آموزش IPv6؛ شب یازدهم: LANهای Routeشده، GUA و ULA
فهرست نوشته
طراحی طبیعی IPv6 به هر LAN یا VLAN یک /64 عمومی مستقل میدهد و امنیت را به
Firewall دارای State میسپارد. در کنار آن، فقط با یک نیاز روشن ULA اضافه میکنیم.
ISP /56
+-- users VLAN 10 2001:db8:1200:ab10::/64
+-- servers VLAN 20 2001:db8:1200:ab20::/64
+-- guest VLAN 30 2001:db8:1200:ab30::/64
«آدرس عمومی» بهمعنای «بدون محافظت» نیست؛ Reachability حاصل Route و Policy مربوط به Firewall است، نه Address Translation.
/ipv6 address add address=2001:db8:1200:ab10::1/64 \
interface=vlan10-users advertise=yes
/ipv6 address add address=2001:db8:1200:ab20::1/64 \
interface=vlan20-servers advertise=yes
/ipv6 address add address=2001:db8:1200:ab30::1/64 \
interface=vlan30-guest advertise=yes
همهٔ Interfaceهای LAN Routeشده را به List مربوط به LAN اضافه و ND/RA را صریح
تنظیم کنید:
/ipv6 nd set [find where interface=vlan10-users] \
advertise-dns=yes managed-address-configuration=no \
other-configuration=no ra-interval=20s-1m
اگر Entry مخصوص Interface وجود ندارد:
/ipv6 nd add interface=vlan10-users advertise-dns=yes \
managed-address-configuration=no other-configuration=no
RouterOS برای آدرس Interface دارای advertise=yes، Prefix را خودکار Advertise
میکند. Resolver اعلامشده با advertise-dns=yes را بررسی کنید و مطمئن شوید واقعاً
پاسخ میدهد. در هر LAN فقط یک منبع RA عمدی باید وجود داشته باشد.
Unique Local Address#
ULA برای هویت ثابت داخلی، جلوگیری از تداخل VPN، سرویس Lab یا تابآوری هنگام
Renumber شدن ISP مناسب است. یک Global ID تصادفی ۴۰بیتی بسازید و Prefix حاصل از
fdxx:xxxx:xxxx::/48 را بهکار ببرید؛ نمونهٔ نوشته را کپی نکنید:
python3 -c 'import secrets; print("fd" + secrets.token_hex(5) + "::/48")'
ده رقم Hex خروجی را در Hextetها قالببندی کنید. این فقط یک مثال است:
fd12:3456:789a::/48.
/ipv6 address add address=fd12:3456:789a:10::1/64 \
interface=vlan10-users advertise=yes comment="ULA users"
/ipv6 address add address=fd12:3456:789a:20::1/64 \
interface=vlan20-servers advertise=yes comment="ULA servers"
Host میتواند هم GUA و هم ULA بگیرد. نام ULA را فقط در DNS داخلی منتشر کنید و Traffic میان VLANها را صریح Filter کنید؛ ULA یک مرز Authentication نیست.
| نیاز | طراحی |
|---|---|
| اینترنت و سرویس ورودی | GUA /64 برای هر LAN و Firewall دارای State |
| هویت داخلی ثابت و اینترنت | ULA و GUA روی هر LAN |
| شبکهٔ عمداً بدون اینترنت | فقط ULA و بدون Default/Forward به WAN |
| اینترنت IPv6 بدون GUA واگذارشده | نخست Provider/Delegation را اصلاح کنید؛ NAT66 آخرین گزینه است |
برای تولید Local از fc00::/8 استفاده نکنید؛ RFC 4193 نیمهٔ fd00::/8 با Global
ID تصادفی را مشخص میکند.
ip -6 address
ip -6 route
ip -6 route get 2606:4700:4700::1111
ping -6 -c 3 2001:db8:1200:ab10::1
Client باید Link-local، Prefixهای مورد نظر و Default Route آموختهشده از RA به سمت آدرس Link-local میکروتیک را داشته باشد.