IPV6 - Netzwerkpräfix / Firewall Regeln Verständnisfrage

OP #7984655
Lesenswert?

Ich habe da scheinbar ein grundsätzliches Verständnisproblem bei / von IPV6.

Ich fummel mich so langsam durch. Ich habe hier einen Webserver / Proxy an einem IPV6 Only Anschluss laufen. Ich bekomme von meinem Provider einen dynamischen IPv6/64 und einen festen IPv6/56 Addressbereich zugeteilt.

Für mein internes Netz lasse ich per SLAAC die Adressen verteilen. Mein Webserver hat folgende Addressen:

1
2a0d:3341:xxxx:xxxx:3cba:cfff:fec1:585b/64
2
              fe80::3cba:cfff:fec1:585b/64

Alle Adressen die mir vergeben sind, sind im gleichen Stil. Wenn ich das jetzt richtig verstehe ist:

2a0d:3341:xxxx:xxxx

der "öffentliche" Teil der Ip und fe80::3cba:cfff:fec1:585b der intern in meinem Subnetz erreichbare Teil der IP. Richtig?!

Aber ich kann die "interne" weder anpingen noch in meiner Firewall nutzen. Dort kann ich ausschließlich die "volle" IP (2a0d:3341:xxxx:xxxx:3cba:cfff:fec1:585b) nutzen.

Mein Problem:

Gesetz dem Fall, ich bekomme eine neue IP zugewiesen:

Meine Domain kann ich problemlos mit ddclient auf die aktuelle IP updaten, das geht ohne Probleme. Und der Webserver ist auch von außerhalb erreichbar (auch mit Umsetzer auf IPv4).

Aber ich müsste die Firewall Regel ja dann manuell auf die neue IP umschreiben, da ich nicht auf eine "interne" im eigenen Netz zugreifen kann?!

Das muss doch irgendwie gehen, oder übersehe ich da bei IPv6 etwas vollkommen.

Wenn man sein Leben lang nur mit IPv4 gearbeitet hat, ist das schon ganz schön verwirrend alles. :-D

#7984677
Lesenswert?

Rene K. schrieb:

Richtig?!

Was mit fe80: beginnt, ist eine rein netzlokale Adresse, die nicht geroutet wird und sich aus der MAC Adresse ableitet. Die nützt dir nichts.

Verbreitet bei IPv6 Geraten im lokalen Netz sind mindestens 3 Adressen gleichzeitig. Obige fe80, eine statische Adresse im /56 oder einen Unterbereich davon, und eine sich immer wieder in relativ kurzem Abstand ändernde darin, für Privatsphäre von Clients. Letztere gibt es mitunter mehrfach, die aktuelle und die vorige.

: Bearbeitet durch User
#7984684
Lesenswert?

Rene K. schrieb:

einen festen IPv6/56 Addressbereich zugeteilt.

Wenn der wirklich fest ist, geht es ja. Im Kabelnetz von Vodafone ist der quasi fest, ändert sich nur bei Neueinrichtung des Routers, bei Telekom-DSL hingegen bei jedem Reboot des Routers und bei einem lokalen Fiber-Anbieter jede Nacht. Bei Business-Anschlüssen ist der Bereich wirklich fest.

: Bearbeitet durch User
#7984716
Lesenswert?

Rene K. schrieb:

Aber ich müsste die Firewall Regel ja dann manuell auf die neue IP umschreiben

Ja, das passiert auch tatsächlich. Wenn sich das Netzwerkprefix ändert, kann man ein Script aufrufen lassen, was die Regeln ändert. Ip6tables selbst unterstützt aber auch dynamische Prefixes über Masken.

1
 ip6tables -A FORWARD -d ::aaaa:bbbb:cccc:dddd/::ffff:ffff:ffff:ffff -p tcp --dport 80 -j ACCEPT
OP #7984899
Lesenswert?

(prx) A. K. schrieb:

Entscheidend ist der zugewiesene Bereich im /56, nicht die externe Adresse des Routers.

Heißt das, diese Addresse bleibt immer gleich?

Mario M. schrieb:

Ja, das passiert auch tatsächlich. Wenn sich das Netzwerkprefix ändert, kann man ein Script aufrufen lassen, was die Regeln ändert. Ip6tables selbst unterstützt aber auch dynamische Prefixes über Masken.

Okay. Das kann man ja machen, aber schon extrem umständlich das ganze. Somal meine Firewall nicht über iptables läuft.

Beitrag #7984916 wurde vom Autor gelöscht.
OP #7984989
Lesenswert?

Soo... hatte nunmal Zeit mich da einzulesen. Ich nutze OpnSense als Firewall. OpnSense bietet, zum Glück, Aliase mit Dynamischen IPV6 Hosts. Er passt den Alias, bis auf die letzten Token, quasi automatisch an.

Damit wäre mein Problem behoben :-D

Davon mal ganz ab, ich habe die Verbindung nun in den letzten Tagen mehrmals gekappt und wieder gesetzt - bis jetzt hat sich die IPV6 Nummer nicht geändert.

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren