IPv6 subnets 'isoleren'

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • lenwar
  • Registratie: Mei 2006
  • Laatst online: 14-09 22:13
Hoi,

Ik weet niet zeker ik bij het IPv6-draadje had moeten aansluiten, maar hier komt ie :)

Ik heb sinds eventjes een KPN glasvezel-aansluiting met IPv6. Ik heb mijn Ubiquity USG3-router er op aangesloten (zonder KPN-router, alleen de mediaconverter van glas naar UTP). (ik maak geen gebruik van televisie e.d.)

Ik had eigenlijk IPv6 uit staan, maar wil er nu toch mee aan de slag, voornamelijk om ervan te leren.

Ik heb met IPv4 mijn thuisnetwerkje ingedeeld in een aantal verschillende vlans/subnets.
- Privé netwerk (telefoons, laptops, enz.)
- IoT Chromecast
- IoT Home Assistant installatie
- IoT xyz
- IoT abc
- IoT enz.
- IoT Overig
- Gasten

Vrijwel alle apparaten hebben dynamische adressen binnen hun subnetjes.

Alle IoT-subnets/vlans hebben hun eigen kleine IPv4 /27 of /29 netwerkje en ik heb ik de firewall alleen de 'nodige' dingen opengezet, zodat bijvoorbeeld de webinterface van Home Assistant bereikbaar is van vanaf m'n telefoon (maar niet vanaf de het IoT Chromecast-netwerkje) enz. enz.

Nou heb ik dus van KPN een IPv6 /48-netwerk ter beschikking gekregen.
Ik heb aan m'n bestaande 'netwerken/vlans' elk een /64 netwerk gekoppeld. Het probleem is echter dat ze 'out of the box' volledig met elkaar kunnen communiceren en ik niet echt een handige manier zie om dit tegen te gaan.

Mijn vragen zijn:

- Is dit normaal gedrag van IPv6 ? (dus dat alle subnets (allicht een verkeerde term voor IPv6) altijd met elkaar kunnen communiceren) of is dit een Ubiquity dingetje?
- Zo ja, is er ergens een goed leesbaar iets waarin de verschillen tussen IPv4 en IPv6 zijn verwoord (dus niet van die verhalen over hoeveel adressen er wel niet zijn, maar verschillen in routing e.d.)
- Is er een generieke (los van mijn hardware) manier om dit aan te pakken - een best-practice zo je wilt.

Neque porro quisquam est qui dolorem ipsum quia dolor sit amet, consectetur, adipisci velit...


Acties:
  • 0 Henk 'm!

  • lenwar
  • Registratie: Mei 2006
  • Laatst online: 14-09 22:13
Terwijl ik het schreef bedacht ik me ineens dat je met IPv6 natuurlijk alleen maar routeerbare IP-adressen hebt en dat het dan dus standaard toegestaan is.

Ik heb het nu opgelost door al m'n gebruikte /64 netwerken in een IPv6-group te plaatsen en dan alle communicatie onderling te verbieden als laatste regel.

Dus versimpeld: Source: IPv6 group --> Dest: IPv6 group, action --> drop
(en daarna ben ik dus een whitelist begonnen met welk IPv6 netwerkje wat mag. (en uiteraard een 'related/established ding gemaakt bovenin :) )

Neque porro quisquam est qui dolorem ipsum quia dolor sit amet, consectetur, adipisci velit...


Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

lenwar schreef op vrijdag 5 november 2021 @ 14:59:
...
- Is dit normaal gedrag van IPv6 ?...
Ja.

Van IP4 trouwens ook. Maar daar heb je het opgelost door de benodigde routing informatie weg te laten en/of door het configureren van een firewall. Moet je dus voor ipv6 ook doen, die firewall. Basically alles dicht, behalve het verkeer wat je toe wilt laten

QnJhaGlld2FoaWV3YQ==