Snažím se tu najít takovou konfiguraci Joolu, která by splňovala tazatelovu konfiguraci, a úplně se mi to nedaří.
Jool v režimu NAT64 funguje, ale zpřístupní celou cílovou síť. Navíc potřebuje samostatný, globálně routovatelný IPv6 prefix. Tj. něco jako:
- ISP mi dá
2001:db8:dead:fe00::/56- Pro LAN použiju
2001:db8:dead:fe00::/64- Pro NAT64 použiju
2001:db8:dead:fe64::/96Pak vytvořím extra namespace a naroutuju do něj prefix
2001:db8:dead:fe64::/96, v namespace vytvořím instanci Joolu
jool instance add --netfilter --pool6 2001:db8:dead:fe64::/96
Tohle funguje, můžu se z IPv6 internetu připojit např. k
2001:db8:dead:fe64::192.168.10.11. Ale zároveň i kamkoli jinam v lokální síti (což spíš nechci, otevírat celou LAN do Internetu), takže bych musel ještě na vstupu udělat iptables/nftables filtry:
- aby byl povolen přístup např. jen na
2001:db8:dead:fe64::192.168.10.11,
tcp, port
443 (https)
- aby bylo povoleno
icmpv6- všechen ostatní provoz na
2001:db8:dead:fe64::/96 aby byl zahozen
U O2 ale nastane problém, že od operátora dostáváte jen jeden /64 prefix, ne /56, a ten jeden prefix použijete pro LAN. A tedy nemáte žádný další globálně routovatelný prefix pro NAT64.
Napadá někoho, jak např. použít mapování "celý IPv6 internet->konkrétní lokální IPv4 služba na konkrétním portu"?