OVH/SYS, OPNSense en IPv6.

Pagina: 1
Acties:

Onderwerpen

Vraag


Acties:
  • 0 Henk 'm!

  • keranoz
  • Registratie: November 2012
  • Laatst online: 14-08 13:04

keranoz

/dev/urandom

Topicstarter
Hoi,

TL;DR: Ik heb een OPNsense (soort van pfSense) router waar ik een IPv6 /64 op heb ingesteld, hoe geef ik via RAs/DHCPv6 statische adressen uit aan VMs in het LAN van deze router zodat de VMs een werkende IPv6 internetverbinding hebben?

Ik heb sinds een tijdje eindelijk uitgevogeld hoe ik het IPv6 /64 subnet kan gebruiken dat ik van SoYouStart (=OVH) heb gekregen.

Ik heb een ESXi server daar draaien met een OPNSense VM als router voor alle andere VMs (OPNsense lijkt heel erg op pfSense, zelfde principe).

Als voorbeeld is mijn IPv6 subnet als volgt: 2001:0:1:8ea3::/64.
Nu moet ik, volgens OVH, de volgende gateway gebruiken: 2001:0:1:8eff:ff:ff:ff:ff. Dat is buiten het /64 subnet. Op zich niet een groot probleem, in OPNsense kan je namelijk aangeven dat de gateway zich buiten het subnet bevindt (far gateway). Maar ondands dat werkte het niet, totdat ik besloot een subnetmasker van /57 te gebruiken, waarin de gateway wel in het subnet valt. Nu werkt het opeens wel.

Tot zo ver de achtergrond :9

Mijn vraag:
Deze OPNsense router wil ik graag IPv6 addressen laten uitdelen aan VMs via DHCPv6, statisch, d.m.v. reserveringen. Dat werkt op zich. Alleen weet ik niet hoe ik op Debian achter de DUID kom die er voor nodig is.
Alleen krijg ik een internetverbinding via IPv6 niet voor elkaar op de VMs achter de router. De router zelf heeft wel een IPv6 verbinding.

Voor zo ver ik het begrijp moet ik met router advertisements de VMs laten weten, via het doorgeven van het managed bit in een RA, dat ze moeten kijken naar DHCPv6. Alleen moet ik met RAs wel de gateway doorgeven. In OPNsense kan ik alleen aanvinken "Advertise default gateway". Wat er blijkbaar voor zorgt dat er een link-local IPv6 adres als gateway wordt doorgegeven, maar de VMs hebben geen internetverbinding daarmee, lijkt het.

Ik heb op de LAN interface van de router een publiek IPv6 adres ingesteld in de web interface (geen link local), daarnaast adverteer ik via DHCPv6 het unicast adres van de LAN interface van de router als DNS server.

Kan iemand mij misschien verder helpen hiermee? Ik lees dat veel mensen aan prefix delegation doen, maar dat wil ik niet omdat ik statische adressen nodig heb vanwege de firewall. Of begrijp ik het nu verkeerd?

IPv4, no problem, maar mijn IPv6 kennis valt toch echt tegen....


Wat ik al geprobeerd heb:
  • Zelf zonder DHCPv6/RAs statische IPv6 addressen/gateway/(Google IPv6) DNS ingesteld, met als gateway eerst de OPNSense router, en dan de gateway van OVH die de router zelf ook gebruikt.
  • 3 bakken koffie achterover gegooid en eens flink zitten klooien met de verschillende functies van RAs en DHCPv6.
Het lijkt wel alsof OPNsense niet wil routeren?

Alvast bedankt voor de hulp!

Alle reacties


Acties:
  • +2 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

KeRaNoZ schreef op woensdag 31 januari 2018 @ 19:46:
... Ik lees dat veel mensen aan prefix delegation doen, maar dat wil ik niet omdat ik statische adressen nodig heb vanwege de firewall. Of begrijp ik het nu verkeerd?...
Maar je weet de adressen toch? Als je de prefix weet en het hardware adres, dan kun je het ipv6 adres uitrekenen. Staat vast wel ergens op wikipedia hoe dat moet

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • keranoz
  • Registratie: November 2012
  • Laatst online: 14-08 13:04

keranoz

/dev/urandom

Topicstarter
Brahiewahiewa schreef op donderdag 1 februari 2018 @ 02:03:
[...]

Maar je weet de adressen toch? Als je de prefix weet en het hardware adres, dan kun je het ipv6 adres uitrekenen. Staat vast wel ergens op wikipedia hoe dat moet
Is dit de betere manier om IPv6 te doen dan?

Wat als ik graag wil dat een machine bijvoorbeeld 2001:0:1:8ea3::3 heeft?

Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Als je persé wil dat een machine 2001:0:1:8ea3::3 krijgt moet je die router ertussenuit slopen.
Router gebruiken == prefixes delegeren. Da's net als met ip4: als je router routeert van 192.168.0.0/24 naar 192.168.1.0/24, kun je in het 192.168.1.0/24 segment niet zomaar een ip 192.168.0.3 uitdelen. Eventueel zou je weg kunnen komen met een VPN, maar da's beheerstechnisch een drama.

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • keranoz
  • Registratie: November 2012
  • Laatst online: 14-08 13:04

keranoz

/dev/urandom

Topicstarter
Brahiewahiewa schreef op zaterdag 3 februari 2018 @ 04:05:
Als je persé wil dat een machine 2001:0:1:8ea3::3 krijgt moet je die router ertussenuit slopen.
Router gebruiken == prefixes delegeren. Da's net als met ip4: als je router routeert van 192.168.0.0/24 naar 192.168.1.0/24, kun je in het 192.168.1.0/24 segment niet zomaar een ip 192.168.0.3 uitdelen. Eventueel zou je weg kunnen komen met een VPN, maar da's beheerstechnisch een drama.
Het is dus niet mogelijk om de router alleen als DHCPv6 server en firewall te gebruiken op manier zoals ik graag wil? IPv6 NAT wil ik ook helemaal niet, daar zie ik het nut niet van in.

Acties:
  • 0 Henk 'm!

  • Graxo
  • Registratie: December 2012
  • Laatst online: 02-06 19:59
Hallo!

Ik loop tegen hetzelfde aan. Is het uiteindelijk nog gelukt om op te lossen?

Groet,
Graxo

Acties:
  • 0 Henk 'm!

  • keranoz
  • Registratie: November 2012
  • Laatst online: 14-08 13:04

keranoz

/dev/urandom

Topicstarter
Graxo schreef op zaterdag 25 februari 2023 @ 12:15:
Hallo!

Ik loop tegen hetzelfde aan. Is het uiteindelijk nog gelukt om op te lossen?

Groet,
Graxo
Hoi, het is inmiddels al weer een paar jaar geleden en deze setup heb ik al lang niet meer. De oplossing, als ik die had, ook niet meer. Het probleem was dat een /64 bedoeld is voor 1 apparaat. Dat opsplitsen hoort hiet, je zou een groter subnet moeten krijgen van je provider zodat je /64's kan uitdelen aan je VM's.

In theorie moet het kunnen met IPv6 NAT, denk ik, dat doet Kubernetes volgens mij ook. Inmiddels heb een dual stack IPv4/6 cluster.

Acties:
  • 0 Henk 'm!

  • Graxo
  • Registratie: December 2012
  • Laatst online: 02-06 19:59
keranoz schreef op zaterdag 25 februari 2023 @ 13:14:
[...]


Hoi, het is inmiddels al weer een paar jaar geleden en deze setup heb ik al lang niet meer. De oplossing, als ik die had, ook niet meer. Het probleem was dat een /64 bedoeld is voor 1 apparaat. Dat opsplitsen hoort hiet, je zou een groter subnet moeten krijgen van je provider zodat je /64's kan uitdelen aan je VM's.

In theorie moet het kunnen met IPv6 NAT, denk ik, dat doet Kubernetes volgens mij ook. Inmiddels heb een dual stack IPv4/6 cluster.
In mijn thuis netwerk heb ik ook dual stack draaien. Ik probeer nu een dedicated servertje bij OVH werkend te krijgen met ipv4 en ipv6 via een OPNsense firewall.

Maar check! Klooi ik nog eventjesverder naar een oplossing.
Pagina: 1