• [^] # Re: IPV6, Nat, Firewall et réseaux locaux

    Posté par . En réponse à la dépêche IPv6 : des poules et des hommes. Évalué à 2.

    C'est vrai, j'ai fais ça un petit peu trop en vitesse (moinssez moi). Une version plus correcte, serait:

    ip6tables -A FORWARD -p icmpv6 -j ACCEPT
    ip6tables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
    ip6tables -A FORWARD -j DROP

    Concernant l'ICMPv6, de mémoire, il sert pas seulement à la découverte du prefix global et de l'adresse qui lui est associée aussi à la construction des adresses locales, ainsi qu'à la communication entre les machines elles même puisse ce qu'il remplace l'ARP et à la gestion de la fragmentation. Il est donc très fortement recommandé de ne pas le dropper. Si l'on souhaite filtrer certaines choses (pour ne pas répondre aux ping par exemple, même si je doute de la pertinence de cette idée), une bonne source d'informations est la https://tools.ietf.org/html/rfc4890 qui contient des exemples ip6tables à la fin.