Aller au contenu principal

Diagnostic réseau · 6 min

ICMPv6 et pare-feu : éviter de casser la connectivité IPv6

Bloquer tous les messages ICMPv6 peut empêcher des fonctions nécessaires à IPv6. Identifiez découverte de voisins, annonces du routeur et signalement de taille avant de modifier les règles.

Bloquer tous les messages ICMPv6 peut empêcher des fonctions nécessaires à IPv6. Identifiez découverte de voisins, annonces du routeur et signalement de taille avant de modifier les règles.
ICMPv6 : des rôles différents. Découverte de voisins : Échanges sur le lien local. Packet Too Big : Taille utile sur le trajet. Pare-feu applicatif : Ports entrants à filtrer.
Schéma explicatif.
01Public concernéParticuliers et équipes chargées de diagnostiquer leur connexion
4points de contrôleà vérifier avant de choisir.
2réponses FAQsur les usages, les démarches et les points à vérifier.

Données pratiques

Interpréter le résultat avant de modifier les réglages

Comparez les observations sur le même appareil et conservez la configuration de départ.

Interpréter le résultat avant de modifier les réglages
ObservationCe qu’elle indiqueProchaine vérification
Petits échanges réussis, transfert bloquéTaille du trajet à examinerMTU, VPN et messages Packet Too Big
Voisins locaux injoignablesFonctions du lien à vérifierInterface, annonces et règles locales
IPv4 fonctionne, IPv6 échoueTrajets distincts à comparerAdresse, route et filtrage IPv6

Ces repères orientent le diagnostic ; ils ne remplacent pas la documentation de votre équipement.

Télécharger la fiche de contrôle à compléter (CSV)

Plus qu’un outil de ping

ICMPv6 transporte des messages de contrôle et d’erreur. Il intervient notamment dans la découverte de voisins et les mécanismes permettant d’adapter les paquets au trajet. Le filtrer intégralement ne se limite donc pas à masquer une réponse de ping.

Distinguez les échanges locaux au lien des messages venant du trajet Internet. Une règle adaptée à une interface WAN ne se transpose pas automatiquement au réseau du logement. Un équipement peut déjà fournir un jeu de règles IPv6 approprié.

Reconnaître un problème de taille

Un message Packet Too Big indique qu’un paquet dépasse la taille utilisable sur une partie du trajet. Si cette information nécessaire n’arrive pas, certains échanges peuvent échouer alors qu’une petite requête fonctionne.

Comparez un accès IPv4 et IPv6, puis un transfert de petite et grande taille sur un service contrôlé. Ces essais orientent le diagnostic sans prouver à eux seuls un filtrage : serveur, VPN et applications peuvent aussi contribuer au comportement.

Examiner les règles sans tout ouvrir

La RFC 4890 expose des recommandations de filtrage et distingue les types de messages. Utilisez-les avec la documentation de votre pare-feu pour vérifier les fonctions indispensables. Autoriser des messages de contrôle nécessaires n’équivaut pas à publier les ports applicatifs de vos appareils.

Ne retirez pas toutes les protections IPv6 pour tester. Faites examiner la règle précise et les journaux utiles. Dans un réseau administré, la découverte de voisins et les annonces de routeur doivent correspondre à l’architecture définie.

Valider après correction

Conservez une copie de la règle modifiée, l’heure du test et les interfaces concernées. Vérifiez accès local, navigation et transfert initialement bloqué. Recommencez après une reconnexion pour éviter de vous fier à un état temporaire.

Si le problème persiste, remettez au support les résultats comparés et la règle expurgée. Désactiver IPv6 peut masquer un symptôme mais ne renseigne pas sur la cause. Gardez une procédure de retour accessible localement en cas d’erreur.

Questions fréquentes

Faut-il autoriser toutes les requêtes de ping ?

Les règles doivent distinguer les types, directions et interfaces. Le besoin des fonctions ICMPv6 essentielles ne signifie pas que tous les messages doivent être autorisés sans restriction.

Une IPv6 publique ouvre-t-elle tous les ports ?

Non. Le pare-feu reste chargé de filtrer les connexions. La gestion des messages de contrôle est distincte de l’exposition d’un service.

Vérification et attribution

Sources, cartes et outils pour vérifier ce guide

La sélection dépend du sujet traité : autorité publique, carte de couverture, démarche officielle ou outil de mesure. Une disponibilité, un tarif ou une garantie doit toujours être confirmé dans le contexte exact de l’utilisateur.

Documentation officielle

IETF — IPv6

Domaine rfc-editor.org

Spécification du protocole IPv6.

À lire aussi

Diagnostic et Wi-Fi

MTU : diagnostiquer un VPN ou un transfert qui se bloque

Un tunnel peut réduire la taille utile des paquets. Comparez le service avec un trajet de référence, vérifiez les messages de diagnostic et conservez un retour arrière avant toute modification de MTU.

Réseau et résilience

IPv6, CG-NAT et accès distant : que vérifier ?

Une redirection de port impossible ne vient pas toujours de la box. Comparez les adresses visibles, le protocole utilisé et le service réellement exposé avant toute modification.