UPC IPv6 DS-Lite

daemon

UPC IPv6 DS-Lite
« kdy: 27. 10. 2017, 09:19:49 »
Před časem zde byl článek o poněkud nešťatné implementaci IPv6 v síti UPC.
Zde je aktuální poznatek z praxe:

> Dobrý deň, mám od Vás internet a nefunguje mi VPN pripojenie do
> firmy. Ani L2TP ani PPTP. Keď použijem inú internetovú prípojku(mobilné
> pripojenie od Orange-u) pripojenie na VPN-ku funguje. Navrhnite prosím
> riešenie ako by som mohol docieliť toho, aby som sa cez Vašu prípojku
> mohol pripojiť do firemnej VPN-ky. Ďakujem.


Dobrý deň,

Ako prvý provider na Slovensku postupne prechádzame na ip6 adresu. Pri ipv6 adrese sa nezadávajú vpn-ky. Postup ako využivať vzdialený prístup s ip6 nájdete na internete.
--
S pozdravom,

UPC BROADBAND SLOVAKIA, s.r.o.


Re:UPC IPv6 DS-Lite
« Odpověď #1 kdy: 27. 10. 2017, 10:25:05 »
Odpoved silne mimo misu, trval bych na kontaktu s L2/L3 technikem.

Jinak UPC porad umoznuje prehodit pripojku do IPv4-only rezimu, pak pisateli VPNka zase zacne fungovat.

Re:UPC IPv6 DS-Lite
« Odpověď #2 kdy: 27. 10. 2017, 10:53:58 »
Řekl bych, že úroveň odpovědi odpovídá úrovni dotazu…

Pochybuju, že UPC je váš poskytovatel VPN služeb – pouze vám poskytuje internetovou konektivitu. Pokud vám nefunguje firemní VPNka, musíte to řešit s firemními správci. Že by byl problém na straně poskytovatele konektivity je dost nepravděpodobné.

M.

Re:UPC IPv6 DS-Lite
« Odpověď #3 kdy: 27. 10. 2017, 17:24:59 »
Problém s VPN způsobený na straně "ISP" je realita zcela běžná (naposledy jsem třeba řešil lahůdku v podobě bordelu MTU v síti propojení dvou ISP, která způsobovala nefunkčnost IPsec IKEv2 VPN).
Např, jestli mají aktivní na té DS-Lite přípojce i NAT64/DNS64 a v klientu je VPN server zadán jménem, tak VPN klient ve woknech ze své strany může VPN spojení začít navazovt jako IPv6 spojení, na straně operátora to NAT64 přehodí na IPv4 spojení, do firmy to doteče jako IPv4 spojení. Toto VPN klient ve Woknech neustojí (určitě ne pro IPsec IKEv2, L2TP/IPsec, PPTP, holé L2TP jsem netestoval).

Klacek

Re:UPC IPv6 DS-Lite
« Odpověď #4 kdy: 27. 10. 2017, 19:53:30 »
Nevím, co vůbec řešíš. Přepni zpět ipv4 totiž jen troll si nechá zapnout ipv6 a je jedno jestli u UPC nebo někoho jiného.


daemon

Re:UPC IPv6 DS-Lite
« Odpověď #5 kdy: 28. 10. 2017, 00:15:55 »
Odpoved silne mimo misu

No... Taky mně to tak připadlo. Ostatně, proto jsem to sem napsal. Když jsem si to přečetl, musel jsem si dát panáka rumu na uklidnění...

M.

Re:UPC IPv6 DS-Lite
« Odpověď #6 kdy: 29. 10. 2017, 12:30:24 »
Ber to tak, že to je fabrická odpvoěd nějaké nic moc v dané věci chytré osoby, co vybrala z připaveného katalogu. Takže to chce klid a zasmát se (panák kvalitního rumu nikdy neuškodí). Ale dokud nezjistíš, co se zhruba děje, tak nepostoupíš nikam dál. Takže Rada Jirsáka, že to máš nadhodit svému ITíkovi ve firmě, který má na starosti VPN server, je dobrý začátek, pokud by jsi chtěl trávit život na DS-Lite přípojce a neprchnout rovonu zpět na IPv4 only.
V podstatě pokus, zda když zkusíš u sebe pustit to VPN, zda vbec něco začne do formy lézti, případně jak poprzněno, to je, co by bylo základem a měl se po tom tvůj ITík podívat (pokud odhlédneme od faktu, že PPTP a holé L2TP nelze v dnešní době považovat za VPN).

Klacek

Re:UPC IPv6 DS-Lite
« Odpověď #7 kdy: 29. 10. 2017, 14:38:22 »
Ber to tak, že to je fabrická odpvoěd nějaké nic moc v dané věci chytré osoby, co vybrala z připaveného katalogu. Takže to chce klid a zasmát se (panák kvalitního rumu nikdy neuškodí). Ale dokud nezjistíš, co se zhruba děje, tak nepostoupíš nikam dál. Takže Rada Jirsáka, že to máš nadhodit svému ITíkovi ve firmě, který má na starosti VPN server, je dobrý začátek, pokud by jsi chtěl trávit život na DS-Lite přípojce a neprchnout rovonu zpět na IPv4 only.
V podstatě pokus, zda když zkusíš u sebe pustit to VPN, zda vbec něco začne do formy lézti, případně jak poprzněno, to je, co by bylo základem a měl se po tom tvůj ITík podívat (pokud odhlédneme od faktu, že PPTP a holé L2TP nelze v dnešní době považovat za VPN).
Důvod nepřepnout na IPV 4 only ?? Raději se otravovat z ipv6.

Re:UPC IPv6 DS-Lite
« Odpověď #8 kdy: 29. 10. 2017, 18:52:33 »
DNS64/NAT64 UPC nastesti nedela. Je ale jen otazka casu, kdy ho zacnou pouzivat cesti mobilni operatori - rada jit za firemnim IT je rozhodne dobra, pokud se nejedna o nejaky predpotopni VPN koncentrator, nemusela by konfigurace IPv6 transportu nemozna. (Uvnitr VPN pak klidne muze bezet v4.)

Je pravdepodobne, ze IPv4 CGNAT UPC nejak mrvi pakety pro vybrany VPN provoz (IPSec) a proto ta firemni VPN nefunguje. Nutno ale rict, ze samotna IPv6 je v tom nevine.

daemon

Re:UPC IPv6 DS-Lite
« Odpověď #9 kdy: 29. 10. 2017, 21:58:20 »
Ber to tak, že to je fabrická odpvoěd nějaké nic moc v dané věci chytré osoby, co vybrala z připaveného katalogu. Takže to chce klid a zasmát se (panák kvalitního rumu nikdy neuškodí).

Já to tak beru. Jen jsem chtěl, abyste z toho taky něco měli.  Bylo to tak intenzivní, že jsem to prostě musel někomu říct. ;)

Takže Rada Jirsáka, že to máš nadhodit svému ITíkovi ve firmě, který má na starosti VPN server, je dobrý začátek

JÁ mám, sakra, na starosti firemní VPN server...  >:(

V podstatě pokus, zda když zkusíš u sebe pustit to VPN, zda vbec něco začne do formy lézti, případně jak poprzněno, to je, co by bylo základem a měl se po tom tvůj ITík podívat (pokud odhlédneme od faktu, že PPTP a holé L2TP nelze v dnešní době považovat za VPN).

Tcpdump, Wireshark atd... Zatím jsem se do toho nepustil, protože nejsme výzkumný ústav. Mohu analýzou toho problému strávit dlouhé hodiny, než zjistím, že nejrychlejší bude říct tomu člověkovi, ať se nechá přepnout na IPv4. To jsme mu ostatně už poradili, ať si zjistí, jestli to bude možné.

A není to holé L2TP, ale L2TP/IPsec.


Re:UPC IPv6 DS-Lite
« Odpověď #10 kdy: 29. 10. 2017, 22:10:24 »
Tak nevím, L2TP/IPsec mi funguje.
PPTP bude mít problém jaksi z principu, protože GRE spojení je určeno IP adresami (žádné porty), takže za jedním NATem na jeden server se připojí jen jeden klient. Navíc je to děravé a ještě k tomu Apple PPTP odstranil ze systému - takže přechod na L2TP/IPsec je takřka nutností.

Re:UPC IPv6 DS-Lite
« Odpověď #11 kdy: 30. 10. 2017, 00:34:43 »
JÁ mám, sakra, na starosti firemní VPN server...  >:(
Tak si, sakra, nejdřív zjistěte, v čem je problém. A pak s tím konkrétním problémem v konektivitě můžete jít za UPC. Pokud to tedy bude chyba UPC – pořád ještě to také může být chyba vaší konfigurace (já bych to dokonce považoval za pravděpodobnější). UPC může řešit problémy s konektivitou, ale nebude vám řešit vaše problémy s vaší VPN.

Jan Š.

Re:UPC IPv6 DS-Lite
« Odpověď #12 kdy: 30. 10. 2017, 06:39:52 »
Mám úplně stejný problém. VPN (PPTP) z nové přípojky UPC do firmy nevytočím. Ani v případě, že za modem hodím Mikrotika, který se snaží připojení vytočit. Na UPC mi poradili, že mám modem přepnout do režimu bridge. Když mi to nešlo, tak jsem je zažádal o zaslání návodu. Ani podle návodu to bohužel přepnout nejde. Na tom modemu ta volba přepínání režimů vůbec není. Takže se do firmy připojuju přes mobilního operátora.

M.

Re:UPC IPv6 DS-Lite
« Odpověď #13 kdy: 30. 10. 2017, 07:18:37 »
Uff, PPTP snad nelze již nyní považovat za VPN technologii.
Dále, PPTP nefunguje skrz NAT, jedině tak, že ten NAT obsauje speciální helper pro PPTP, který patřičně opravuje data v řídícím spojení, aby GRE tunel se správně sestavil, pokud tento helper není součástí toho UPC řešení (nebo není aktivován), tak přes něj PPTP fungovat nebude.
Apropo, například i Cisco u svých ASR beden už PPTP NAT helper nepodporuje (repsektive funguje jen pro NAT1:1 linky, ne pro dynamický NAT, dle některých chyba, dle jiných vlastnost).
U L2TP/IPsec může být podobných problémů několik, tam je nejlepší, pokud do toho NAT vůbec nehrabe, pak to přes něj funguje OK. Tam jsme nejčastěji potkávl bordl ohledně procházení MTU. Takový L2TP/IPsec, kde je na IPSec použit PSK, tak funguje, ale při použití certifikátů najednou ne,protože se musí provádět fragmentace/skládání dlouhých UDP paketů a pokud má někdo někde bordel, tak najendou nic.

Drak

Re:UPC IPv6 DS-Lite
« Odpověď #14 kdy: 30. 10. 2017, 07:46:04 »
Mám úplně stejný problém. VPN (PPTP) z nové přípojky UPC do firmy nevytočím. Ani v případě, že za modem hodím Mikrotika, který se snaží připojení vytočit. Na UPC mi poradili, že mám modem přepnout do režimu bridge. Když mi to nešlo, tak jsem je zažádal o zaslání návodu. Ani podle návodu to bohužel přepnout nejde. Na tom modemu ta volba přepínání režimů vůbec není. Takže se do firmy připojuju přes mobilního operátora.
Jasně dude, žetam není volba bridge, snad napřed musíš požádat UPC technickou podporu aby tě dala na ipv4 only. Jak tě převedou asi za 30 min musíš dát modem do továrního nastavení. A potom se ti tam ta položka objeví. Ipv6 je pouze moře problémů.