پرش به محتویات

آموزش IPv6؛ شب یازدهم: LANهای Route‌شده، GUA و ULA

طراحی طبیعی IPv6 به هر LAN یا VLAN یک /64 عمومی مستقل می‌دهد و امنیت را به Firewall دارای State می‌سپارد. در کنار آن، فقط با یک نیاز روشن ULA اضافه می‌کنیم.

ISP /56
  +-- users VLAN 10    2001:db8:1200:ab10::/64
  +-- servers VLAN 20  2001:db8:1200:ab20::/64
  +-- guest VLAN 30    2001:db8:1200:ab30::/64

«آدرس عمومی» به‌معنای «بدون محافظت» نیست؛ Reachability حاصل Route و Policy مربوط به Firewall است، نه Address Translation.

/ipv6 address add address=2001:db8:1200:ab10::1/64 \
    interface=vlan10-users advertise=yes
/ipv6 address add address=2001:db8:1200:ab20::1/64 \
    interface=vlan20-servers advertise=yes
/ipv6 address add address=2001:db8:1200:ab30::1/64 \
    interface=vlan30-guest advertise=yes

همهٔ Interfaceهای LAN Route‌شده را به List مربوط به LAN اضافه و ND/RA را صریح تنظیم کنید:

/ipv6 nd set [find where interface=vlan10-users] \
    advertise-dns=yes managed-address-configuration=no \
    other-configuration=no ra-interval=20s-1m

اگر Entry مخصوص Interface وجود ندارد:

/ipv6 nd add interface=vlan10-users advertise-dns=yes \
    managed-address-configuration=no other-configuration=no

RouterOS برای آدرس Interface دارای advertise=yes، Prefix را خودکار Advertise می‌کند. Resolver اعلام‌شده با advertise-dns=yes را بررسی کنید و مطمئن شوید واقعاً پاسخ می‌دهد. در هر LAN فقط یک منبع RA عمدی باید وجود داشته باشد.

Unique Local Address

ULA برای هویت ثابت داخلی، جلوگیری از تداخل VPN، سرویس Lab یا تاب‌آوری هنگام Renumber شدن ISP مناسب است. یک Global ID تصادفی ۴۰بیتی بسازید و Prefix حاصل از fdxx:xxxx:xxxx::/48 را به‌کار ببرید؛ نمونهٔ نوشته را کپی نکنید:

python3 -c 'import secrets; print("fd" + secrets.token_hex(5) + "::/48")'

ده رقم Hex خروجی را در Hextetها قالب‌بندی کنید. این فقط یک مثال است: fd12:3456:789a::/48.

/ipv6 address add address=fd12:3456:789a:10::1/64 \
    interface=vlan10-users advertise=yes comment="ULA users"
/ipv6 address add address=fd12:3456:789a:20::1/64 \
    interface=vlan20-servers advertise=yes comment="ULA servers"

Host می‌تواند هم GUA و هم ULA بگیرد. نام ULA را فقط در DNS داخلی منتشر کنید و Traffic میان VLANها را صریح Filter کنید؛ ULA یک مرز Authentication نیست.

نیاز طراحی
اینترنت و سرویس ورودی GUA /64 برای هر LAN و Firewall دارای State
هویت داخلی ثابت و اینترنت ULA و GUA روی هر LAN
شبکهٔ عمداً بدون اینترنت فقط ULA و بدون Default/Forward به WAN
اینترنت IPv6 بدون GUA واگذارشده نخست Provider/Delegation را اصلاح کنید؛ NAT66 آخرین گزینه است

برای تولید Local از fc00::/8 استفاده نکنید؛ RFC 4193 نیمهٔ fd00::/8 با Global ID تصادفی را مشخص می‌کند.

ip -6 address
ip -6 route
ip -6 route get 2606:4700:4700::1111
ping -6 -c 3 2001:db8:1200:ab10::1

Client باید Link-local، Prefixهای مورد نظر و Default Route آموخته‌شده از RA به سمت آدرس Link-local میکروتیک را داشته باشد.