J'ai la chance d'avoir un provider qui me délègue un préfixe fixe (un /48), donc ça me permet d'exploiter tout le potentiel d'IPv6 de façon simple. J'ai aussi une IPv4 fixe. Je dois (malheureusement) encore garder de l'ipv4 pour le matériel qui ne supporte pas un réseau IPv6-only, sinon je l'aurais complètement supprimé.
Du fait que mon préfixe est sur 48 bits, j'ai donc 65536 sous-réseaux (/64) disponibles. J'en utilise 4 : le LAN normal, une DMZ pour les services qui doivent être accessibles depuis internet, un réseau pour les invités et le dernier pour les adresses des clients VPN distants (Wireguard). Ça permet d'organiser les choses proprement et simplement.
Mon router utilise OpenWrt, l'IPv6 est parfaitement supporté, je n'ai eu aucun soucis à ce niveau.
Du fait que mon préfixe ne change jamais, je n'utilise pas d'ULA, uniquement des GUAs. Pour mes différents services (imprimante, NAS, BitTorrent, etc), j'assigne des IPs statiques et j'ai des entrées DNS publiques, y compris pour ce qui est uniquement à usage interne. Pas besoin de split-horizon DNS ou autre bricolage. Pour le reste, c'est du SLAAC, et ça roule. J'ai également demandé et obtenu de mon FAI une délégation pour gérer moi-même le reverse DNS sur mon préfixe.
Dans l'idée de pouvoir un jour complètement me passer d'IPv4, j'ai aussi mis en place du NAT64, aucun problème à signaler, ça fait le job.
Pour moi, le gros avantage de ma config, c'est que j'ai pas à jongler entre IP interne et externe, et gérer du mappage de port. Tout a une IP routable (et une entrée DNS publique), et ensuite, c'est juste du contrôle d'accès avec les règles du firewall. Pour quand je suis à l'extérieur, mon FAI mobile ne propose malheureusement pas d'IPv6, mais j'ai une config Wireguard qui me permet d'avoir quand même accès à tous mes services IPv6-only.
Par contre, ça marche bien parce que j'ai un préfixe qui ne change pas. Si ça n'était pas le cas, ça rendrait le truc beaucoup plus compliqué.
# Mon expérience concernant IPv6 sur mon réseau local
Posté par Buf (Mastodon) . En réponse au journal Ma vie, mon œuvre, mon réseau local. Évalué à 7. Dernière modification le 10 juin 2024 à 09:54.
J'ai la chance d'avoir un provider qui me délègue un préfixe fixe (un /48), donc ça me permet d'exploiter tout le potentiel d'IPv6 de façon simple. J'ai aussi une IPv4 fixe. Je dois (malheureusement) encore garder de l'ipv4 pour le matériel qui ne supporte pas un réseau IPv6-only, sinon je l'aurais complètement supprimé.
Du fait que mon préfixe est sur 48 bits, j'ai donc 65536 sous-réseaux (/64) disponibles. J'en utilise 4 : le LAN normal, une DMZ pour les services qui doivent être accessibles depuis internet, un réseau pour les invités et le dernier pour les adresses des clients VPN distants (Wireguard). Ça permet d'organiser les choses proprement et simplement.
Mon router utilise OpenWrt, l'IPv6 est parfaitement supporté, je n'ai eu aucun soucis à ce niveau.
Du fait que mon préfixe ne change jamais, je n'utilise pas d'ULA, uniquement des GUAs. Pour mes différents services (imprimante, NAS, BitTorrent, etc), j'assigne des IPs statiques et j'ai des entrées DNS publiques, y compris pour ce qui est uniquement à usage interne. Pas besoin de split-horizon DNS ou autre bricolage. Pour le reste, c'est du SLAAC, et ça roule. J'ai également demandé et obtenu de mon FAI une délégation pour gérer moi-même le reverse DNS sur mon préfixe.
Dans l'idée de pouvoir un jour complètement me passer d'IPv4, j'ai aussi mis en place du NAT64, aucun problème à signaler, ça fait le job.
Pour moi, le gros avantage de ma config, c'est que j'ai pas à jongler entre IP interne et externe, et gérer du mappage de port. Tout a une IP routable (et une entrée DNS publique), et ensuite, c'est juste du contrôle d'accès avec les règles du firewall. Pour quand je suis à l'extérieur, mon FAI mobile ne propose malheureusement pas d'IPv6, mais j'ai une config Wireguard qui me permet d'avoir quand même accès à tous mes services IPv6-only.
Par contre, ça marche bien parce que j'ai un préfixe qui ne change pas. Si ça n'était pas le cas, ça rendrait le truc beaucoup plus compliqué.