לאחר שהוטנט החלה לספק כתובות IPv6, אני מנסה להבין איך אני יכול להפיק תועלת כלשהי מההטבה, חוץ מלמשל לגלוש ל- test-ipv6.com ולקבל 10/10.
אז הברוך הראשון שאני נתקל בו הוא: איך אני משייך כתובת כזו, למשל של NAS בבית, לרשומת DDNS או לסאבדומיין שאני רשום בו?
DDNS - אני רשום ב- dyn.com שתיאורטית תומך בשני הפרוטוקולים במקביל, אבל אין לי דרך לעדכן אוטומטית את כתובת ה- IPv6 שה-NAS מקבל. הראוטר לא יכול כנראה לעשות את זה. ה- NAS אמור היה תיאורטית לתמוך בזה, אבל בפועל משום מה הוא לא מכיר בכתובת IPv6 שהוא קיבל ככזו שאפשר לעדכן ל- DDNS, רק את הכתובת v4, ואם אני מוסיף אותה ידנית דרך ממשק הניהול של הספק, היא נמחקת בכל פעם שה- NAS מבצע עדכון (וזה קורה לא מעט, בכל פעם שהוא מאותחל ואולי בעוד תזמונים גם אם הכתובות לא באמת משתנות).
אז כנראה רק לפתוח סאבדומיין חדש, לעדכן ידנית את הכתובת הנוכחית ולקוות שלא תשתנה מהר מדי..
DNS - לא נראה לי שספק השירות שקניתי בו את הדומיין (box.co.il) תומך בזה. הוא לא מודיע על שגיאה אם אני מכניס כתובת IPv6, אבל זה לא עובד. אני לכל היותר יכול להוסיף CNAME שיפנה ל- DDNS הידני מהסעיף הקודם.
IP קבוע - יש חיה כזו בפרוטוקול הזה?
עריכה: ה- NAS כן מעדכן את כתובת ה- IPv6 שלו, אבל רק בפעם הראשונה לאחר הוספת הקונפיגורציה הרלוונטית, ובעדכון הבא הוא כבר מוחק אותה. כנראה באג.
עדכון DDNS וניהול DNS תומכי IPv6 - איך זה עובד?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
הנושא זה של ניסיונות עקומוים אלה של ספקי אינטרנט שונים בישראל כבר נדון ממש כאן בפורום זה רבות במשך עשור אחרון, נטחן עד דק והסברתי לא פעם ולא עשרה
, למה מה שהם מנסים לספק במסגרת ניסוי זה שאפילו לא נתמך על ידם ולא יכול להיחשב כשירות של הספקת חיבוריות של IPv6 .
כל העניין של שימוש ב IPv6 , הוא בעיקר רק שימוש בכתובות כבועות. רק כך ניתן להגדיר אותן בצורה כלשהיא היגיונית במערכת FIREWALL של הנתב ולאפיין את התת רשת IPv6 של LAN שסופקה. אחרת כל הרשת זו תהייה פרוצה לגמרי וזמינה לגישה מכל האינטרנט ללא שום בעייה. דבר שלא יעלה על הדעת.
יותר מזה, ברוב הציוד הביתי וציוד SOHO שמסופק או משווק בישראל לא קיימת כלל תמיכה היגיונית בכל מה שקשור בניהול של פרוטוקול IPv6 . למשל אין בציוד זה מנגנונים נדרשים לניהול של FIREWALL בפרוטוקול זה ואין בציוד זה גם מנגנונים של הקצאה כתובות קבועות להתקני רשת ( שקר כך ניתן להגדיר כללים ל FIREWALL זה ), אם אפילו הייה מסופק שירות תקין כזה.
ובקשר לרשומות DNS. היום, כמו גם בשנים רבות אחורנתית כמעט כל שרתי DNS תומכים בניהול רשומות AAAA לצורך קישור כתובות IPv6 ל FQDN . גם הלקוחות של DDNS סבירים תומכים בזה, רק שזה מיותר בגלל שכתובת זו אסור שתשתנה.
צירפתי כמה צילומי מסך של כתובת כזו אצלי שמקושרת לתת שם מתחם ויכולה להתעדכן דינאמית, אם היא תשתנה וגם גישה למשאב כזה.
כל העניין של שימוש ב IPv6 , הוא בעיקר רק שימוש בכתובות כבועות. רק כך ניתן להגדיר אותן בצורה כלשהיא היגיונית במערכת FIREWALL של הנתב ולאפיין את התת רשת IPv6 של LAN שסופקה. אחרת כל הרשת זו תהייה פרוצה לגמרי וזמינה לגישה מכל האינטרנט ללא שום בעייה. דבר שלא יעלה על הדעת.
יותר מזה, ברוב הציוד הביתי וציוד SOHO שמסופק או משווק בישראל לא קיימת כלל תמיכה היגיונית בכל מה שקשור בניהול של פרוטוקול IPv6 . למשל אין בציוד זה מנגנונים נדרשים לניהול של FIREWALL בפרוטוקול זה ואין בציוד זה גם מנגנונים של הקצאה כתובות קבועות להתקני רשת ( שקר כך ניתן להגדיר כללים ל FIREWALL זה ), אם אפילו הייה מסופק שירות תקין כזה.
ובקשר לרשומות DNS. היום, כמו גם בשנים רבות אחורנתית כמעט כל שרתי DNS תומכים בניהול רשומות AAAA לצורך קישור כתובות IPv6 ל FQDN . גם הלקוחות של DDNS סבירים תומכים בזה, רק שזה מיותר בגלל שכתובת זו אסור שתשתנה.
צירפתי כמה צילומי מסך של כתובת כזו אצלי שמקושרת לתת שם מתחם ויכולה להתעדכן דינאמית, אם היא תשתנה וגם גישה למשאב כזה.
נראה שהראוטר שלי דווקא תומך באופן מלא ב- IPv6
@sys_admin
·
אני יכול להגדיר חוקים להקצאת טווח כתובות מסויים בכל תת רשת, וגם ה- Firewall יודע לטפל בכתובות כאלה. הבעיה שלי כרגע היא שבשונה מ- IPv4 שאני קובע כתובות פנימיות לפי חוקים ברורים שלא מעניינים אף אחד מחוץ לרשת הפנימית, כאן אין לי מושג איך עובדים טווחי כתובות בפרוטוקול הזה - מה טווח הכתובות הפוטנציאליות שהספק נותן לי למשל, ועם איזה חלק מתוך הכתובת אני יכול לשחק לפי רצוני.
·
אני יכול להגדיר חוקים להקצאת טווח כתובות מסויים בכל תת רשת, וגם ה- Firewall יודע לטפל בכתובות כאלה. הבעיה שלי כרגע היא שבשונה מ- IPv4 שאני קובע כתובות פנימיות לפי חוקים ברורים שלא מעניינים אף אחד מחוץ לרשת הפנימית, כאן אין לי מושג איך עובדים טווחי כתובות בפרוטוקול הזה - מה טווח הכתובות הפוטנציאליות שהספק נותן לי למשל, ועם איזה חלק מתוך הכתובת אני יכול לשחק לפי רצוני.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4311
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 905 פעמים
Re: נראה שהראוטר שלי דווקא תומך באופן מלא ב- IPv6
@oferlap
·
בשביל שניתן יהיה להשתמש בכלל בקישוריות IPv6 ברשת ביתית שלך, ספק צריך לנתב לכיוון שלך CIDR קבוע בגודל של /48 או לפחות של /56 . מיותר לציין שבכל השנים האלה בישראל שמתבצע ניסוי זה של IPv6 אצל ספקים השונים כאן, אף אחד מהם לא מבצע את זה.
את CIDR שהיית אמור לקבל, אתה היית צריך להגדיר בחוקי FIREWALL כתחום של רשת פרטית שלך. ממנו אתה היית צריך לגזור פרוסות CIDR בגודל של /64 . כל פרוסה כזו אתה יכול להקצות לממשק אחר ברשת שלך. למשל, אם קיבלת 2a00:a040
:/48 מהספק , אז ל LAN שלך אתה יכול להקצות את 2a00:a040
1::/64 למשל, ולרשת של מצלמות אבטחה את 2a00:a040
2::/64 , לרשת VoIP את 2a00:a040
3::/64 , לרשת אורחים את 2a00:a040
4::/64 , לרשת של VPN , את 2a00:a040
5::/64 , את 2a00:a040
6::/64 לרשת management , את 2a00:a040
7::/64 לרשת של IOT וכו'.
אחרי זה, בשרת DHCPv6 שלך, בכל אחת מממשקים של הנתב אתה מגדיר את השיוך לטווח הרלוונטי ואת ההפצה שלו וגם את ההקצאה של כתובות קבועות לפי DUID של ההתקן שצריך להיות מקושר לכתובת זו. כמו למשל ל NAS, למרכזייה VoIP שלך, ל NVR , מצלמות, למתג, לנקודות גישה אלחוטיות וכו'. כך התקנים אלה יקבלו כתובות קבועות, שניתן להגדיר עליהם חוקים ב FIREWALL, במקרה שנדרש לגשת עליהם מהאינטרנט או מתתי רשתות שלך. כמובן שגם צריך להגדיר את ניתובים נכונים בין כל הממשקים של הנתב שלך, אם זה בצורה ידנית או, אם זה באחד מהפרוטוקולי ניתוב דינמיים שבשימוש אצלך.
כך זה עובד מסוף שנות התשעים בפרוטוקול IPv6 .
·
בשביל שניתן יהיה להשתמש בכלל בקישוריות IPv6 ברשת ביתית שלך, ספק צריך לנתב לכיוון שלך CIDR קבוע בגודל של /48 או לפחות של /56 . מיותר לציין שבכל השנים האלה בישראל שמתבצע ניסוי זה של IPv6 אצל ספקים השונים כאן, אף אחד מהם לא מבצע את זה.
את CIDR שהיית אמור לקבל, אתה היית צריך להגדיר בחוקי FIREWALL כתחום של רשת פרטית שלך. ממנו אתה היית צריך לגזור פרוסות CIDR בגודל של /64 . כל פרוסה כזו אתה יכול להקצות לממשק אחר ברשת שלך. למשל, אם קיבלת 2a00:a040
:/48 מהספק , אז ל LAN שלך אתה יכול להקצות את 2a00:a040
1::/64 למשל, ולרשת של מצלמות אבטחה את 2a00:a040
2::/64 , לרשת VoIP את 2a00:a040
3::/64 , לרשת אורחים את 2a00:a040
4::/64 , לרשת של VPN , את 2a00:a040
5::/64 , את 2a00:a040
6::/64 לרשת management , את 2a00:a040
7::/64 לרשת של IOT וכו'. אחרי זה, בשרת DHCPv6 שלך, בכל אחת מממשקים של הנתב אתה מגדיר את השיוך לטווח הרלוונטי ואת ההפצה שלו וגם את ההקצאה של כתובות קבועות לפי DUID של ההתקן שצריך להיות מקושר לכתובת זו. כמו למשל ל NAS, למרכזייה VoIP שלך, ל NVR , מצלמות, למתג, לנקודות גישה אלחוטיות וכו'. כך התקנים אלה יקבלו כתובות קבועות, שניתן להגדיר עליהם חוקים ב FIREWALL, במקרה שנדרש לגשת עליהם מהאינטרנט או מתתי רשתות שלך. כמובן שגם צריך להגדיר את ניתובים נכונים בין כל הממשקים של הנתב שלך, אם זה בצורה ידנית או, אם זה באחד מהפרוטוקולי ניתוב דינמיים שבשימוש אצלך.
כך זה עובד מסוף שנות התשעים בפרוטוקול IPv6 .
