[solved] Nur einem Host IPv6 Konnektivität gewähren
-
Noob hier, ich möchte auf einem bestimmten Interface nur einem einzelnen Host IPv6 Konnektivität zum Internet gewähren. Dies mittels Firewallrules zu realisieren erscheint mir auf den ersten Blick nicht optimal, lieber würde ich IPv6 nur an diesen Client verteilen, der DHCPv6 Server & RA scheint dafür aber keine Option zu haben.
Ich bekomme vom ISP einen dynamischen Prefix, der sich täglich ändert, und ich möchte nicht auf allen anderen Hosts IPv6 händisch deaktivieren. -
@bob-dig Außer den Host zu isolieren (eigenes VLAN) wüsste ich da keinerlei Anwort drauf. IPv6 kannst du nur aktivieren oder nicht. Und dann bekommt auch jede Büchse in dem Netz theoretisch ne RA in der das Gateway steht und ggf. auch DNS und IP6 via DHCP oder generiert sich ne Adresse via SLAAC. Und wenn du die anderen Kisten nicht angrabbeln willst, dann gibt's noch dazu mit dynamischen Prefix IMHO keinen Weg das sauber zu machen außer Isolationshaft.
-
@jegr Ist das ok, wenn ich den anderen einfach gar kein IPv6 freigebe mit Regeln oder sollte ich besser rejecten? vlan kann ich nicht noch mehr hier realisieren, weil zu geizig für nen entsprechenden Switch.
-
Gerade realisiert und geprüft, dass man auch outbound NAT für IPv6 einrichten kann und muss, falls man das nutzen möchte. Es kann sich also damit genauso wie IPv4 verhalten, bin immer noch fasziniert.
War ja vorher bei einem ISP, der nur ein einzigen /64 verteilt hat.
-
@bob-dig said in Nur einem Host IPv6 Konnektivität gewähren:
Gerade realisiert und geprüft, dass man auch outbound NAT für IPv6 einrichten kann und muss, falls man das nutzen möchte. Es kann sich also damit genauso wie IPv4 verhalten, bin immer noch fasziniert.
Wenn du den Kram mit ULAs machst, mag das angehen. Dann bringt das aber auch nur was, wenn sämtliche sinnvollen Features wie DHCP6 oder SLAAC aus sind, denn sonst ändert sich deine IP6 ständig und irgendwas freizugeben kann man getrost in die Tonne kloppen.
Nur dass man es ggf. hinbekommt/machen kann, heißt nicht, dass mans tun sollte. ;)
-
@jegr Verteile die ULA fest mit DHCP6, genauso wie mit IPv4. Ich mach es quasi 1:1 so wie bei IPv4, nur dass ich halt Outbound NAT selbst einstellen musste.
[solved]: per Regeln und wenn man IPv6 nur für einen Rechner ausrollen will, dann geht es nur über ein eigenes Interface bzw. vlan.