HI,
ich habe an meinem Telekom Anschluss eine Fritz!Box 7590 hängen. Neben meiner festen IPv4-Adresse habe ich auch einen IPv6-Adressblock mit festem IPv6-Präfix: 2003:a:xxx:yyy0::/56
Diesen Adressblock habe ich unter anderem wie folgt aufgeteilt:
Zone: EDMZ
Subnetz Addresse: 2003:a:xxx:yyy0::/64
Zone: IDMZ
Subnetz Addresse: 2003:a:xxx:yyy1::/64
Zone: INTRA
Subnetz Addresse: 2003:a:xxx:yyy7::/64
Für die Adress- und Routen-Versorgung in der Zone EDMZ kümmert sich die Fritz!Box. Mit einem der LAN-Ports der Fritzbox ist eine Linux-VM verbunden, die als Firewall die Zonen IDMZ und Intra von der Zone EDMZ (und natürlich auch dem großen weitem "::/0" abschottet. Per Ansible wurde die IP-Adress und Routenkonfiguration dieser VM (vml000210) statisch konfiguriert, Router-Advertisements der Fritz!Box werden dort per Firewall-Regel blockiert und auch ignoriert.
Stecke ich einen Laptop an einen weiteren LAN-Port der Fritz!Box so kann ich jederzeit z.B. problemlos folgende Tests machen:
Warum funktioniert das nun "hinter" der Fritz!Box ohne Probleme aber "vor" der Fritz!Box verhungere ich gnadenlos.
O.K. nun wird man mich wohl fragen wie hast Du denn die Fritz!Box konfiguriert? Das will ich natürlich auch noch zeigen:
Internet → Zugangsdaten → IPv6 :
Internet → Freigaben → Portfreigaben :
Gerät : vml000210
IPv6 Interface-ID: ::1920:168:0:210
✓ Firewall für delegierte IPv6-Präfixe dieses Gerätes öffnen.
✓ Dieses Gerät komplett für den Internetzugriff über IPv6 freigeben (Exposed Host).
Heimnetz → Netzwerk → Netzwerkeinstellungen → IPv6-Einstellungen :
✓ Router Advertisement im LAN aktiv
✓ Unique Local Addresses (ULA) zuweisen, solange keine IPv6-Internetverbindung besteht (empfohlen)
✓ DNS-Server und IPv6-Präfix (IA_PD) zuweisen
Heimnetz → Netzwerk → Netzwerkeinstellungen → IPv6-Routen :
Netzwerk 2003:a:bbb:ccc1:0:0:0:0 Präfixlänge 64 Gateway 2003:a:bbb:ccc:1920:168:0:210
Netzwerk 2003:a:bbb:ccc7:0:0:0:0 Präfixlänge 64 Gateway 2003:a:bbb:ccc:1920:168:0:210
Es scheint mir so, als ob die Fritz!Box keinerlei Interesse zeigt, diese Routen zu honorieren. Selbst wenn ich eigens für die Fritz!Box auf der VM vml000210 eine radvd starte der die Route für das Netz 2003:a:bbb:ccc1::/64 via Gateway 2003:a:bbb:ccc:1920:168:0:210 verteilt, ändert sich absolut nichts. Traffic aus dem Internet verhungert an der Fritz!Box bis auf den SSH-Traffic der den nachgelagerten Router/Firewall auf 2003:a:xxx:yyy0:1920:168:0:210 als Ziel hat.
Ich hoffe mal, dass irgendwer da draußen einen heißen Tip für mich auf Lager hat, der AVM-Support guckt übrigens bis jetzt genau so ratlos aus der Wäsche wie ich - über ein RTFM sind die noch nicht hinweg gekommen...
ttyl
0j4N90
ich habe an meinem Telekom Anschluss eine Fritz!Box 7590 hängen. Neben meiner festen IPv4-Adresse habe ich auch einen IPv6-Adressblock mit festem IPv6-Präfix: 2003:a:xxx:yyy0::/56
Diesen Adressblock habe ich unter anderem wie folgt aufgeteilt:
Zone: EDMZ
Subnetz Addresse: 2003:a:xxx:yyy0::/64
Zone: IDMZ
Subnetz Addresse: 2003:a:xxx:yyy1::/64
Zone: INTRA
Subnetz Addresse: 2003:a:xxx:yyy7::/64
Für die Adress- und Routen-Versorgung in der Zone EDMZ kümmert sich die Fritz!Box. Mit einem der LAN-Ports der Fritzbox ist eine Linux-VM verbunden, die als Firewall die Zonen IDMZ und Intra von der Zone EDMZ (und natürlich auch dem großen weitem "::/0" abschottet. Per Ansible wurde die IP-Adress und Routenkonfiguration dieser VM (vml000210) statisch konfiguriert, Router-Advertisements der Fritz!Box werden dort per Firewall-Regel blockiert und auch ignoriert.
Stecke ich einen Laptop an einen weiteren LAN-Port der Fritz!Box so kann ich jederzeit z.B. problemlos folgende Tests machen:
- SSH-Daemon des hosts vml000210 erreichen.
Code:
$ ssh -p 22 2003:a:xxx:yyy0:1920:168:0:210 $ ssh -p 192.168.0.210
- Mit dem Mailserver der auf dem Host (vml000110) läuft kommunizieren
Code:
$ telnet 2003:a:xxx:yyy1:10::110 25 $ telnet 2003:a:xxx:yyy1:10::110 465 $ telnet 2003:a:xxx:yyy1:10::110 587
- Ich kann mich aus dem Internet mit dem SSH-Daemon der nachgelagerten Firewall, also meiner VM vml000210 problemlos verbinden:
Code:
$ ssh -p 22222 2003:a:xxx:yyy0:1920:168:0:210
- Versuche ich aber nun wiederum den Mailserver auf der VM vml000110 hinter der nachgelagerten Firewall vml000210 zu erreichen, passiert folgendes:
Code:
$ telnet 2003:a:xxx:yyy1:10::110 25 Trying 2003:a:xxx:yyy1:10::100 telnet: Unable to connect to remote host: Permission denied
Code:
$ tracepath -6 -b 2003:a:e0d:7601:10::110
1?: [LOCALHOST] 0.022ms pmtu 1280
1: 2001:678:e68:102::2 (2001:678:e68:102::2) 503.045ms
1: 2001:678:e68:102::2 (2001:678:e68:102::2) 47.441ms
2: 2001:678:e68:fff0::1 (2001:678:e68:fff0::1) 85.491ms
3: 2a00:11c0:47:3::f8 (2a00:11c0:47:3::f8) 56.798ms
4: 2a00:11c0:47:1:47::131 (2a00:11c0:47:1:47::131) 30.837ms
5: 2003:0:f00::118 (2003:0:f00::118) 67.753ms
6: 2003:0:1a00:e400::1 (2003:0:1a00:e400::1) 45.602ms asymm 9
7: 2003:0:1a00:e40c::1 (2003:0:1a00:e40c::1) 40.733ms asymm 9
8: 2003:0:1a00:e40c::1 (2003:0:1a00:e40c::1) 54.630ms asymm 9
9: 2003:a:xxx:yyyy:zzzz:XXXf:YYY0:ZZZ9 (2003:a:xxx:yyyy:zzzz:XXXf:YYY0:ZZZ) 72.209ms !A
Resume: pmtu 1280
Warum funktioniert das nun "hinter" der Fritz!Box ohne Probleme aber "vor" der Fritz!Box verhungere ich gnadenlos.
O.K. nun wird man mich wohl fragen wie hast Du denn die Fritz!Box konfiguriert? Das will ich natürlich auch noch zeigen:
Internet → Zugangsdaten → IPv6 :
IPv6-Unterstützung
✓ IPv6-Unterstützung aktivIPv6-Anbindung
✓ Native IPv4-Anbindung verwendenVerbindungseinstellungen
✓ DHCPv6 Rapid Commit verwendenInternet → Freigaben → Portfreigaben :
Gerät : vml000210
IPv6 Interface-ID: ::1920:168:0:210
IPv6-Einstellungen
✓ PING6 freigeben.✓ Firewall für delegierte IPv6-Präfixe dieses Gerätes öffnen.
✓ Dieses Gerät komplett für den Internetzugriff über IPv6 freigeben (Exposed Host).
Heimnetz → Netzwerk → Netzwerkeinstellungen → IPv6-Einstellungen :
✓ Router Advertisement im LAN aktiv
Unique Local Addresses
Wählen Sie aus, wie den Geräten im Heimnetz die Unique Local Addresses (ULA) zugewiesen werden sollen.✓ Unique Local Addresses (ULA) zuweisen, solange keine IPv6-Internetverbindung besteht (empfohlen)
Weitere IPv6-Router im Heimnetz
✓ Diese FRITZ!Box stellt den Standard-Internetzugang zur VerfügungDHCPv6-Server im Heimnetz
✓ DHCPv6-Server in der FRITZ!Box für das Heimnetz aktivieren:✓ DNS-Server und IPv6-Präfix (IA_PD) zuweisen
Heimnetz → Netzwerk → Netzwerkeinstellungen → IPv6-Routen :
Netzwerk 2003:a:bbb:ccc1:0:0:0:0 Präfixlänge 64 Gateway 2003:a:bbb:ccc:1920:168:0:210
Netzwerk 2003:a:bbb:ccc7:0:0:0:0 Präfixlänge 64 Gateway 2003:a:bbb:ccc:1920:168:0:210
Es scheint mir so, als ob die Fritz!Box keinerlei Interesse zeigt, diese Routen zu honorieren. Selbst wenn ich eigens für die Fritz!Box auf der VM vml000210 eine radvd starte der die Route für das Netz 2003:a:bbb:ccc1::/64 via Gateway 2003:a:bbb:ccc:1920:168:0:210 verteilt, ändert sich absolut nichts. Traffic aus dem Internet verhungert an der Fritz!Box bis auf den SSH-Traffic der den nachgelagerten Router/Firewall auf 2003:a:xxx:yyy0:1920:168:0:210 als Ziel hat.
Ich hoffe mal, dass irgendwer da draußen einen heißen Tip für mich auf Lager hat, der AVM-Support guckt übrigens bis jetzt genau so ratlos aus der Wäsche wie ich - über ein RTFM sind die noch nicht hinweg gekommen...
ttyl
0j4N90
Zuletzt bearbeitet: