پرش به محتویات

آموزش IPv6؛ شب چهارم: ساخت Lab و جعبه‌ابزار عیب‌یابی

پیش از تغییر شبکهٔ واقعی، یک Lab قابل بازگشت می‌سازیم، Baseline می‌گیریم و یک ترتیب ثابت برای عیب‌یابی IPv6 تعریف می‌کنیم.

توپولوژی امن

برای LAN از شبکهٔ خصوصی Hypervisor و برای WAN از NAT یا Bridge استفاده کنید. RouterOS CHR حداقل به دو NIC نیاز دارد و پیش از کار روی Firewall باید Snapshot داشته باشید.

[upstream/test router] --- ether1 [RouterOS] ether2 --- [Linux client]
                                      |
                                    vlan20 --- [Linux server]

نام دقیق Interfaceها را ثبت کنید و هرگز eth0 را فرض نگیرید. آدرس‌های رزروشدهٔ مستندات را فقط در Lab ایزوله به‌کار ببرید. برای آزمایش Ingress واقعی اینترنت، از VPS یا شبکهٔ موبایل/Provider دارای IPv6 استفاده کنید، نه Client دیگری پشت همان Router.

ثبت Baseline

روی Linux:

ip -br link
ip -br -4 address; ip -br -6 address
ip -4 route; ip -6 route
ip -6 rule
ip -6 neighbor
resolvectl status 2>/dev/null || cat /etc/resolv.conf
ss -lntup
sudo nft list ruleset

روی RouterOS:

/system resource print
/system package print
/interface print
/interface list print
/ipv6 settings print
/ipv6 address print detail
/ipv6 route print detail
/ipv6 firewall filter print stats
/export hide-sensitive file=before-ipv6

Export را دانلود و امن نگه دارید. hide-sensitive مفید است، اما فایل را پیش از اشتراک‌گذاری بازبینی کنید.

آزمایش موقت روی Linux

این تغییرها پس از Reboot از بین می‌روند و برای یادگیری مناسب‌اند:

sudo ip -6 address add 2001:db8:1200:10::50/64 dev enp1s0
sudo ip -6 route add default via fe80::1 dev enp1s0 metric 500
ip -6 route get 2001:4860:4860::8888
sudo ip -6 route del default via fe80::1 dev enp1s0 metric 500
sudo ip -6 address del 2001:db8:1200:10::50/64 dev enp1s0

این Routeهای نمونه را روی Production اجرا نکنید. Gateway از نوع Link-local باید Device را هم مشخص کند، چون فقط روی همان Link معنا دارد.

نردبان تکرارپذیر عیب‌یابی

  1. Link: آیا Interface بالا، VLAN درست و Counterها در حال افزایش‌اند؟
  2. Local: آیا Link-local و Neighbor Discovery کار می‌کنند؟
  3. Address: آیا GUA/ULA، Prefix /64 و Lifetime مورد انتظار وجود دارند؟
  4. Route: Connected Route و Default Route درست‌اند؟ آدرس مبدأ درست انتخاب شده؟
  5. Firewall: Counterها Accept یا Drop مورد انتظار را نشان می‌دهند؟
  6. DNS: پاسخ AAAA درست و قابل دسترسی است؟
  7. Service: روی [::] یا آدرس IPv6 مورد نظر Listen می‌کند؟
  8. External: از بیرون LAN آزمایش و هر دو سمت را با tcpdump مشاهده کنید.

نتیجهٔ مورد انتظار را کنار نتیجهٔ واقعی بنویسید. «Ping کار نمی‌کند» یک نشانه است، نه تشخیص ریشه‌ای مشکل.