exemple avec l'ipv6/64 suivante 2001:0DB8:ABCD:::/64
tu disposes des IPs suivantes :
2001:0DB8:ABCD:0012:0000:0000:0000:0000 à 2001:0DB8:ABCD:0012:FFFF:FFFF:FFFF:FFFF
Alors oui mais pas que, si j'ai bien compris Free attribue plutôt un /61.
Pour que cela soit un peu plus simple je prend comme exemple: 2001:db8:abcd:abc0:0:0:0:0/61
De ce faite, je dispose bien du 2001:db8:abcd:abc0:0:0:0:0/64.
Avec par exemple l'ip de la BOX 2001:db8:abcd:abc0:0:0:0:1/64 (fe80::1) et celle de l'OPNsense 2001:db8:abcd:abc0:0:0:0:2/64 (fe80::2)
Et dans les paramètres avancés de la BOX (Paramètres de la Freebox, mode avancé, configuration IPv6, onglet général); je peux configurer le "next hop" pour les réseaux suivant:
A tous ces sous réseaux(sauf le abc0 *), j'ai attribué next hope = fe80::2.
Donc théoriquement mon OPNsense devrait être capable de distribuer les 7 sous réseaux.
*: Pour le abc0, il est précisé dans la Freebox:
Attention si vous configurez un Next Hop pour le premier subnet, il ne sera plus annoncé par la Freebox sur votre réseau. Cela empêchera les appareils dépendant d’IPv6 de fonctionner sans un routeur tiers qui gère ce subnet.
Le but initiale était d'attribué le abc1, à un sous réseaux / VLAN "VM publique".
sinon tu fais un ipv6 public coté A (freebox, opensense) l'opensense n'a pas besoin d'etre DMZ car c'est pour l'usage en IPv4, et un ipv6 coté B (tes machines et opensense)
Ma faute, je n'aurais pas du mentionner la DMZ, avec les box grand publique on ne peut attribuer qu'une seul IPv4 en DMZ. En l'ocurence c'est l'IPv4 de l'OPNsense. Tout ce qui n'est donc pas explicitement envoyé à la box est donc envoyé à celui-ci et je peux mettre en place des règles de NAT / FW sans problème.
mais faudra alors gerer du "NAT en IPv6" pour cacher tes machines virtuelles
pas sur que ce soit la meilleure idée,
il vaudrait mieux mettre tes VMs en 2001:0DB8:ABCD:0012:x:y et juste faire firewall avec l'opensense, sans NAT
Le truc, c'est que j'ai simplifié volontairement mon réseau. En réalité, mon serveur proxmox dispose de 2 carte réseaux, j'ai attribué l'une d'elle exclusivement au réseaux administration et je fais passer par l'autre tout les VLAN vlan-defaut, vlan-test, vlan-cluster-k8s, vlan-publique. Les autres PC bureautique sont sur les autres ports physique de l'OPN.
Pour tout ces vlan (sauf le publique) et les autres port de cet OPN, j'ai désactivé la configuration IPv6, donc pas de problème à ce niveau.
Par contre pour le vlan-publique, la VM étant une VM auto-hebergement Debian/Yunohost , le but est donc justement quelle soit joinable publiquement.
Jusqu'à présent elle est joinable en IPv4 grâce à du NAT sur le OPNsense, mais j'aimerais bien quelle le soit aussi en IPv6 ... et là je sèche.
Comme dit plus haut dans un premier temps j'ai voulu que la VM soit en 2001:db8:abcd:abc1:0:0:0:0/64, mais au vu des problèmes rencontrés, je me suis dit mets tout en configuration automatique (donc avec le 2001:db8:abcd:abc0:0:0:0:0/64) et vois si cela fonctionne mieux ... mais manque de bol : NON !
En passant question: l'interface B (opnsense - vm) de l'opn doit elle obligatoirement avoir une IPv6 publique pour que la VM soit joinable publiquement ?
[^] # Re: ipv6 partout, t'es sur ?
Posté par Skilgannon . En réponse au message ipv6: ping ip privées ok ping ip publique ko. Évalué à 1. Dernière modification le 23 juin 2023 à 18:58.
Alors oui mais pas que, si j'ai bien compris Free attribue plutôt un /61.
Pour que cela soit un peu plus simple je prend comme exemple: 2001:db8:abcd:abc0:0:0:0:0/61
De ce faite, je dispose bien du 2001:db8:abcd:abc0:0:0:0:0/64.
Avec par exemple l'ip de la BOX 2001:db8:abcd:abc0:0:0:0:1/64 (fe80::1) et celle de l'OPNsense 2001:db8:abcd:abc0:0:0:0:2/64 (fe80::2)
Et dans les paramètres avancés de la BOX (Paramètres de la Freebox, mode avancé, configuration IPv6, onglet général); je peux configurer le "next hop" pour les réseaux suivant:
2001:db8:abcd:abc0:0:0:0:0/64
2001:db8:abcd:abc1:0:0:0:0/64
2001:db8:abcd:abc2:0:0:0:0/64
2001:db8:abcd:abc3:0:0:0:0/64
2001:db8:abcd:abc4:0:0:0:0/64
2001:db8:abcd:abc5:0:0:0:0/64
2001:db8:abcd:abc6:0:0:0:0/64
2001:db8:abcd:abc7:0:0:0:0/64
A tous ces sous réseaux(sauf le abc0 *), j'ai attribué next hope = fe80::2.
Donc théoriquement mon OPNsense devrait être capable de distribuer les 7 sous réseaux.
*: Pour le abc0, il est précisé dans la Freebox:
Le but initiale était d'attribué le abc1, à un sous réseaux / VLAN "VM publique".
Ma faute, je n'aurais pas du mentionner la DMZ, avec les box grand publique on ne peut attribuer qu'une seul IPv4 en DMZ. En l'ocurence c'est l'IPv4 de l'OPNsense. Tout ce qui n'est donc pas explicitement envoyé à la box est donc envoyé à celui-ci et je peux mettre en place des règles de NAT / FW sans problème.
Le truc, c'est que j'ai simplifié volontairement mon réseau. En réalité, mon serveur proxmox dispose de 2 carte réseaux, j'ai attribué l'une d'elle exclusivement au réseaux administration et je fais passer par l'autre tout les VLAN vlan-defaut, vlan-test, vlan-cluster-k8s, vlan-publique. Les autres PC bureautique sont sur les autres ports physique de l'OPN.
Pour tout ces vlan (sauf le publique) et les autres port de cet OPN, j'ai désactivé la configuration IPv6, donc pas de problème à ce niveau.
Par contre pour le vlan-publique, la VM étant une VM auto-hebergement Debian/Yunohost , le but est donc justement quelle soit joinable publiquement.
Jusqu'à présent elle est joinable en IPv4 grâce à du NAT sur le OPNsense, mais j'aimerais bien quelle le soit aussi en IPv6 ... et là je sèche.
Comme dit plus haut dans un premier temps j'ai voulu que la VM soit en 2001:db8:abcd:abc1:0:0:0:0/64, mais au vu des problèmes rencontrés, je me suis dit mets tout en configuration automatique (donc avec le 2001:db8:abcd:abc0:0:0:0:0/64) et vois si cela fonctionne mieux ... mais manque de bol : NON !
En passant question: l'interface B (opnsense - vm) de l'opn doit elle obligatoirement avoir une IPv6 publique pour que la VM soit joinable publiquement ?