آموزش IPv6؛ شب یازدهم: LANهای Routeشده، GUA و ULA¶
طراحی طبیعی IPv6 به هر LAN یا VLAN یک /64 عمومی مستقل میدهد و امنیت را به Firewall دارای State میسپارد. در کنار آن، فقط با یک نیاز روشن ULA اضافه میکنیم.
ISP /56
+-- users VLAN 10 2001:db8:1200:ab10::/64
+-- servers VLAN 20 2001:db8:1200:ab20::/64
+-- guest VLAN 30 2001:db8:1200:ab30::/64
«آدرس عمومی» بهمعنای «بدون محافظت» نیست؛ Reachability حاصل Route و Policy مربوط به Firewall است، نه Address Translation.
/ipv6 address add address=2001:db8:1200:ab10::1/64 \
interface=vlan10-users advertise=yes
/ipv6 address add address=2001:db8:1200:ab20::1/64 \
interface=vlan20-servers advertise=yes
/ipv6 address add address=2001:db8:1200:ab30::1/64 \
interface=vlan30-guest advertise=yes
همهٔ Interfaceهای LAN Routeشده را به List مربوط به LAN اضافه و ND/RA را صریح تنظیم کنید:
/ipv6 nd set [find where interface=vlan10-users] \
advertise-dns=yes managed-address-configuration=no \
other-configuration=no ra-interval=20s-1m
اگر Entry مخصوص Interface وجود ندارد:
/ipv6 nd add interface=vlan10-users advertise-dns=yes \
managed-address-configuration=no other-configuration=no
RouterOS برای آدرس Interface دارای advertise=yes، Prefix را خودکار Advertise میکند. Resolver اعلامشده با advertise-dns=yes را بررسی کنید و مطمئن شوید واقعاً پاسخ میدهد. در هر LAN فقط یک منبع RA عمدی باید وجود داشته باشد.
Unique Local Address¶
ULA برای هویت ثابت داخلی، جلوگیری از تداخل VPN، سرویس Lab یا تابآوری هنگام Renumber شدن ISP مناسب است. یک Global ID تصادفی ۴۰بیتی بسازید و Prefix حاصل از fdxx:xxxx:xxxx::/48 را بهکار ببرید؛ نمونهٔ نوشته را کپی نکنید:
ده رقم Hex خروجی را در Hextetها قالببندی کنید. این فقط یک مثال است: fd12:3456:789a::/48.
/ipv6 address add address=fd12:3456:789a:10::1/64 \
interface=vlan10-users advertise=yes comment="ULA users"
/ipv6 address add address=fd12:3456:789a:20::1/64 \
interface=vlan20-servers advertise=yes comment="ULA servers"
Host میتواند هم GUA و هم ULA بگیرد. نام ULA را فقط در DNS داخلی منتشر کنید و Traffic میان VLANها را صریح Filter کنید؛ ULA یک مرز Authentication نیست.
| نیاز | طراحی |
|---|---|
| اینترنت و سرویس ورودی | GUA /64 برای هر LAN و Firewall دارای State |
| هویت داخلی ثابت و اینترنت | ULA و GUA روی هر LAN |
| شبکهٔ عمداً بدون اینترنت | فقط ULA و بدون Default/Forward به WAN |
| اینترنت IPv6 بدون GUA واگذارشده | نخست Provider/Delegation را اصلاح کنید؛ NAT66 آخرین گزینه است |
برای تولید Local از fc00::/8 استفاده نکنید؛ RFC 4193 نیمهٔ fd00::/8 با Global ID تصادفی را مشخص میکند.
Client باید Link-local، Prefixهای مورد نظر و Default Route آموختهشده از RA به سمت آدرس Link-local میکروتیک را داشته باشد.