ipv6 failover. RFC 6296 (NPT v6) ?

Pagina: 1
Acties:

  • Freeaqingme
  • Registratie: April 2006
  • Laatst online: 20-02 16:44
Ik ben bezig met het inrichten van onze nieuwe firewall/router. Dit is een gevirtualiseerde debian machine. Hiervoor zitten twee internet verbindingen. Een residential aansluiting van xs4all, en een glasvezelverbinding van kpn. Van allebij de verbindingen krijgen we een pppoe signaal binnen op de (gevirtualiseerde) firewall/router. Op geen van beide hebben we beschikking over iets als bgp. Aan de andere kant van de firewall/router zit een man of 30 te werken inclusief een shitload aan mobiele devices, vm's, etc.

Voor ipv4 is het verhaal makkelijk. Standaard gaat alles over de verbinding van kpn heen (geNAT), en op het moment dat deze verbinding wegvalt wordt alles geNAT over de andere uplink. Op dat moment verandert wel iedereen z'n externe ip, maar da's geen ramp; mensen kunnen in ieder geval verder werken.

Voor ipv6 ligt het iets anders, aangezien je standaard geen NAT doet (like d'oh!). Het idee is dat we standaard de xs4all verbinding gebruiken voor ipv6, en ook gewoon de prefix van die verbinding announcen naar de workstations. Als echter later kpn ook ipv6 gaat aanbieden willen we dit als failover kunnen gebruiken, waarbi het uitgangspunt is dat de internet connectiviteit min of meer bewaard blijf. Dat voor de buitenwereld ip adressen zouden veranderen is geen (groot) probleem.

Nu kwam ik toevallig RFC6296 tegen, welke feitelijk stateless nat beschrijft door de prefix te swappen. Nu is alleen mijn probleem hoe ik dit moet implementeren, en/of jullie nog betere oplossingen zien? De RFC is nog in beta, en ik kan vooralsnog geen tools vinden of iptables rules die dit implementeren.

Kortom, what do you think?

p.s. Een beetje twijfelend heb ik dit onder Pro networking gezet. Mocht dit niet professioneel genoeg zijn is er vast een modje aardig genoeg om deze thread te verplaatsen.

[ Voor 12% gewijzigd door Freeaqingme op 09-12-2011 11:49 ]

No trees were harmed in creating this message. However, a large number of electrons were terribly inconvenienced.


  • Thoughtless
  • Registratie: Juni 2005
  • Laatst online: 08:30
Misschien een idee als je toch in een bedrijf zit om een ISP onafhankelijke IPv6 space aan te schaffen en deze middels BGP te announcen ? Je zou dan beide lijnen kunnen gebruiken voor IPv6 verkeer en zo load balancen. Intern gebruik je dan of DHCPv6 (managed) of stateless autoconfig wat dan weer meer compatible is met meerdere verschillende OS'en en devices.

Over NAT met IPv6 zou ik niet aan beginnen dan is het nut van IPv6 gelijk weg, het punt dat je publiekelijk bereikbare IP's hebt scheelt ook in problemen dat een host niet direct verbindbaar is. Zorg wel dat je dan een inbound firewall tussen het internet en je interne netwerk hebt.

Over dat provider onafhankelijke IPv6 space weet niet of dat gaat over een particuliere XS4ALL lijn, misschien dat iemand anders dit kan bevestigen of mij aanvullen heb hier verder geen ervaring mee maar theoretisch moet het kunnen :P ...