Fórum Root.cz

Hlavní témata => Sítě => Téma založeno: greenlinuxguru 14. 09. 2026, 17:08:41

Název: Konfigurace IPv6 na MikroTiku
Přispěvatel: greenlinuxguru 14. 09. 2026, 17:08:41
Mám T-Mobile Fiber (ne ten od cetinu), a nemám IPv6. Je možné to nějak zprovoznit na mikrotiku třeba přes VPSFree https://kb.vpsfree.cz/informace/projekty/ipv6tunel aby i zařízení v síti měla IPv6 adresy? Jak?
Název: Re:Konfigurace IPv6 na MikroTiku
Přispěvatel: Petr Krčmář 14. 09. 2026, 17:20:33
Za tím odkazem je přece všechno podrobně popsáno, včetně konfigurace pro MikroTik. Nebo něco z toho není jasné?
Název: Re:Konfigurace IPv6 na MikroTiku
Přispěvatel: greenlinuxguru 15. 09. 2026, 17:00:55
já úplně přesně nechápu, jak to přidělí ty ipv6 adresy zařízením za mikrotikem, nebo to je nějaký typ masquarade, ono je to tam velmi ve zkratce opravdu popsáno, jenom jestli ty RA půjdou taky přes ten wireguard, a pak si to vezme IPv6 i lokálně? Trošku se v tom ztrácím?
Název: Re:Konfigurace IPv6 na MikroTiku
Přispěvatel: jjrsk 15. 09. 2026, 17:53:06
Smarja ... z toho examplu na uvedenym odkazu je videt, ze dostanes /48

Takze bud celej nebo cast (nejmene /64) pridelis na interni iface ... a je tam v mikrotikovi nekde checkbox, kterym reknes ze presne tenhle rozsah ma propagovat = nakonfiguruje se ti RA. Nic vic netreba.

Uplne stejne funguje treba he.net ... jen bydefault dostanes jednu /64 a na dalsi kliknuti /48. Vcetne toho ze si ten rozsah muzes poslat na svuj dns.

Edit:

/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole

Jestli tohle jeste porad plati (vhledem k tagnuty v7 predpokaldam) tak to jednoznacne indikuje, ze soudruzi z mikrotika jeste porad ipv6 vlastne vubec neumej.
Název: Re:Konfigurace IPv6 na MikroTiku
Přispěvatel: greenlinuxguru 15. 09. 2026, 22:06:24
Dotaz: Mikrotik nastavení IPv6 tunelu u vpsfree — vysvětlení pro člověka po CCNA na IPv4

Díval jsem se na https://kb.vpsfree.cz/informace/projekty/ipv6tunel (https://kb.vpsfree.cz/informace/projekty/ipv6tunel) a na vlákno zde na fóru (https://forum.root.cz/index.php?topic=31897.0) a chtěl bych pochopit, jak funguje to nastavení Mikrotiku pro IPv6 tunel. Dělal jsem CCNA před 20 lety, takže IPv4 routing/NAT znám dobře, ale IPv6 mindset mi chybí. Zeptal jsem se AI (Claude), tady je odpověď:



Odpověď od Claude:

Pozn.: následující text je odpověď, kterou mi vygeneroval Claude (Anthropic) na základě obsahu výše uvedených dvou odkazů. Sdílím ji tady pro případ, že se bude hodit i dalším.

1. Proč vůbec potřebuješ tunel

ISP typicky nedává nativní IPv6 — jen veřejnou (nebo sdílenou/CGNAT) IPv4 adresu. vpsfree provozuje bránu s nativní IPv6 konektivitou a propůjčí kus adresního prostoru, který k ní přivedeš přes tunel. Koncepčně stejné jako dřív 6to4 nebo HE.net, jen modernější transport (WireGuard místo GRE). Máš IPv4 spojení (underlay) a přes něj jede zapouzdřený IPv6 provoz do vpsfree brány (overlay).

2. Co dostaneš přiděleno

Zásadní rozdíl proti IPv4 návykům:

/48 si rozřežeš na /64 kusy podle segmentů (LAN, WiFi, guest, homelab VLAN...). /64 je "atomická" velikost podsítě kvůli SLAAC — nikdy neděláš /65, /126 na koncových sítích jak by člověk z IPv4 návyků instinktivně zkoušel šetřit.

3. WireGuard jako tunelovací mechanismus

Místo GRE (jak by člověk čekal z Cisco světa) používá vpsfree WireGuard.

Postup:
[list=1]
4. Konfigurace na Mikrotiku

Kód: [Vybrat]
/interface/wireguard/add name="wgipv6tun" private-key="FIXME"

/interface/wireguard/peers/add interface=wgipv6tun \
  public-key="r7vzF6irpXSmkTibIHztIcfc/YzPmpyMX9LYa9z5Yw0=" \
  endpoint-address=ipv6tun01.vpsfree.cz endpoint-port=51820 \
  allowed-address=::/0

/ipv6/address/add address=2a03:3b40:200::XXX/128 interface=wgipv6tun

/ipv6/route/add dst-address=::/0 gateway=wgipv6tun

/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole
K čemu je ten blackhole route: Máš celý /48, ale reálně používáš jen pár /64 podsítí z něj. Bez blackhole route by paket na neexistující adresu z tvého /48 doputoval tunelem k tobě, router by nevěděl kam dál a poslal by ho zpět na default route → smyčka mezi tebou a bránou. Blackhole route (obdoba ip route ... Null0 z IPv4/OSPF světa) to zastaví — cokoliv bez specifičtějšího matche (tvoje aktivní /64) se lokálně zahodí.

5. Distribuce adres do vnitřní sítě (RA místo DHCP)

Primární mechanismus je SLAAC (Stateless Address Autoconfiguration) přes Router Advertisement (RA) zprávy — žádný centrální DHCP server nutně nemusí existovat.

[list=1]

Volitelně lze použít i DHCPv6 (stavový, bližší klasickému IPv4 DHCP), ale SLAAC je defaultní a nejjednodušší cesta.

6. Firewall — pozor, zásadní rozdíl

V IPv4 NAT fungoval jako implicitní firewall. V IPv6 tenhle vedlejší efekt nemáš — každé zařízení má globálně routovatelnou adresu a je teoreticky dosažitelné z internetu.

Nutné explicitní /ipv6/firewall/filter pravidla: povolit established/related, povolit nutné ICMPv6 (Neighbor Discovery), drop/reject ostatní příchozí z tunelu. Mikrotik defaultně nemusí mít IPv6 firewall pravidla nastavená — nejčastější chyba u tohoto setupu.

7. Reverse DNS (volitelné)

Reverzní zóna ve formátu p.q.r.s.0.0.4.b.3.3.0.a.2.ip6.arpa (nibble-reversed /48), pak požádat vpsfree o delegaci.

Shrnutí rozdílu proti IPv4:

IPv4 návykIPv6 realita zde
Jedna veřejná IP, NAT dovnitřCelý /48, žádný NAT, každé zařízení veřejná adresa
DHCP server centrálně přidělujeSLAAC/RA — router oznamuje prefix, klienti se konfigurují sami
NAT = implicitní firewallFirewall musíš řešit explicitně
/30 nebo /31 na point-to-point/128 na point-to-point (tunelové) adrese
Šetříš adresní prostor/64 je standard pro koncovou síť, neřešíš úspory
Null0 route proti loopům při summarizaciBlackhole route proti loopům při nepokrytém deleg. bloku
Název: Re:Konfigurace IPv6 na Linuxu
Přispěvatel: LacconePanda 16. 09. 2026, 13:19:43
Je pravda že to v té wiki není popsané,"kde se vynoří" přidělování adres. Ale pochopil jsem to z toho že nijak, prostě máte tunel a jak si zařídite adresaci je na vás. Třreba staticky nebo přes systemd-networkd monstrum. Doporučuji kouknout na man systemd.network a direktivy IPv6AcceptRA=, IPv6SendRA=,, IPv6Prefix=,, IPv6RoutePrefix=, LinkLocalAddressing=,DHCPPrefixDelegation=/[] (atribut nebo sekce)


K ukázce kódu od jjrsk z KB mám dotaz: (je to i řádek z té KB):  To "preventivní" přidání /48 unreachable funguje jenom za mým konecem tunelu  směrem  k zařízením a nebo "i probublá" i blíž ke zdroji  a tím  "odlehčí" větší části trasy (přes nějaké ICMP6 zpráve /route annoucement pro ipv6 které pro mě jsou nové), že i někde "výš" do bude vědět, že toto destination neexistuje? A nebo tento řádek routy čistě se projeví jen od mého konce tunelu k zařízením?
JJRSK se asi ptal  na tento zápis pro mikrotik, mě to zajímá obecně, na jakých místech tohle operuje a odkud "dropuje" a případně nějak propaguje neexistenci i dál. To vím, že, specifičtější routa /64 na reálné rozhraní s reálnou podsítí ji překryje.Píše se tam , aby se paket nevracel tunelem zpět... Ale nevím jestli je to správně řečené ataky jestli právě ze prvky v cestě výš dozví/nakešuju informaci o neexistenci cesty. Protože mám tušení, že u IPV6 něco takovéhleho jsem někde na VPS viděl.
Edit:
/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole
Jestli tohle jeste porad plati (vhledem k tagnuty v7 predpokaldam) tak to jednoznacne indikuje, ze soudruzi z mikrotika jeste porad ipv6 vlastne vubec neumej.
...UnassignedubnetPolicy=  v .network s tím souvisí (chápu z toho že při hodnotě blackhole  to "za vás" řádek vlastě přidá ) v případě linuxu, ne mikrotiku