
Vadim
25.04.2018
13:15:52

m
25.04.2018
13:15:57
автоконфиг чего?

Lev
25.04.2018
13:16:22
автоконфиг чего?
Предполагается, что ты получаешь префикс через анонс а адрес строишь из префикса и MAC'а.

Vadim
25.04.2018
13:16:22

Google

m
25.04.2018
13:16:24
оказалось, что в некоторых странах по ipv6 сеть работает быстрее

Andrey
25.04.2018
13:16:27

Vadim
25.04.2018
13:16:33
Б - Безопасноть

Lev
25.04.2018
13:17:54
пойду вот настрою IPv6-туннель между VDS'ками в России и Германии, кстати. А то скоро все облака за рубежом будут забанены и даже VPN себе просто так будет не сделать
А дома с IPv6 я вообще ни одного заблокированного сайта не видел :-) Наверняка есть, но всё, что *мне* нужно работает по IPv6 просто без дополнительных усилий.
Включая рутрекер

m
25.04.2018
13:18:54

Vadim
25.04.2018
13:19:27

m
25.04.2018
13:19:30
с ipv4 я в конфиге адрес писал и всё

Lev
25.04.2018
13:19:38

Vadim
25.04.2018
13:19:57
не, вообще-то есть решение для этого

Lev
25.04.2018
13:20:00

Google

Vadim
25.04.2018
13:20:02
но изъеб через жопу

m
25.04.2018
13:20:45

Lev
25.04.2018
13:21:17

m
25.04.2018
13:21:54
а что именно руками писать? любой адрес из выданной подсети?

Lev
25.04.2018
13:22:10
Мне вот домашний мой провайдер даёт /64 а мне мало — потому что /64 меньше резать нельзя, а дома три сети. Так что я рад, что HE для своих туннелей даёт /48 сразу :-)

m
25.04.2018
13:23:20
ага, спасибо.
а как понять фразу "настройки (IP-шлюза, IP-адреса) получаете автоматом по NDP" ? точнее, как её перевести в строчки в rc-скрипте?

Lev
25.04.2018
13:25:32

m
25.04.2018
13:25:57
в процесе как раз

Lev
25.04.2018
13:26:07

Andrey
25.04.2018
13:28:57
https://sites.google.com/site/yartikhiy/home/ipv6book

m
25.04.2018
13:32:38
я верно понимаю, что fe80::200:21ff:fe03:8e1%rl0 превращается в адрес и маком сетевухи rl0 на конце? А если надо иметь два ipv6 на одном интерфейсе, то второй надо прописывать иначе. мак - 48 бит, так что можно написать вот такие адреса:
fe80::200:21ff:fe03:8e1:%rl0
fe80::200:21ff:fe03:8e2:%rl0

Lev
25.04.2018
13:38:38
fe80-адреса — служебные. Они работают только в пределах домена коллизий практически. Именно по этому у них есть scope (%rl0)

Andrey
25.04.2018
13:41:17

m
25.04.2018
13:41:54

Andrey
25.04.2018
13:42:18
секьюрити экстеншены

Anton
25.04.2018
14:04:45

Andrey
25.04.2018
14:13:23
а ещё RA может рассылать вася :)

Anton
25.04.2018
14:14:17
да, кто угодно имеющий доступ к L2 сети. Точно так же как ARP в IPv4 но через ARP хотя бы шлюз нельзя менять.

Google

m
25.04.2018
14:14:51
мне прислали такое:
выделил 2A00:1C48:7:11::/64
С нашей стороны настроен 2A00:1C48:7:11::1/64
если я верно понял, то адрес шлюза - это 2A00:1C48:7:11::1 , а я могу себе выделять любые ipv6 из 2A00:1C48:7:11::/64

Anton
25.04.2018
14:14:58
но на умных свитчах есть костыль под названием RA-guard чтобы фильтровать входящие RA на всех портах кроме указанных

Юрий
25.04.2018
14:18:41
кстати, не все (совсем чтобы) потеряно

Anton
25.04.2018
14:20:11

m
25.04.2018
14:22:30

Anton
25.04.2018
14:31:26
если у тебя на colo стоит свой роутер перед серваками, то у провайдера лучше попросить /127 для связи с провайдером и отдельно на твой адрес из /127 чтобы они зароутили /64 которую можно поднять на внутреннем интерфейсе роутера. Если есть только одна /64 с шлюзом на стороне провайдера, то пробросить через роутер её будет сложно. Хотя если ex4800 работает просто как свитч без роутинга, то ничего этого не нужно кончно...

m
25.04.2018
14:37:02
да, colo . изначально планировал использовать чтобы в него сетевые кабели втыкать и агрегировать интерфейсы через lacp, а потом там появились правила фильтрации, которые вроде бы только для ipv4. А что с ipv6, не понял пока.
а /64 уже дальше не разбивается между устройствами?

Andrey
25.04.2018
14:42:53
теоретически этому ничто особо не мешает, но практически, лучше не надо

Vespertilio
25.04.2018
14:44:22

Vespertilio
25.04.2018
14:44:28
адвертайзить

Anton
25.04.2018
14:45:09
во-первых в ipv6 не принято использовать что то меньше /64 (исключение /127 на point-to-point) хотя без SLAAC технически можно и /64 дальше дробить. Во вторых как и в IPv4 чтобы сеть поднять внутри она должна быть зароучена тебе, а не быть поднятой снаружи.
---
ну и правила фильтрации на джунипере насколько понимаю можно и без роутинга сделать - продолжать использовать его как L2 свитч добавив новые ACL для IPv6

Vespertilio
25.04.2018
14:46:56
если тебе не дали его конкретно то указываешь его

m
25.04.2018
14:51:48
прописал пока вот такое:
+ filter v6 {
+ term acceptAll {
+ from {
+ protocol ipv6;
+ }
+ then accept;
+ }
+ }

Andrey
25.04.2018
14:54:33
да, для IPv6 очень важен ICMPv6 но не весь он одиноково полезен :)

Anton
25.04.2018
15:02:17

Vespertilio
25.04.2018
15:02:36

Google

Anton
25.04.2018
15:03:47
так вот нет - железки без ручной настройки такой адрес не используют, в rfc про него ничего не написано насколько знаю.

Andrey
25.04.2018
15:03:57
а вот так, кто сказал что царь горы, тот и царь ;)

Michael
25.04.2018
15:04:41

m
25.04.2018
15:05:06
перефигачил на
+ term accept_icmpv6 {
+ from {
+ protocol icmp6;
+ }
+ then accept;
+ }
+ term accept_ipv6 {
+ from {
+ protocol ipv6;
+ }
+ then accept;
+ }
глубже настраивать оно не даёт.

Anton
25.04.2018
15:05:10
у хецнера в одной из старых инструкций есть fe80::1 но в том сегменте сети где живет мой сервер этого fe80::1 нету, не прописали на роутере. А есть fe80::76d0:2bff:fe99:a0b2

Andrey
25.04.2018
15:05:32

Anton
25.04.2018
15:08:51
адрес шлюза fe80::1 по умолчанию в ipv6 сетях
и да, раз уж у нас канал про freeBSD расскажите как fe80::1 через rc.conf прописать на заданном интерфейсе в качестве link-local адреса (заменив при этом автоматически сгенерированный на основе mac-адреса link-local адрес).

Vespertilio
25.04.2018
15:09:07
сек

Admin
ERROR: S client not available

Vespertilio
25.04.2018
15:10:03
ifconfig_vtnet0="DHCP"
ipv6_default_interface="vtnet0"
# ifconfig_vtnet0_ipv6="inet6 accept_rtadv"
ifconfig_vtnet0_ipv6="inet6 2a01:xx:xxx:7a4b:: prefixlen 64"
ipv6_defaultrouter="fe80::1%vtnet0"
DHCP это кусок ipv4 настройки захватилось

Michael
25.04.2018
15:11:07

Юрий
25.04.2018
15:11:19

Anton
25.04.2018
15:13:55

Michael
25.04.2018
15:14:10

Vespertilio
25.04.2018
15:15:25

Andrey
25.04.2018
15:16:51
с линк-локал адресами, всё в общем тоже не сильно гладко и без особой нужды я бы не рекомендовал

Юрий
25.04.2018
15:17:13

Andrey
25.04.2018
15:17:51
ну так это значит образ почти подо всё, так как нынче почти все виртуализации, для образа это почти одно и то же

Юрий
25.04.2018
15:22:00

Google

Vespertilio
25.04.2018
15:22:08
для х86 наверно pfsense поинтересней будет

Юрий
25.04.2018
15:23:04

Vespertilio
25.04.2018
15:24:06
о кстати был же еще проект, я его юзал лет 10 назад. Там фишка была в том что он на дискету влезал
ооо m0n0wall
озарение нашло прям =)

Юрий
25.04.2018
15:25:39

Vespertilio
25.04.2018
15:26:39
для теста мб

m
25.04.2018
15:39:44
написал вот такое:
ifconfig_lagg0_ipv6="inet6 2a00:1c48:7:11::11/64"
ipv6_static_routes="defaultv6"
ipv6_route_defaultv6="default 2a00:1c48:7:11::1"
net.inet6.ip6.fw.enable=0
заработал ping6 2a00:1c48:7:11::11
а до 2a00:1c48:7:11::1 пинг не работает.

Anton
25.04.2018
15:41:01
есть ли в ndp -an запись для 2a00:1c48:7:11::1?

m
25.04.2018
15:41:41
>ndp -an
Neighbor Linklayer Address Netif Expire S Flags
2a00:1c48:7:11::11 00:15:17:a7:18:3c lagg0 permanent R
fe80::215:17ff:fea7:183c%lagg0 00:15:17:a7:18:3c lagg0 permanent R

Anton
25.04.2018
15:42:44
ну выглядит так как будто трафик совсем не проходит или с той стой стороны нет 2a00:1c48:7:11::1

m
25.04.2018
15:43:30
т.е. видимо джунипер не пущает почему-то

Anton
25.04.2018
15:43:33
можно смотреть tcpdump -i lagg0 -ptnv icmp6 в процессе пинга
может джунипер, а может со стороны провайдера что то забилы настроить

m
25.04.2018
15:44:42
>sudo tcpdump -i lagg0 -ptnv icmp6
tcpdump: listening on lagg0, link-type EN10MB (Ethernet), capture size 65535 bytes
IP6 (hlim 255, next-header ICMPv6 (58) payload length: 32) 2a00:1c48:7:11::11 > ff02::1:ff00:1: [icmp6 sum ok] ICMP6, neighbor solicitation, length 32, who has 2a00:1c48:7:11::1
source link-address option (1), length 8 (1): 00:15:17:a7:18:3c
и далее эта строчка много раз.

Andrey
25.04.2018
15:46:32
можно попробовать mtu прижать до 1200 с чем то, бывают фокусы

Anton
25.04.2018
15:46:38
ну твой хост шлед запросы а в ответ тишина, либо файрвол не пропускает либо с той стороны не настроен 2a00:1c48:7:11::1