neighbour solicitation / discovery venant des Pcs en multicast ICMPv6 vers la box (genre proxy...) une fois l'adresse sélectionnée. La box ne reçoit donc pas la "pub" règlementaire venant des clients. Enfin... pifo... a vue de nez... hein ! Règle : il ne faut pas couper le traffic ICMPv6 sauf a savoir ce qu'on fait et ca doit être fait chirurgicalement !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Le DHCPv6 n'est pas a priori à utiliser pour forcement affecter des addresses : vous avez les flags "pref" et "other" activés et pas le "managed" dans le packet ICMPv6 relevé. "Managed" c'est pour l'usage du DHCPv6 pour affecter les adresses donc ici niet (on va dire que c'est l'option "corporate-à-men-in-black"), "Other" c'est pour indiquer que vous pouvez récupérer les adresses de services genre DNS via DHCPv6 (idem pour les NTP, SIP, etc), vous pouvez aussi le récupérer via le SLAAC vu que la LB embarque cette RFC/fonction et aussi le récupérer en multicast venant de la box. Et "pref" : c'est pour indiquer le routeur préféré sur le réseau publié.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et il vous faut aussi un routeur multicast pour que ca passe d'un coté à l'autre si vous jouez avec ça... (ce n'est pas obligatoirement une bonne idée)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Idéalement j'aimerais supprimer complèment cette couche de firewall......&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Ca... ca va être&amp;nbsp;très&amp;nbsp;très&amp;nbsp;dur. vu que c'est celle qui contrôle&amp;nbsp;l'exposition de votre réseau&amp;nbsp;IPv6 a l'extérieur&amp;nbsp;sur vos IP globales. Pour 99% des clients chez Orange supprimer ceci c'est l'option "suicide immédiat".&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;FONT color="#0000FF"&gt;opnsense supporte NPT :&amp;nbsp;&lt;A href="https://docs.opnsense.org/manual/nptv6.html" target="_blank" rel="noopener nofollow noreferrer"&gt;https://docs.opnsense.org/manual/nptv6.html&lt;/A&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ca c'est bon !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Du coup, je dois distribuer via mon DHCPv6 les adresses de l'internal prefix quand même ?&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;Vous pouvez aussi arrêter&amp;nbsp;d'utiliser le DHCPv6 sur votre LAN. C'est fait pour les gens genre Airbus, Framatome ou le ministère&amp;nbsp;de la defense&amp;nbsp;sauf si vous avez des operating systems qui ne se déplacent&amp;nbsp;que sur une jambe de bois et le nécessitent.&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;L'affectation automatique marche très&amp;nbsp;bien aussi de base.&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#0000FF"&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;Avec un external prefix de&amp;nbsp;2a01:cb1d:81cb:82ec::/64 , que type d'internal prefix peut-on mettre ?&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ce n'est pas un "external" : c'est un "global" visible de toute la planète sauf si un firewall est la pour faire son job. Ca commence en 2000::/3.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Il n'y a plus d'interne ni d'externe. Ce n'est pas IPv4.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Par contre la livebox ne distribue et ne vous route que le&amp;nbsp;&lt;FONT color="#000000"&gt;2a01:cb1d:81cb:8200 et pas le&amp;nbsp;2a01:cb1d:81cb:82ec : elle ne va pas savoir le retrouver vu qu'elle n'en a pas délégué la gestion à votre opensense. (a priori). j'ai aussi tenté OSPF et RIP pour declarer des réseaux&amp;nbsp;"inconnus" de la livebox pour le routage vu qu'on ne peut pas faire ca a la main : ca n'a pas marché chez moi.&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;si ca communique tel quel : c'est qu'il y a un bug quelque part. Ou alors vous avez activé "quelque chose" sur votre opensense.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;un prefix "local" (opensense le bloquera sauf si bug: pas de routeur de sortie autorisé&amp;nbsp; mais autres routeurs en FD::/8 autorisés) ca commence en FD00:/8. le prefix "réseau" est à choisir aléatoirement pour en faire un /64. le reste sera automatiquement sélectionné par chaque machine.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Ou bien je défini un réseau IPv6 privé coté LAN totalement disjoint du prefix alloué, avec DHCPv6 pour les clients et que ce range réseau passe par NPT pour que la box l'identifie ?&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Vous configurez votre interface interne sur une IP de ce réseau, vous l'affectez donc a ce réseau&amp;nbsp;en FDploumploum::/64.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;vous activez et configurez le service SLAAC pour distribuer ça et configurez votre DHCPv6 pour annoncer seulement vos services genre DNS, SIP, LOG, NTP, etc.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Pas besoin d'activer la distribution d'adresses par DHCPv6 : c'est a priori inutile sauf machines buggées ou si vous avez des contraintes de sécurité&amp;nbsp;types nucléaires&amp;nbsp;!&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;vous configurez votre interface externe sur le réseau&amp;nbsp; coté livebox. Ici aussi pas besoin de DHCPv6 sauf pour le DNS si besoin. vous récupérez&amp;nbsp;un 2000::/3 automatiquement sans DHCPv6..&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Vous activez le process NPT entre les deux interfaces. (vérifiez&amp;nbsp;votre firewall local aussi).&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Ca devrait marcher.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Ou bien je défini un réseau IPv6 privé coté LAN totalement disjoint du prefix alloué, avec DHCPv6 pour les clients et que ce range réseau passe par NPT pour que la box l'identifie ?&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;C'est ça : une IP en FD... pour le local, une en 2... pour le global (et une en FE80... pour les comm sur le meme réseau&amp;nbsp;physique).&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Avoir un FD est une "option" , mais c'est nécessaire&amp;nbsp;si on ne veut pas que le réseau&amp;nbsp;s'arrête&amp;nbsp;parce que la livebox est en grève. Comme on peut avoir autant d'IPv6 qu'on veut sur une meme interface : ce n'est donc pas un problème.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Et le FE80... est&amp;nbsp; basique... no problemo aussi, ca marche tout seul&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Je suis un peu perdu avec IPv6...&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;FONT color="#0000FF"&gt;&lt;FONT color="#000000"&gt;IPv6 n'est PAS IPv4. Ca demande de ne pas reprendre les bases d'IPv4 pour s'en sortir facilement surtout au debut.&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;A part ça : Si vous avez des updates sur le comportement limité de la livebox suite a des mises a jours que je n'ai pas remarqué : n'hésitez pas !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;FONT color="#0000FF"&gt;&lt;FONT color="#000000"&gt;Hop!&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
    <pubDate>Fri, 25 Mar 2022 11:38:46 GMT</pubDate>
    <dc:creator>Eric_Le_Grompf</dc:creator>
    <dc:date>2022-03-25T11:38:46Z</dc:date>
    <item>
      <title>IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2726970#M21234</link>
      <description>&lt;P&gt;Bonjour !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;La livebox 5 ne proposant pas de mode bridge, je suis donc en train de passer en IPv6 (ce que je comptais faire du reste depuis un moment....). J'ai donc un routeur/firewall entre la box et mes équipements (sous OPNSense).&lt;/P&gt;&lt;P&gt;Pour le traffic sortant, pas de soucis, tout se passe bien selon le site de test&amp;nbsp;&lt;A href="https://test-ipv6.com" target="_blank"&gt;https://test-ipv6.com&lt;/A&gt; : je vois bien l'IPv6 de mon PC.&lt;/P&gt;&lt;P&gt;Le problème est pour joindre mes équipements depuis l'extérieur. Dans l'interface de la box, je n'ai aucun équipement listé dans la partie firewall pour autoriser les flux entrants. J'ai raté quelque-chose ? Le routage IPv6 est bien activé (je confirme la boite de dialogue après avoir cliquer sur enregistrer, mais elle reste là. bug de l'interface ?)&lt;/P&gt;&lt;P&gt;Merci !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 23 Mar 2022 10:45:50 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2726970#M21234</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-23T10:45:50Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2727011#M21237</link>
      <description>&lt;P&gt;Bonjour,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;(mise a jour : voir plus bas. Message obsolète)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Jusqu'ici avec mes livebox 3 et 4 (et la 5 doit faire la meme chose) :mettre un routeur derriere une livebox pour l'IPv6 est quasi impossible. Il faut configurer ce routeur en bridge-filtrant pour pouvoir faire quelque chose correctement : la livebox ne supporte le DHCPv6-ND qu'a sont propre profit afin de recuperer un /56 chez Orange et ne vous distribuer seulement qu'un unique /64 au lieu de 256 /64.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Pour connecter un routeur sur votre livebox : il faudrait qu'elle supporte le DHCPv6-ND au profit de l'utilisateur en tant que routeur-serveur. (OSPF6 et RIP6 seraient les bienvenus aussi pour automatiser ca proprement et sans surcharge pour le support Orange). Ce qui n'est pas le cas actuellement. Orange veut voir la totalité de votre reseau derrriere la box. Et quand je dis "voir" : c'est a prendre au pied de la lettre.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Solutions de contournement :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;- activer la traduction de prefix (NPT : network prefix translation) sur votre routeur. Soit traduire votre FD00::/8 en 2000:/3 tel que distribué par la livebox par exemple. C'est une RFC officielle, il faut que votre routeur la supporte. C'est du stateless ca ne consomme pas de ressource autre qu'un peu de temps cpu. Elle est destinée a couvrir ce genre de pepin qu'orange organise et procure comme tant d'autres FAIs.&lt;/P&gt;&lt;P&gt;- programmer un proxy-ndp, ce qui est plus bidouillesque... ca attire les men-in-black, les nuisibles et les problemes comme le vinaigre les mouches.&lt;/P&gt;&lt;P&gt;- utiliser le NAT66 si disponible (ce n'est plus censé exister en IPv6). Attention ca vous apporte les meme galeres qu'en IPv4 pour rester poli. voire pire vu que les checksum internes ne sont pas mis a jour. Ca c'est ultra-bidouillesque. Comparé au NPT : ce NAT vous assure un filtrage statefull de plus : ca bouffe CPU et memoire et donc peut occasionner des cas de famine. Ca route moins dans ces cas là.&lt;/P&gt;&lt;P&gt;- configurer votre routeur en bridge filtrant et laisser la livebox distribuer les données "routeur", prefix, etc. Orange verra ce qui se passe chez vous mais ne pourra jamais y acceder, ni meme quelqu'un d'externe.&lt;/P&gt;&lt;P&gt;- si ca marche actuellement en IPv6 pur chez vous peut etre qu'il vous manque un NAT64+DNS64 pour acceder aux sites malheureusement pas mis a jour et n'ayant qu'une IPv4. googel peut aider. Orange n'a pas mis ce service a disposition de ses clients.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Une fois ce petit point de detail reglé : vous verrez toutes vos IPv6 apparaitre sur la livebox et vous pourrez exposer chacune de vos machines une par une au choix via le firewall de la sus-dite livebox. Celui-là : il marche magnifiquement bien vu qu'il n'y a plus de NAT et rien que des adresses publiques.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hop!&lt;/P&gt;</description>
      <pubDate>Sun, 27 Mar 2022 14:42:29 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2727011#M21237</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-27T14:42:29Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728225#M21272</link>
      <description>&lt;P&gt;Merci pour cette réponse très complète.&lt;/P&gt;&lt;P&gt;J'ai fait une capture coté WAN de mon routeur/firewall (opnsense) et je recois ce type de paquet en provenance de la box:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;Frame 10: 158 bytes on wire (1264 bits), 158 bytes captured (1264 bits)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;Ethernet II, Src: Arcadyan_8a:c5:e0 (8c:19:b5:8a:c5:e0), Dst: IPv6mcast_01 (33:33:00:00:00:01)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;Internet Protocol Version 6, Src: fe80::8e19:b5ff:fe8a:c5e0, Dst: ff02::1&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;Internet Control Message Protocol v6&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Type: Router Advertisement (134)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Code: 0&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Checksum: 0x75cc [correct]&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; [Checksum Status: Good]&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Cur hop limit: 64&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Flags: 0x48, Other configuration, Prf (Default Router Preference): High&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Router lifetime (s): 600&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Reachable time (ms): 0&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; Retrans timer (ms): 0&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; ICMPv6 Option (Prefix information : 2a01:cb1d:81cb:8200::/64)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; ICMPv6 Option (Recursive DNS Server 2a01:cb1d:81cb:8200:8e19:b5ff:fe8a:c5e0)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; ICMPv6 Option (DNS Search List Option home)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; ICMPv6 Option (MTU : 1500)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp; ICMPv6 Option (Source link-layer address : 8c:19:b5:8a:c5:e0)&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;C'est une livebox5, avec l'option "Routage IPv6 activé"&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Je récupère donc un prefix en /64 (le /56 est celui que la box utilise pour elle même) que je distribue coté LAN via le DHCPv6 de mon routeur&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="HomeIPv6.png" style="width: 831px;"&gt;&lt;img src="https://communaute.orange.fr/t5/image/serverpage/image-id/80859i41D0B69A4231E801/image-size/large?v=v2&amp;amp;px=999" role="button" title="HomeIPv6.png" alt="HomeIPv6.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ce qui m'inquiete un peu plus c'est la conf coté firewall orange qui ne propose qu'un seul device dans la dropdown: celle du routeur. Idéalement j'aimerais supprimer complèment cette couche de firewall......&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;EDIT: opnsense supporte NPT :&amp;nbsp;&lt;A href="https://docs.opnsense.org/manual/nptv6.html" target="_blank" rel="noopener"&gt;https://docs.opnsense.org/manual/nptv6.html&lt;/A&gt; Du coup, je dois distribuer via mon DHCPv6 les adresses de l'internal prefix quand même ? Avec un external prefix de&amp;nbsp;2a01:cb1d:81cb:82ec::/64 , que type d'internal prefix peut-on mettre ?&lt;/P&gt;&lt;P&gt;Ou bien je défini un réseau IPv6 privé coté LAN totalement disjoint du prefix alloué, avec DHCPv6 pour les clients et que ce range réseau passe par NPT pour que la box l'identifie ?&lt;/P&gt;&lt;P&gt;Je suis un peu perdu avec IPv6...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;EDIT2: j'ai configuré mon LAN pour utiliser le&amp;nbsp;fd01:23fe:d669:b7da:: /64 et j'ai configuré NPTV6 pour substituer ce prefix avec celui donné par Orange:&amp;nbsp;2a01:cb1d:81cb:82ec::&amp;nbsp; cela semble fonctionner pour le sortant, bien que le navigateur semble préférer IPv4. ping -6 google.fr fonctionne&amp;nbsp; par contre, pas de nouveaux équipements dans la dropdown du firewall de la box....&amp;nbsp; donc toujours pas de traffic entrant possible pour le moment. Mais ça avance !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Merci !&lt;/P&gt;</description>
      <pubDate>Fri, 25 Mar 2022 10:47:39 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728225#M21272</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-25T10:47:39Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728371#M21273</link>
      <description>&lt;P&gt;Bonjour,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;&lt;SPAN&gt;Ce qui m'inquiete un peu plus c'est la conf coté firewall orange qui ne propose qu'un seul device dans la dropdown: celle du routeur.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;La box utilise le &lt;A href="https://www.networkacademy.io/ccna/ipv6/stateless-address-autoconfiguration-slaac" target="_blank" rel="noopener"&gt;SLAAC&lt;/A&gt;&amp;nbsp;pour l'affectation d'IP automatique dont fait partie le paquet que vous avez relevé. A priori votre routeur ne renvoie pas les Neighbour solicitation / discovery venant des Pcs en multicast ICMPv6 vers la box (genre proxy...) une fois l'adresse sélectionnée. La box ne reçoit donc pas la "pub" règlementaire venant des clients. Enfin... pifo... a vue de nez... hein ! Règle : il ne faut pas couper le traffic ICMPv6 sauf a savoir ce qu'on fait et ca doit être fait chirurgicalement !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Le DHCPv6 n'est pas a priori à utiliser pour forcement affecter des addresses : vous avez les flags "pref" et "other" activés et pas le "managed" dans le packet ICMPv6 relevé. "Managed" c'est pour l'usage du DHCPv6 pour affecter les adresses donc ici niet (on va dire que c'est l'option "corporate-à-men-in-black"), "Other" c'est pour indiquer que vous pouvez récupérer les adresses de services genre DNS via DHCPv6 (idem pour les NTP, SIP, etc), vous pouvez aussi le récupérer via le SLAAC vu que la LB embarque cette RFC/fonction et aussi le récupérer en multicast venant de la box. Et "pref" : c'est pour indiquer le routeur préféré sur le réseau publié.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et il vous faut aussi un routeur multicast pour que ca passe d'un coté à l'autre si vous jouez avec ça... (ce n'est pas obligatoirement une bonne idée)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Idéalement j'aimerais supprimer complèment cette couche de firewall......&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Ca... ca va être&amp;nbsp;très&amp;nbsp;très&amp;nbsp;dur. vu que c'est celle qui contrôle&amp;nbsp;l'exposition de votre réseau&amp;nbsp;IPv6 a l'extérieur&amp;nbsp;sur vos IP globales. Pour 99% des clients chez Orange supprimer ceci c'est l'option "suicide immédiat".&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;FONT color="#0000FF"&gt;opnsense supporte NPT :&amp;nbsp;&lt;A href="https://docs.opnsense.org/manual/nptv6.html" target="_blank" rel="noopener nofollow noreferrer"&gt;https://docs.opnsense.org/manual/nptv6.html&lt;/A&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ca c'est bon !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Du coup, je dois distribuer via mon DHCPv6 les adresses de l'internal prefix quand même ?&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;Vous pouvez aussi arrêter&amp;nbsp;d'utiliser le DHCPv6 sur votre LAN. C'est fait pour les gens genre Airbus, Framatome ou le ministère&amp;nbsp;de la defense&amp;nbsp;sauf si vous avez des operating systems qui ne se déplacent&amp;nbsp;que sur une jambe de bois et le nécessitent.&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;L'affectation automatique marche très&amp;nbsp;bien aussi de base.&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#0000FF"&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;Avec un external prefix de&amp;nbsp;2a01:cb1d:81cb:82ec::/64 , que type d'internal prefix peut-on mettre ?&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ce n'est pas un "external" : c'est un "global" visible de toute la planète sauf si un firewall est la pour faire son job. Ca commence en 2000::/3.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Il n'y a plus d'interne ni d'externe. Ce n'est pas IPv4.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Par contre la livebox ne distribue et ne vous route que le&amp;nbsp;&lt;FONT color="#000000"&gt;2a01:cb1d:81cb:8200 et pas le&amp;nbsp;2a01:cb1d:81cb:82ec : elle ne va pas savoir le retrouver vu qu'elle n'en a pas délégué la gestion à votre opensense. (a priori). j'ai aussi tenté OSPF et RIP pour declarer des réseaux&amp;nbsp;"inconnus" de la livebox pour le routage vu qu'on ne peut pas faire ca a la main : ca n'a pas marché chez moi.&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;si ca communique tel quel : c'est qu'il y a un bug quelque part. Ou alors vous avez activé "quelque chose" sur votre opensense.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;un prefix "local" (opensense le bloquera sauf si bug: pas de routeur de sortie autorisé&amp;nbsp; mais autres routeurs en FD::/8 autorisés) ca commence en FD00:/8. le prefix "réseau" est à choisir aléatoirement pour en faire un /64. le reste sera automatiquement sélectionné par chaque machine.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Ou bien je défini un réseau IPv6 privé coté LAN totalement disjoint du prefix alloué, avec DHCPv6 pour les clients et que ce range réseau passe par NPT pour que la box l'identifie ?&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Vous configurez votre interface interne sur une IP de ce réseau, vous l'affectez donc a ce réseau&amp;nbsp;en FDploumploum::/64.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;vous activez et configurez le service SLAAC pour distribuer ça et configurez votre DHCPv6 pour annoncer seulement vos services genre DNS, SIP, LOG, NTP, etc.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Pas besoin d'activer la distribution d'adresses par DHCPv6 : c'est a priori inutile sauf machines buggées ou si vous avez des contraintes de sécurité&amp;nbsp;types nucléaires&amp;nbsp;!&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;vous configurez votre interface externe sur le réseau&amp;nbsp; coté livebox. Ici aussi pas besoin de DHCPv6 sauf pour le DNS si besoin. vous récupérez&amp;nbsp;un 2000::/3 automatiquement sans DHCPv6..&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Vous activez le process NPT entre les deux interfaces. (vérifiez&amp;nbsp;votre firewall local aussi).&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Ca devrait marcher.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Ou bien je défini un réseau IPv6 privé coté LAN totalement disjoint du prefix alloué, avec DHCPv6 pour les clients et que ce range réseau passe par NPT pour que la box l'identifie ?&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;C'est ça : une IP en FD... pour le local, une en 2... pour le global (et une en FE80... pour les comm sur le meme réseau&amp;nbsp;physique).&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Avoir un FD est une "option" , mais c'est nécessaire&amp;nbsp;si on ne veut pas que le réseau&amp;nbsp;s'arrête&amp;nbsp;parce que la livebox est en grève. Comme on peut avoir autant d'IPv6 qu'on veut sur une meme interface : ce n'est donc pas un problème.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Et le FE80... est&amp;nbsp; basique... no problemo aussi, ca marche tout seul&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Je suis un peu perdu avec IPv6...&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;FONT color="#0000FF"&gt;&lt;FONT color="#000000"&gt;IPv6 n'est PAS IPv4. Ca demande de ne pas reprendre les bases d'IPv4 pour s'en sortir facilement surtout au debut.&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;A part ça : Si vous avez des updates sur le comportement limité de la livebox suite a des mises a jours que je n'ai pas remarqué : n'hésitez pas !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;&lt;FONT color="#0000FF"&gt;&lt;FONT color="#000000"&gt;Hop!&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 25 Mar 2022 11:38:46 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728371#M21273</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-25T11:38:46Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728465#M21275</link>
      <description>&lt;P&gt;Merci beaucoup&amp;nbsp;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/6368972"&gt;@Eric_Le_Grompf&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;En effet, il faut dé-apprendre ce que l'on connait d'IPv4. Pas évident, les (mauvais) réflexes reviennent au galop.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Donc, j'en suis là:&lt;/P&gt;&lt;P&gt;Coté WAN, je suis toujours en client DHCPv6&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;IPv6 address&lt;/TD&gt;&lt;TD&gt;2a01:cb1d:81cb:8200:20d:b9ff:fe57:b7b5/64&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;IPv6 delegated prefix&lt;/TD&gt;&lt;TD&gt;2a01:cb1d:81cb:82ec::/64&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;IPv6 gateway&lt;/TD&gt;&lt;TD&gt;fe80::8e19:b5ff:fe8a:c5e0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;Les autres options n'ont pas donné de bon résultat (SLAAC entre autre).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Coté LAN, je suis en IPv6 static. Pas de serveur DHCP pour les clients&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;IPv6 link-local&lt;/TD&gt;&lt;TD&gt;fe80::20d:b9ff:fe57:b7b4/64&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;IPv6 address&lt;/TD&gt;&lt;TD&gt;fd01:23fe:d669:b7da::10/64&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Sur le LAN, le Router Advertisement est en mode "unmanaged" pour laisser SLAAC faire le boulot coté client, et ça fonctionne bien. Le RA annonce aussi la default GW et le serveur DNS local.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;NTPv6 est activé entre LAN et WAN pour changer le prefix&amp;nbsp;fd01:23fe:d669:b7da::/64 en 2a01:cb1d:81cb:82ec::/64&lt;/P&gt;&lt;P&gt;Avec tout ça, j'arrive bien à pinger en v6 à l'extérieur.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Mais toujours rien sur la dropdown de la livebox &lt;img id="VisageTriste" class="emoticon emoticon-VisageTriste" src="https://communaute.orange.fr/html/@7EC8190FF76DB5D48EDA1393247B3B74/images/smilies/emoji_licence_31.png" alt="" title="" /&gt; Je vais me refaire quelques captures sur le port WAN et LAN pour essayer de comprendre ce qui se passe)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Note:ICMPv6 est ouvert; on ne peut même pas le bloquer sur OPNsense &lt;img id="Content" class="emoticon emoticon-Content" src="https://communaute.orange.fr/html/@BEF3965B7E17F2AEBE59CD5EE1B708EC/images/smilies/emoji_licence_47.png" alt="" title="" /&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;A suivre.....&lt;/P&gt;</description>
      <pubDate>Fri, 25 Mar 2022 13:49:55 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728465#M21275</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-25T13:49:55Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728709#M21282</link>
      <description>&lt;P&gt;Bonsoir,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;Vous venez de me réouvrir l'horizon. &lt;img id="Fete" class="emoticon emoticon-Fete" src="https://communaute.orange.fr/html/@D2BD4C53AC595F5054B62C16BF0514CC/images/smilies/emoji_licence_20.png" alt="" title="" /&gt; &lt;img id="Fete" class="emoticon emoticon-Fete" src="https://communaute.orange.fr/html/@D2BD4C53AC595F5054B62C16BF0514CC/images/smilies/emoji_licence_20.png" alt="" title="" /&gt; &lt;img id="Champagne" class="emoticon emoticon-Champagne" src="https://communaute.orange.fr/html/@8005BECE8BFCB2C830565A5B5D598EA8/images/smilies/emoji_licence_42.png" alt="" title="" /&gt;&lt;img id="GrandSourire" class="emoticon emoticon-GrandSourire" src="https://communaute.orange.fr/html/@85492E2544B8971E7CB915F5C7C5EBFA/images/smilies/emoji_licence_21.png" alt="" title="" /&gt; Le dhcpv6-pd ne marchait pas... maintenant avec sûrement une update en douceur dans la box : le même fichier de configuration marche pour le DHCPv6-PD !!! Je route et me distribue du subnet !!!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;On peut donc mettre un routeur derrière une livebox : ça marche en plug-and-play tant qu'on n’espère pas recevoir une délégation pour plus d'un /64 a la fois !!! Mais bon... un routeur par /64, ou N délégations,&amp;nbsp; ca le fait bien aussi : ils savent causer entre eux !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;J'en arrive a la même configuration que vous, mais en manuel (pas d'opensense en prefab' chez moi... c'est du fait main pas joli mais qui a le mérite de marcher et qui reste a mon niveau).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;J'ai donc dorénavant une configuration au même niveau que vous. Y'a plus qu'a sortir son cerveau pour retomber sur ses pattes ! Je fais chauffer le lab et je cogite pour eviter de faire du sale et je repasse...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Note : Pour l'instant : pas besoin de NPT ici vu que je suis en multi-adressage sur toutes les interfaces.&lt;/P&gt;&lt;P&gt;Hop!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&amp;nbsp;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 25 Mar 2022 20:38:09 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728709#M21282</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-25T20:38:09Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728728#M21284</link>
      <description>&lt;P&gt;Re !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;Bon, ça se confirme... z'aviez raison. ça ressemble bien a un bug de conception.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;1- on nous annonce que le firewall IPv6 ne peut pas être désactivé dans l'onglet firewall. Bon... OK.&lt;/P&gt;&lt;P&gt;2- on ne peut créer des règles IPv6 qu'avec les machines auto-réferencées dans le cache DNS de la box dont la seule la version IPv4 est accessible dans l'onglet réseaux/DNS. Bon...OK.&lt;/P&gt;&lt;P&gt;3- on ne peut pas peupler nous même le DNS de la box. Apabon, ApaOK !&lt;/P&gt;&lt;P&gt;4- la box ne va peupler que les IPv6 de son préfixe en /56 plus 8 bits a 0 (ce qui donne le réseau ...:xx00::/64 ... Mwaip!). Apabon, ApaOK !&lt;/P&gt;&lt;P&gt;5- la box effectue bien ses délégations de subnet sur une base de&amp;nbsp; réseaux en /64 et non pas N réseaux /64 en la fois (où N est un nombre pair). Bon...OK.&lt;/P&gt;&lt;P&gt;6- la box connaît les sous-routeurs a qui elle effectue ses délégations... vu qu'elle route parfaitement en sortie et retours.&amp;nbsp; Bon...OK.&lt;/P&gt;&lt;P&gt;7- Mais elle ne se les déclare pas a elle-même! Apabon, ApaOK ! Ça a du être un chef de projet&amp;nbsp; dit "Agile" qui a fait le taff... il a fait coder le dhcpv6-pd. mais il a oublié de faire coder les entrées DNS nécessaire au firewall IPv6 (ou re-coder le firewall IPv6, au choix) pour mettre a jour les entrée quand la livebox enregistre un routeur. Comme c'est souvent ce chef de projet par soucis d’économie qui écrit les cas-tests a passer et les test de non-régression quand il documente les mods a faire : ya eu plantus sur la gamme de test et ils sont passés a coté. (C'est juste mon avis!). Le codeur "Agile" : c'est comme le trouffion russe... il fait ce qu'on lui dit de faire épicétou, et il passe d'une modif a une autre pour écluser la pile de changements qui arrive sur son bureau (c'est comme dans "les temps modernes" mais avec un clavier a la place de la clef a molette).&lt;/P&gt;&lt;P&gt;8- On a donc changé de roncier... mais on a toujours le *** dedans !&lt;/P&gt;&lt;P&gt;9- &lt;U&gt;Solution de contournement temporaire&lt;/U&gt; : en attendant que des gens d'Orange nous lisent et fassent remonter une demande de correctif et qu'une correction de la box descende par la fibre : il faut placer les serveurs devant être accessibles depuis le monde extérieur sur le réseau ....00::/64 de la livebox vu que c'est le seul qui est autorisé a voir la lumière du jour ! C'est facile a faire en 5 secondes sans tripoter les fils si on a des switchs manageables. (penser a documenter les changement induits dans le DNS qui gère la zone : 8 bits parmi les 128 de l'adresse vont changer.)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Si une idée arrive sur la question qui nous chatouille : je suis preneur ! Pour l'instant je réfléchis a ce qui va se passer si je tente de leurrer la livebox avec un proxy-ndp pour truquer la découverte du voisinage. Et pas selon la méthode à Gilles, plutôt méthode&amp;nbsp; à la Rache !.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Note : testé sur une LB4.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et hop !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 25 Mar 2022 22:29:53 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728728#M21284</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-25T22:29:53Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728803#M21286</link>
      <description>&lt;P&gt;Bonjour,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;STRIKE&gt;Donc si la méthode simple et automatique utilisant les capacités de la livebox ne fonctionne pas suite aux capacités défaillantes en question... la prise en main manuelle du firewall, s'impose. Et donc j'ai réussi a faire un ping&amp;nbsp; depuis un ping6-online sur un serveur accessible via mon firewall personnel en ouvrant le sous-reseau IPv6 sur a box.&lt;/STRIKE&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Ipv6-in-r.png" style="width: 765px;"&gt;&lt;img src="https://communaute.orange.fr/t5/image/serverpage/image-id/80877iD222C873FE4F9B2E/image-size/large?v=v2&amp;amp;px=999" role="button" title="Ipv6-in-r.png" alt="Ipv6-in-r.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&lt;STRIKE&gt;Les premiers règles sont celles de la livebox fournies a la base.&lt;/STRIKE&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRIKE&gt;On y est presque :&lt;/STRIKE&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRIKE&gt;-en automatique : utiliser le sous-réseau en ...00::/64. Le reste ne fonctionne pas.&lt;/STRIKE&gt;&lt;/P&gt;&lt;P&gt;&lt;STRIKE&gt;-en manuel déclarer les sous-réseau en ...xx::/64 dans le firewall IPv6 réglé en "personnalisé".&lt;/STRIKE&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRIKE&gt;Reste a faire un accès réel a la place d'un simple ping6 pour confirmer ça.&lt;/STRIKE&gt;&lt;/P&gt;&lt;P&gt;&lt;STRIKE&gt;La je n'ai pas le temps...&lt;/STRIKE&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;update : quelque chose ne fonctionne pas !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hop !&lt;/P&gt;</description>
      <pubDate>Sat, 26 Mar 2022 08:49:47 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2728803#M21286</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-26T08:49:47Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729343#M21317</link>
      <description>&lt;P&gt;Bonjour,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;Ça a du être un moment de fatigue ... mon wifi est situé sur mon réseau IoT qui ne peut pas causer au réseau fixe. Et comme j'utilisais mon smartphone sur ce wifi. ça a toussé !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;J'ai remis çà a plat avec un smartphone en théorie sur le réseau Bouygues en IPv6 (confirmé par whois) , et je reçois une connexion sur un web-lab, comme ça :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT face="courier new,courier"&gt;omale.grompf.lan 2a04:cec0:1313:2e51:xxxx:xxxx:xxxx:xxxx - - [27/Mar/2022:15:11:14 +0200] "GET / HTTP/1.1" 304 0 "" "Mozilla/5.0 (Linux; Android 11; MI 9) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/99.0.4844.73 Mobile Safari/537.36"&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;l'adresse source correspond a celle vue dans les propriétés du téléphone.&lt;/P&gt;&lt;P&gt;où omale est un serveur web vide avec juste un message de bienvenue un peu particulier, configuré de la façon qui suit en SLAAC pour récupérer mon FD et mon 2 sur lesquels je sors couvert avec des adresses jetables :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT face="courier new,courier"&gt;vlan350: flags=648843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST,AUTOCONF6TEMP,AUTOCONF6,INET6_NOSOII&amp;gt; mtu 1500&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;lladdr xx:xx:xx:xx:xx:e9&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;description: LAB VLAN, Self Controled Network.&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;index 9 priority 0 llprio 3&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;encap: vnetid 350 parent em0 txprio packet rxprio outer&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;groups: vlan egress&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;media: Ethernet autoselect (1000baseT full-duplex)&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;status: active&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet 10.0.3.3 netmask 0xffffff00 broadcast 10.0.3.255&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fe80::xxxx:xxxx:xxxx:xxe9%vlan350 prefixlen 64 scopeid 0x9&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fd03::3 prefixlen 64&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 2a01:xxxx:xxxx:xxd7:xxxx:xxxx:xxxx:xxe9 prefixlen 64 autoconf pltime 756 vltime 1656&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 2a01:xxxx:xxxx:xxd7:xxxx:xxxx:xxxx:xx82 prefixlen 64 autoconf temporary pltime 756 vltime 1656&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fd03::xxxx:xxxx:xxxx:xxe9 prefixlen 64 autoconf pltime 756 vltime 1656&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fd03::xxxx:xxxx:xxxx:xx51 prefixlen 64 autoconf temporary pltime 756 vltime 1656&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ou le &lt;FONT face="courier new,courier"&gt;...d7:...&lt;/FONT&gt; est le sous-réseau distribué par la livebox à ma grompfbox pour mon lab.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et avec une grompfbox configurée en SLAAC sur le VLAN250 qui vient de la livebox et qui me distribue des sous réseau fournis aimablement par cette livebox sur les vlan350 (utilisé par mon lab)&amp;nbsp; et 550 utilisé lui par tout ce qui a du firmware chez moi (çà va du wifi à l’éclairage) :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT face="courier new,courier"&gt;vlan250: flags=648843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST,AUTOCONF6TEMP,AUTOCONF6,INET6_NOSOII&amp;gt; mtu 1500&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;lladdr xx:xx:xx:xx:xx:86&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;description: WAN VLAN, Orange Controled Network.&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;index 12 priority 0 llprio 3&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;encap: vnetid 250 parent re0 txprio packet rxprio outer&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;groups: vlan egress&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;media: Ethernet 1000baseT full-duplex&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;status: active&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fe80::xxxx:xxxx:xxxx:xx86%vlan250 prefixlen 64 scopeid 0xc&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fd02::2 prefixlen 64&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 2a01:xxxx:xxxx:xx00:xxxx:xxxx:xxxx:xx86 prefixlen 64 autoconf pltime 592 vltime 86392&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 2a01:xxxx:xxxx:xx00:xxxx:xxxx:xxxx:xx53 prefixlen 64 deprecated autoconf temporary pltime 0 vltime 24301&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet 10.0.2.2 netmask 0xffffff00 broadcast 10.0.2.255&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 2a01:xxxx:xxxx:xx00:xxxx:xxxx:xxxx:xx3e prefixlen 64 autoconf temporary pltime 592 vltime 86392&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT face="courier new,courier"&gt;vlan350: flags=8843&amp;lt;UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST&amp;gt; mtu 1500&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;lladdr xx:xx:xx:xx:xx:83&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;description: Local VLAN, Self Controled Network.&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;index 13 priority 0 llprio 3&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;encap: vnetid 350 parent re1 txprio packet rxprio outer&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;groups: vlan&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;media: Ethernet 1000baseT full-duplex&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;status: active&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fe80::xxxx:xxxx:xxxx:xx83%vlan350 prefixlen 64 scopeid 0xd&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 fd03::2 prefixlen 64&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet 10.0.3.2 netmask 0xffffff00 broadcast 10.0.3.255&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="courier new,courier"&gt;inet6 2a01:xxxx:xxxx:xxd7:xxxx:xxxx:xxxx:xx83 prefixlen 64&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ici le &lt;FONT face="courier new,courier"&gt;...00:...&lt;/FONT&gt; est le réseau IPv6 de base de la livebox.&lt;/P&gt;&lt;P&gt;ici le &lt;FONT face="courier new,courier"&gt;..d7:...&lt;/FONT&gt; est fournit par la livebox et automatiquement installé sur le vlan350 qui ne se fabrique aucune IP jetable. Et qui s'annonce comme routeur préférentiel pour tous ceux qui sont sur le vlan350.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Même chose pour le vlan 550 qui se reçoit une adresse en &lt;FONT face="courier new,courier"&gt;...df:...&lt;/FONT&gt; et la grompfbox s'annonce comme routeur préférentiel pour tout ce qui concerne ce sous-réseau.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Donc vu de chez moi ça entre et ça sort quasiment en PnP ... sauf le firewall de la LB qui est un peu arthritique en automatique (il y a une certaine buggicité ici) et semble par contre fonctionnel en manuel :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Ipv6-in-r.png" style="width: 766px;"&gt;&lt;img src="https://communaute.orange.fr/t5/image/serverpage/image-id/80915i37B01F15DC5CC6AE/image-size/large?v=v2&amp;amp;px=999" role="button" title="Ipv6-in-r.png" alt="Ipv6-in-r.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Voila ... une livebox en IPv6 quasi PnP, et un peu de 5G à l’extérieur: on va bientôt pouvoir piloter des drones jusqu'en Ukraine depuis sa propre cave...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hop!&lt;/P&gt;</description>
      <pubDate>Sun, 27 Mar 2022 14:31:00 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729343#M21317</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-27T14:31:00Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729345#M21318</link>
      <description>&lt;P&gt;Re!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et j'ai oublié... vu que le firewall de la LB est en "manuel" ... attention a avoir un firewall en béton derrière celle ci et a &lt;U&gt;affiner les réglages de la LB en IPv4 et IPv6.&lt;/U&gt; Dans le cas contraire, il va y avoir une chaude ambiance a la maison&amp;nbsp; en moins de 20mn !!&lt;/P&gt;</description>
      <pubDate>Sun, 27 Mar 2022 14:06:05 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729345#M21318</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-27T14:06:05Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729403#M21321</link>
      <description>&lt;P&gt;On déconnecte 2 jours, on revient et on a de la lecture pour 3 jours, j'adore 😊&lt;/P&gt;&lt;P&gt;Ca coince toujours chez moi a cause de cette découverte incomplète. Par contre je n'ai pas vu (lire sniffé) de paquets icmpv6 allant vers la LB pour lui indiquer l'existence de devices sur le LAN. Niet, que dalle.&lt;/P&gt;&lt;P&gt;En me mettant sur le wifi de la box, la dropdown se rempli bien par contre, donc pas totalement buggé le FW de la LB... mais effectivement votre analyse colle bien avec mon cas/scénario. Vivement un update rendant la fonction vraiment utile et utilisable par tous !&lt;/P&gt;&lt;P&gt;Concernant le point 9 "&lt;SPAN&gt;9-&amp;nbsp;&lt;/SPAN&gt;&lt;U&gt;Solution de contournement temporaire"&amp;nbsp;&lt;/U&gt; l'idée derrière est un VLAN avec les serveurs à exposer ? Par contre ayant un mix de Wifi/CPL/etc... j'avoue etre un peu feignant pour le coup.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Il faudrait trouver comment avoir du 2a01:&lt;SPAN&gt;...00:... derrière mon firewall comme workaround, en sachant que j'aime bien avoir du fd: pour etre "autonome" sur mon adressage. NPT6 me plait bien comme concept pour le coup....&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Orange se ballade souvent sur le forum pour alimenter leur backlog ?&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Courage, on va y arriver !&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 27 Mar 2022 17:12:45 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729403#M21321</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-27T17:12:45Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729407#M21322</link>
      <description>&lt;P&gt;Bonjour,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;L'idée c'est de connecter les appareils devant faire serveur directement sur la livebox sans passer par l'opensense ; ceci si vous voulez garder le firewall de la livebox en "automatique" genre "reglage moyen". Si vous utilisez le wifi de la livebox : c'est pareil vous vous connectez directement sur la livebox.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Donc, ici, ça se fait soit physiquement en tricotant les câbles et en déplaçant les connecteurs.&lt;/P&gt;&lt;P&gt;Ou soit, en "déplaçant virtuellement", ces connexions au niveau d'un switch managé, en deux clics. En ayant par exemple un VLAN "Orange" (numéro au choix)&amp;nbsp; sur qui est connecté au minimum la livebox et l'opensense et un VLAN "Perso" (numéro au choix aussi) ou sont connectés l'opensense et vos appareils : le fait d'affecter un connecteur a un VLAN ou un autre permet de "déplacer" un appareil sans y toucher ni bouger un seul câble. C'est un choix de flemme technologique. &lt;img id="Lunettes" class="emoticon emoticon-Lunettes" src="https://communaute.orange.fr/html/@8B66187CD535E5E16AFE98245E4537B6/images/smilies/emoji_licence_12.png" alt="" title="" /&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Par contre si vous placez le firewall de la livebox en "manuel" avec des règles personnalisées : vous exposez vous même vos machines en IPv6 disponibles derrière l'opensense directement via la livebox, et donc plus besoin de solution de contournement vu que le firewall de la livebox va être ouvert machine par machine par vos soins...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Les machines ne seront pas visibles sur la livebox car non connectée directement : mais le job sera fait et elles seront joignables depuis l’extérieur.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Mais attention : ça réclame un opensense réglé aux petits oignons pour IPv4 et IPv6, idem pour la livebox ! Attention aussi aux règles minimale a s'imposer si vous utilisez le boitier TV orange.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 27 Mar 2022 17:15:06 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729407#M21322</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-27T17:15:06Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729410#M21323</link>
      <description>&lt;P&gt;C'est en effet ce que j'utilise déjà pour le boitier TV qui n'apprécie guère de ne pas voir directement la LB. j'utilise un VLAN dédié (le 100, pour jongler entre Free te Orange de manière transparente) sur lequel se trouve la LB, et le boitier TV à l'autre bout via du CPL. LE CPL trimbale donc déjà un VLAN dans toute la maison, avec à chaque fois un switch derrière l'adaptateur CPL.&lt;/P&gt;&lt;P&gt;J'espère qu'une mise à jour règlera ce problème ennuyeux un de ces jours......&lt;/P&gt;</description>
      <pubDate>Sun, 27 Mar 2022 17:31:47 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729410#M21323</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-27T17:31:47Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729412#M21324</link>
      <description>&lt;P&gt;Re!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&lt;FONT color="#0000FF"&gt;&amp;nbsp;Il faudrait trouver comment avoir du 2a01:...00:... derrière mon firewall comme workaround, &lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ça : il faut l'oublier. Ça ne marche pas comme ça un routeur. chose qui est fait pour router avec d'autres routeurs en face.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Sauf a configurer votre opensense en bridge-filtrant (bridge + firewall) au lieu de routeur filtrant (routeur + firewall), ca ne sera pas possible. Mais ça c'est une autre histoire.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Là, on a vérifié que le routeur + firewall IPv6 fonctionne derrière une livebox a une reprise manuelle du firewall de cette dernière près. Bref, on n'a pas fait du sale et coté utilisateur 99% du taff est fait (le 1% manquant reste le fait de ne pas se fatiguer en clicouillant sur l'interface graphique du firewall de la livebox).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;en sachant que j'aime bien avoir du fd: pour etre "autonome" sur mon adressage.&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ca : c'est simple a avoir : c'est l'opensense qui le fournit a vos machines sauf a votre livebox qui n'en a rien a faire. C'est de base.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp; NPT6 me plaît bien comme concept pour le coup....&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ce NPTv6 :&amp;nbsp; c’était la solution idéale quand Orange ne nous avait pas signifié que son DHCP6-PD était fonctionnel. Ou avant que ça ne soit découvert comme étant fonctionnel. Pour moi c’était il y a deux jours... j’avais déjà testé ça auparavant et ça ne répondait pas du tout : je me faisais insulter en gothique dans mes logs.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;L'usage du NPTv6 reviendra de lui même chez orange quand ils décideront a nous changer à nouveau les prefixes tous les cinq matins, vu que ça pète les DNS.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;N'oubliez pas que vous pouvez avoir autant d'IPv6 sur une interface que vous le voulez ! un FD, un 2, etc ca vous permet d'avoir un adressage fixe et toujours disponible sans processus de traduction vu que si la livebox disparaît le 2 va disparaître de lui même et il vous restera toujours le FD. Ca marchera tout seul...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;Orange se ballade souvent sur le forum pour alimenter leur backlog ?&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;Houla... ca j'en sais rien et je ne veux pas le savoir... Il ne faut jamais se mêler du business d'autrui ! &lt;img id="ClinDoeil" class="emoticon emoticon-ClinDoeil" src="https://communaute.orange.fr/html/@0ACA4121FBFACC482F3EE0CE4FCD7713/images/smilies/emoji_licence_46.png" alt="" title="" /&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 27 Mar 2022 17:43:53 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729412#M21324</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-27T17:43:53Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729443#M21325</link>
      <description>&lt;P&gt;J'ai tenté une approche différente: DHCPv6 PD sur le WAN et interface LAN en mode track sur le WAN : j'ai donc du 2a:01 sur mes clients (mais toujours rien sur la dropdown du FW de la LB à part mon opnsense).&lt;/P&gt;&lt;P&gt;(J'ai aussi testé avec DHCPv6 sur opnsense en forward sur la LB pour le fun). Je me retrouve donc avec des adresses en 2a01: sur mon LAN, et la connectivité IPv6 sortante est OK. C'est bien IPv6 qui est prioritaire sur IPv4 alors que ce n'était pas le cas avant selon test-ipv6.com&lt;/P&gt;&lt;P&gt;J'ai ensuite ajouté comme vous des règles personnalisées IPv6 pour autoriser tout le traffic, sans succès. un tcpdump sur le port WAN ne montre pas le moindre petit paquet ICMPv6 en provenance de&amp;nbsp;&lt;A href="https://tools.keycdn.com/ipv6-ping" target="_blank" rel="noopener"&gt;https://tools.keycdn.com/ipv6-ping&lt;/A&gt;&lt;/P&gt;&lt;P&gt;J'ai bien l'impression que c'est toujours ce fichu problème de non-détection des clients, ainsi que la non nouverture du prefixe délégué. Le firewall IPv6 semble prioritaire sur les règles personnalisées (voir même redondant) J'ai l'impression de tourner en rond....&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 28 Mar 2022 08:45:50 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729443#M21325</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-28T08:45:50Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729732#M21326</link>
      <description>&lt;P&gt;Bonjour,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;&lt;SPAN&gt;J'ai tenté une approche différente: DHCPv6 PD sur le WAN et interface LAN en mode track sur le WAN : j'ai donc du 2a:01 sur mes clients (mais toujours rien sur la dropdown du FW de la LB à part mon opnsense).&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Du 2a01...:xx00::/64 ou autre chose ?&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;le dropdown ne fonctionnera pas pour l'instant, a mon avis, tant que les machines ne seront pas sur le 2a01:...:xx00::/64.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Pas la peine meme d'en rêver.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Essayez test-ipv6.com et ipv6-test.com. le second a aussi des infos intéressantes.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;&lt;FONT color="#0000FF"&gt;J'ai ensuite ajouté comme vous des règles personnalisées IPv6 pour autoriser tout le traffic, sans succès. un tcpdump sur le port WAN ne montre pas le moindre petit paquet ICMPv6 en provenance de&amp;nbsp;&lt;A href="https://tools.keycdn.com/ipv6-ping" target="_blank" rel="noopener nofollow noreferrer"&gt;https://tools.keycdn.com/ipv6-ping&lt;/A&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Idem chez moi. Ce site, comme d'autres d'ailleurs, ne fonctionne pas sur les sous-réseaux&amp;nbsp;délégués. L'ICMPv6 semble filtré quelque part. Par contre, je peux faire un ping sur l'IPv6 de la livebox en 2a01:..:xx00:... &lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Ca peut s'accepter vu que c'est une source de piratage assez facile. Par exemple, on peut vous dérouter&amp;nbsp;le routage a distance les doigts dans le nez et jusqu'au coude après&amp;nbsp;vous avoir scanné le réseau tranquillement pendant plus d'une semaine si c'est complètement&amp;nbsp;ouvert. Pas mal de routeurs de transit surveillent ca comme le lait sur le feu et ne font pas dans la finesse; L'ICMPv6 n'est pas sécurisé de base. Par contre l'ICMPv6 vous est nécessaire&amp;nbsp;en interne sur votre LAN (et peut l'être&amp;nbsp;aux transporteurs en interne aussi en fonction des technologies utilisées). &lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Mais pour traverser entre des LANs avec une delegation de prefix dessus : je ne suis pas certains que ce soit vraiment nécessaire d'où&amp;nbsp;une possible restriction. Je ne sais d'ailleurs pas à quoi se réfère&amp;nbsp;exactement la boite a cocher "autoriser le ping" sur l'interface du firewall de la LB. Je suspecte que ce soit juste une règle&amp;nbsp;générique façon IPv4+NAT qui ne concerne que la livebox sur son IP personnelle.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Par contre du pax normal passe et traverse jusqu'au serveurs internes a mon LAN depuis des réseaux&amp;nbsp;non-orange comme mentionné précédemment.&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;D'ailleurs, ipv6-test indique pour mon serveur ou ma station de travail que c'est filtré ou non testable coté ICMPv6. Les bonnes IPv6 sont bien détectées&amp;nbsp;aussi bien avec des adresses jetables&amp;nbsp;ou des fixes en 2a01:...:xxd7:...&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#000000"&gt;&lt;SPAN&gt;Sinon, vous avez ouvert par réseau&amp;nbsp;ou par machine dans le firewall de la livebox ?&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ce soir, ma livebox va se prendre une règle IPv6 genre "accepte tout depuis tous vers tous"&amp;nbsp; après avoir monté le firewall de la grompfbox au niveau "nazi". On va voir ce que ca donne ! (Attention à bien maîtriser tous les angles morts... dans le cas contraire ne pas tenter de m'imiter :&amp;nbsp; c'est un coup a provoquer un divorce chez les adultes ou a se retrouver expédié au college militaire chez les ados).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 28 Mar 2022 11:00:52 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729732#M21326</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-28T11:00:52Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729777#M21327</link>
      <description>&lt;P&gt;&lt;SPAN&gt;Du 2a01...:xx00::/64 ou autre chose ?&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;==&amp;gt; autre chose. Dans le préfixe&amp;nbsp;de la délégation en /60, pas dans le /56 de la LB. D'où le bazar.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;La LB réponds effectivement au ping sur son adresse en /56 mais c'est tout. Aucun ping ne passe, même&amp;nbsp;le coté WAN de opnsense. Le LAN je n'en parle même pas..... j'utilise en effet les 2 sites de test mentionnés.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;J'ai mis des règles sur le réseau complet sur la LB, et des règles sélectives (ou pas selon le test) sur opnsense. Je ne laisse jamais ces règles plus de quelques secondes/minutes 💣 avec les logs dans une fenêtre et le gros bouton rouge sur le bureau.&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 28 Mar 2022 11:26:13 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729777#M21327</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-28T11:26:13Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729976#M21334</link>
      <description>&lt;P&gt;Re!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Je profite d'un backup un peu immense par ici pour passer dans le coin rapidement pour se caller coté vocabulaire. sinon on risque de ne pas se comprendre.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;une adresse c'est de l'IPv6 donc un /128.&lt;/LI&gt;&lt;LI&gt;un LAN, &lt;SPAN&gt;le truc avec un switch terminé par un routeur, pour faire simple&amp;nbsp; : c'est un /64 dans le cas qui nous concerne.&lt;/SPAN&gt;&lt;/LI&gt;&lt;LI&gt;un "réseau" de routeurs, c'est inferieur a un /64.&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;La livebox se fait déléguer la gestion d'un réseau en /56. C'est elle qui gère et route tout ce qui passe la dessus.&lt;/P&gt;&lt;P&gt;Elle se positionne sur le LAN entre elle et son routeur "délégueur" chez orange en prenant une adresse sur le premier LAN soit le sous-réseau 00 de sa delegation (choix d'Orange). Le "delegueur" sait que tout ce qui concerne le /56 passe par le ...:xx00::/64 qui s'en d*m*rd* et il ne s'inquiète même pas de savoir quelles sont les autres machines sur le ....:xx00::/64 (et encore moins pour ce qui se passe sur les autres /64 que gère la livebox).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;En résumé la livebox consomme 8 bits d'adresse pour pouvoir créer 256 LAN. Par definition elle doit consommer des bits d'adresse pour pouvoir déléguer a son tour des sous-réseaux et des LANs. Orange a choisi que ca ne sera que des LANs donc des /64 à ce que j'ai pu voir dans mes logs. La livebox ne délèguera jamais son /56 a un sous-routeur mais juste des parties de celui-ci (c'est mathématiquement nécessaire pour pouvoir router entre LANs). De plus la livebox ayant déjà délégué son ...:xx00::/64 a elle meme : elle ne pourra pas le déléguer a un autre routeur ! Actuellement, elle ne répond qu'a son /128 sur son ...:xx00::/64 (et pas a son /56).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Maintenant arrive l'opensense (ou la grompfbox) qui demande a la livebox de lui déléguer un LAN, demande que la livebox va satisfaire en déléguant l'usage d'un /64 conformément aux requis d'orange et parmi ceux qui ne sont pas encore délégués. On va prendre comme exemple ici le ...:xxCF::/64. La livebox délègue ce réseau a l'opensense qui se prend une adresse dessus et elle sait que tout ce qui concerne&amp;nbsp; ce LAN va vers l'opensense. Et elle se f**t du reste... et de tout ce qui y est connecté : c'est l'opensense qui gère (d'où le dropdown un peu vide dans la LB qui s'en tamponne l'alimentation...).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;La voie de remontée se fait simplement, car chaque "délégueur" devient le routeur par défaut pour chaque "délégué". D'où aussi l'impossibilité d'utiliser le /56 ou le /64 de la livebox car ca ne routerait alors plus.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Ensuite, l'opensense comme un grand va affecter ce LAN a l'interface qui lui a été désignée par vos soin via sa configuration (et seulement un seule interface !). Son interface WAN reste, elle, une IP /128 sur le ...:xx00::/64 de la livebox. Et une adresse locale a ce LAN en ...:xxCF::/64 va être crée pour cette interface. toutes les machines connectées sur cette prise vont utiliser cette nouvelle IP /128 comme voie de sortie. L'opensense maintenant qu'il connait son IP et son LAN en /64 va en faire la pub par SLAAC sur cette interface. Les routes internes à l'opensense vont être aussi mises a jour de façon transparente pour vous&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et hop... votre réseau se met en marche. Une requête depuis le fin fond du LAN en ...:xxCF:.. va fonctionner. Le routage et les delegations se passent&amp;nbsp; bien aller et retour quand vous faites une connexion sortante sur internet (ce que vous avez pu observer si j'ai bien lu).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Maintenant... reste deux choses indépendantes et séparée du routage brut : l'ICMPv6 et l'ouverture de traffic depuis l'extérieur.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Pour le premier, l'ICMPv6, il est nécessaire sur chaque LAN mais pas a l'extérieur du LAN. Il peut être coupé par n'importe quel routeur notamment ceux du propriétaire et responsable légal des IPs utilisées. Essentiellement par mesure de sécurité. Entièrement ou a demi ouvert : c'est une source de problème pour les men-in-blacks (et les avocats ôssi!). La culture IPv4 étant encore présente partout : ca attire aussi les problèmes. En IPv4, l'ICMP était un peu une foutaise donc c'était grand ouvert : en IPv6 c'est l'inverse donc les vis sont serrées sur le couvercle.&amp;nbsp; bref, tant que les données utiles circulent : pas la peine de se créer un AVC sur la question tant qu'on a pas la main la sur le contrôleur réseau d'Orange. On gardera en mémoire que tout routeur n'a rien a faire de ce qui se passe hors de sa délégation et ne doit pas baver sur le routeur du voisin. Et aussi que tout le monde paye pour router de la charge marchande pas des données de gestion de réseau.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Pour le second, l'exposition des machines sur une IP (un /128) qui commence par un deux... Chaque machine ayant une délégation gère sa propre delegation et passe en mode "ranaf'" pour tout le reste et surtout sur ce qu'elle délègue a un sous-fifre qui est censé s'en occuper totalement. Ca explique logiquement l'absence de remplissage du dropdown du firewall de la livebox. Orange n'a pas mis en place de solution palliative, bien qu'ayant mis en place une interface graphique associée censée faire une partie du boulot dans les réglages autres que personnalisés (the bug!). Conclusion : on fait ca a la main. Et ca implique de vérifier que ca fonctionne avec de la vraie charge marchande pas de l'ICMP pour ne pas se créer d'effet de bord (voir ci dessus). Ca implique aussi d'activer les logs verbeux. Si vous avez un site web en IPv6, une connection directe avec son /128 sous la forme http://[2xxx:xxxx:...:xxxx]/test.html suffit pour faire le job de test pourvu que contenu de test.html soit facilement identifiable.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Pour l'instant, j'ai vérifié les règles d'exposition ciblées machine par machine et pas sur des réseaux complet. Ca marche dixit mes logs et ce que je vois sur l'écran du smartphone depuis l'extérieur d'orange (pas de wifi). Par contre je n'ai pas vérifié les règles d'ouverture par réseau complet. Donc : a voir pour celles-là de mon coté en effet.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hop!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 28 Mar 2022 20:13:44 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2729976#M21334</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-28T20:13:44Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2730143#M21341</link>
      <description>&lt;P&gt;Re!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;a href="https://communaute.orange.fr/t5/user/viewprofilepage/user-id/18719985"&gt;@vince34750&lt;/a&gt;&amp;nbsp;test du soir...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;U&gt;Full Open :&lt;/U&gt; ça marche ! il n'y a que cette règle dans le firewall qui ne fait plus firewall d'ailleurs...&lt;/P&gt;&lt;P&gt;Attention, il faut que le routeur derrière la livebox soit capable d'encaisser et gérer des visites sur une plage de 4722366482869645213696 adresses différentes.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Screenshot_2022-03-28_21-53-53.png" style="width: 400px;"&gt;&lt;img src="https://communaute.orange.fr/t5/image/serverpage/image-id/80961i551875C3FC2D4D56/image-size/medium?v=v2&amp;amp;px=400" role="button" title="Screenshot_2022-03-28_21-53-53.png" alt="Screenshot_2022-03-28_21-53-53.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;U&gt;Réseau ouvert :&lt;/U&gt; ça marche ôssi !&lt;/P&gt;&lt;P&gt;Et ça ne fait plus que 18446744073709551616 adresses a amortir.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Screenshot_2022-03-28_21-55-26.png" style="width: 400px;"&gt;&lt;img src="https://communaute.orange.fr/t5/image/serverpage/image-id/80962iB46A998DAF26EACA/image-size/medium?v=v2&amp;amp;px=400" role="button" title="Screenshot_2022-03-28_21-55-26.png" alt="Screenshot_2022-03-28_21-55-26.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et on avait vu que ça marchait machine par machine... (et même port par port !)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et pour éviter les effet de cache/proxy , j'ai changé mon test.html a chaque essai !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;CQFD&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Bref en IPv6 : plus besoin de courir derrière le "mode bridge" ou de se rouler par terre quand on était coincé derrière le NAT de l'IPv4 sans pouvoir éditer les tables de routage de la livebox. &lt;img id="GrandSourire" class="emoticon emoticon-GrandSourire" src="https://communaute.orange.fr/html/@85492E2544B8971E7CB915F5C7C5EBFA/images/smilies/emoji_licence_21.png" alt="" title="" /&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;bon... je suis certain qu'on va encore en trouver des pas piquées des hannetons en complexifiant le setup. Mais {un LAN-un routeur-une&amp;nbsp; livebox} ca marche tout seul !&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Et hop !&lt;/P&gt;</description>
      <pubDate>Mon, 28 Mar 2022 20:18:51 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2730143#M21341</guid>
      <dc:creator>Eric_Le_Grompf</dc:creator>
      <dc:date>2022-03-28T20:18:51Z</dc:date>
    </item>
    <item>
      <title>Re: IPv6 entrant</title>
      <link>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2730209#M21345</link>
      <description>&lt;P&gt;C'est bien ce qui motive mon passage en IPv6: fini le bricolage NAT/PAT &amp;amp; Co (double NAT sans mode bridge de surcroit) !&lt;/P&gt;&lt;P&gt;Je teste les ouvertures de FW ce soir en mettant ceinture/bretelle/ficelle au niveau des règles de mon côté avant.&lt;/P&gt;&lt;P&gt;Le 2a01::/64 est bien dans ce cas le prefix délégué par la box au routeur qui en a fait la demande ?&lt;/P&gt;&lt;P&gt;Mais alors la magnifique dropdown ne sert au final plus à rien avec cette magnifique règle manuelle &lt;img id="Content" class="emoticon emoticon-Content" src="https://communaute.orange.fr/html/@BEF3965B7E17F2AEBE59CD5EE1B708EC/images/smilies/emoji_licence_47.png" alt="" title="" /&gt; !!&lt;/P&gt;</description>
      <pubDate>Tue, 29 Mar 2022 06:07:32 GMT</pubDate>
      <guid>https://communaute.orange.fr/t5/Livebox/IPv6-entrant/m-p/2730209#M21345</guid>
      <dc:creator>vince34750</dc:creator>
      <dc:date>2022-03-29T06:07:32Z</dc:date>
    </item>
  </channel>
</rss>

