• [^] # Re: comment ça fonctionne ce truc déjà ?

    Posté par . En réponse à la dépêche La fin des IPv4 est très proche ! Les ennuis aussi.... Évalué à 2.

    Pour les pare-feux, comme indiqué plus haut, c'est comme en IPv4.

    Ça n’est pas tout à fait vrai, en IPv4 il est courant de n’autoriser que les echo-request en ICMP tandis qu’en IPv6 il y a une tétrachier de types/options à autoriser.

    Par exemple sur Mikrotik ça ressemble à ça (ça se porte facilement pour iptables) :

    # INPUT
    add action=accept chain=input-icmpv6 icmp-options=1:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 icmp-options=2:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 icmp-options=3:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 icmp-options=4:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 icmp-options=128:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 icmp-options=129:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 icmp-options=130:0-255 protocol=icmpv6 src-address=fe80::/10
    add action=accept chain=input-icmpv6 icmp-options=131:0-255 protocol=icmpv6 src-address=fe80::/10
    add action=accept chain=input-icmpv6 icmp-options=132:0-255 protocol=icmpv6 src-address=fe80::/10
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=133:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=134:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=135:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=136:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=141:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=142:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 icmp-options=143:0-255 protocol=icmpv6 src-address=fe80::/10
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=148:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 hop-limit=equal:255 icmp-options=149:0-255 protocol=icmpv6
    add action=accept chain=input-icmpv6 hop-limit=equal:1 icmp-options=151:0-255 protocol=icmpv6 src-address=fe80::/10
    add action=accept chain=input-icmpv6 hop-limit=equal:1 icmp-options=152:0-255 protocol=icmpv6 src-address=fe80::/10
    add action=accept chain=input-icmpv6 hop-limit=equal:1 icmp-options=153:0-255 protocol=icmpv6 src-address=fe80::/10
    add action=drop chain=input-icmpv6 log-prefix="[IPv6][INPUT]"
    # FORWARD
    add action=accept chain=forward-icmpv6 icmp-options=1:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=2:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=3:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=4:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=128:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=129:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=144:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=145:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=146:0-255 protocol=icmpv6
    add action=accept chain=forward-icmpv6 icmp-options=147:0-255 protocol=icmpv6
    add action=drop chain=forward-icmpv6 log-prefix="[IPv6][FORWARD]"
    

    À noté que beaucoup de parefeux ont déjà ces règles de base (UFW, le parefeu de JunOS).