طراحی طبیعی IPv6 به هر LAN یا VLAN یک /64 عمومی مستقل می‌دهد و امنیت را به Firewall دارای State می‌سپارد. در کنار آن، فقط با یک نیاز روشن ULA اضافه می‌کنیم.

ISP /56
  +-- users VLAN 10    2001:db8:1200:ab10::/64
  +-- servers VLAN 20  2001:db8:1200:ab20::/64
  +-- guest VLAN 30    2001:db8:1200:ab30::/64

«آدرس عمومی» به‌معنای «بدون محافظت» نیست؛ Reachability حاصل Route و Policy مربوط به Firewall است، نه Address Translation.

/ipv6 address add address=2001:db8:1200:ab10::1/64 \
    interface=vlan10-users advertise=yes
/ipv6 address add address=2001:db8:1200:ab20::1/64 \
    interface=vlan20-servers advertise=yes
/ipv6 address add address=2001:db8:1200:ab30::1/64 \
    interface=vlan30-guest advertise=yes

همهٔ Interfaceهای LAN Route‌شده را به List مربوط به LAN اضافه و ND/RA را صریح تنظیم کنید:

/ipv6 nd set [find where interface=vlan10-users] \
    advertise-dns=yes managed-address-configuration=no \
    other-configuration=no ra-interval=20s-1m

اگر Entry مخصوص Interface وجود ندارد:

/ipv6 nd add interface=vlan10-users advertise-dns=yes \
    managed-address-configuration=no other-configuration=no

RouterOS برای آدرس Interface دارای advertise=yes، Prefix را خودکار Advertise می‌کند. Resolver اعلام‌شده با advertise-dns=yes را بررسی کنید و مطمئن شوید واقعاً پاسخ می‌دهد. در هر LAN فقط یک منبع RA عمدی باید وجود داشته باشد.

Unique Local Address#

ULA برای هویت ثابت داخلی، جلوگیری از تداخل VPN، سرویس Lab یا تاب‌آوری هنگام Renumber شدن ISP مناسب است. یک Global ID تصادفی ۴۰بیتی بسازید و Prefix حاصل از fdxx:xxxx:xxxx::/48 را به‌کار ببرید؛ نمونهٔ نوشته را کپی نکنید:

python3 -c 'import secrets; print("fd" + secrets.token_hex(5) + "::/48")'

ده رقم Hex خروجی را در Hextetها قالب‌بندی کنید. این فقط یک مثال است: fd12:3456:789a::/48.

/ipv6 address add address=fd12:3456:789a:10::1/64 \
    interface=vlan10-users advertise=yes comment="ULA users"
/ipv6 address add address=fd12:3456:789a:20::1/64 \
    interface=vlan20-servers advertise=yes comment="ULA servers"

Host می‌تواند هم GUA و هم ULA بگیرد. نام ULA را فقط در DNS داخلی منتشر کنید و Traffic میان VLANها را صریح Filter کنید؛ ULA یک مرز Authentication نیست.

نیازطراحی
اینترنت و سرویس ورودیGUA /64 برای هر LAN و Firewall دارای State
هویت داخلی ثابت و اینترنتULA و GUA روی هر LAN
شبکهٔ عمداً بدون اینترنتفقط ULA و بدون Default/Forward به WAN
اینترنت IPv6 بدون GUA واگذارشدهنخست Provider/Delegation را اصلاح کنید؛ NAT66 آخرین گزینه است

برای تولید Local از fc00::/8 استفاده نکنید؛ RFC 4193 نیمهٔ fd00::/8 با Global ID تصادفی را مشخص می‌کند.

ip -6 address
ip -6 route
ip -6 route get 2606:4700:4700::1111
ping -6 -c 3 2001:db8:1200:ab10::1

Client باید Link-local، Prefixهای مورد نظر و Default Route آموخته‌شده از RA به سمت آدرس Link-local میکروتیک را داشته باشد.