C'est vrai, j'ai fais ça un petit peu trop en vitesse (moinssez moi). Une version plus correcte, serait:
ip6tables -A FORWARD -p icmpv6 -j ACCEPT
ip6tables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
ip6tables -A FORWARD -j DROP
Concernant l'ICMPv6, de mémoire, il sert pas seulement à la découverte du prefix global et de l'adresse qui lui est associée aussi à la construction des adresses locales, ainsi qu'à la communication entre les machines elles même puisse ce qu'il remplace l'ARP et à la gestion de la fragmentation. Il est donc très fortement recommandé de ne pas le dropper. Si l'on souhaite filtrer certaines choses (pour ne pas répondre aux ping par exemple, même si je doute de la pertinence de cette idée), une bonne source d'informations est la https://tools.ietf.org/html/rfc4890 qui contient des exemples ip6tables à la fin.
[^] # Re: IPV6, Nat, Firewall et réseaux locaux
Posté par geb . En réponse à la dépêche IPv6 : des poules et des hommes. Évalué à 2.
C'est vrai, j'ai fais ça un petit peu trop en vitesse (moinssez moi). Une version plus correcte, serait:
ip6tables -A FORWARD -p icmpv6 -j ACCEPT
ip6tables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
ip6tables -A FORWARD -j DROP
Concernant l'ICMPv6, de mémoire, il sert pas seulement à la découverte du prefix global et de l'adresse qui lui est associée aussi à la construction des adresses locales, ainsi qu'à la communication entre les machines elles même puisse ce qu'il remplace l'ARP et à la gestion de la fragmentation. Il est donc très fortement recommandé de ne pas le dropper. Si l'on souhaite filtrer certaines choses (pour ne pas répondre aux ping par exemple, même si je doute de la pertinence de cette idée), une bonne source d'informations est la https://tools.ietf.org/html/rfc4890 qui contient des exemples ip6tables à la fin.