/interface/wireguard/add name="wgipv6tun" private-key="FIXME"
/interface/wireguard/peers/add interface=wgipv6tun \
public-key="r7vzF6irpXSmkTibIHztIcfc/YzPmpyMX9LYa9z5Yw0=" \
endpoint-address=ipv6tun01.vpsfree.cz endpoint-port=51820 \
allowed-address=::/0
/ipv6/address/add address=2a03:3b40:200::XXX/128 interface=wgipv6tun
/ipv6/route/add dst-address=::/0 gateway=wgipv6tun
/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole
| IPv4 návyk | IPv6 realita zde |
| Jedna veřejná IP, NAT dovnitř | Celý /48, žádný NAT, každé zařízení veřejná adresa |
| DHCP server centrálně přiděluje | SLAAC/RA — router oznamuje prefix, klienti se konfigurují sami |
| NAT = implicitní firewall | Firewall musíš řešit explicitně |
| /30 nebo /31 na point-to-point | /128 na point-to-point (tunelové) adrese |
| Šetříš adresní prostor | /64 je standard pro koncovou síť, neřešíš úspory |
| Null0 route proti loopům při summarizaci | Blackhole route proti loopům při nepokrytém deleg. bloku |
Edit:...UnassignedubnetPolicy= v .network s tím souvisí (chápu z toho že při hodnotě blackhole to "za vás" řádek vlastě přidá ) v případě linuxu, ne mikrotiku
/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole
Jestli tohle jeste porad plati (vhledem k tagnuty v7 predpokaldam) tak to jednoznacne indikuje, ze soudruzi z mikrotika jeste porad ipv6 vlastne vubec neumej.