Asi jsem to měl udělat hned, ale dávám zde odpověď co jsem si nechal udělat od Claude, a už jsem to pochopil
Dotaz: Mikrotik nastavení IPv6 tunelu u vpsfree — vysvětlení pro člověka po CCNA na IPv4
Díval jsem se na
https://kb.vpsfree.cz/informace/projekty/ipv6tunel a na vlákno
zde na fóru a chtěl bych pochopit, jak funguje to nastavení Mikrotiku pro IPv6 tunel. Dělal jsem CCNA před 20 lety, takže IPv4 routing/NAT znám dobře, ale IPv6 mindset mi chybí. Zeptal jsem se AI (Claude), tady je odpověď:
Odpověď od Claude:Pozn.: následující text je odpověď, kterou mi vygeneroval Claude (Anthropic) na základě obsahu výše uvedených dvou odkazů. Sdílím ji tady pro případ, že se bude hodit i dalším.1. Proč vůbec potřebuješ tunelISP typicky nedává nativní IPv6 — jen veřejnou (nebo sdílenou/CGNAT) IPv4 adresu. vpsfree provozuje bránu s nativní IPv6 konektivitou a propůjčí kus adresního prostoru, který k ní přivedeš přes tunel. Koncepčně stejné jako dřív 6to4 nebo HE.net, jen modernější transport (WireGuard místo GRE). Máš IPv4 spojení (underlay) a přes něj jede zapouzdřený IPv6 provoz do vpsfree brány (overlay).
2. Co dostaneš přidělenoZásadní rozdíl proti IPv4 návykům:
- Jednu /128 adresu na tunelový interface (obdoba WAN IP — bod-bod adresa mezi tebou a bránou)
- Celý /48 prefix pro vlastní síť — 65536 podsítí velikosti /64, každá s 2^64 adresami. Nebudeš NATovat nic, každé zařízení dostane vlastní globálně routovatelnou adresu.
/48 si rozřežeš na /64 kusy podle segmentů (LAN, WiFi, guest, homelab VLAN...). /64 je "atomická" velikost podsítě kvůli SLAAC — nikdy neděláš /65, /126 na koncových sítích jak by člověk z IPv4 návyků instinktivně zkoušel šetřit.
3. WireGuard jako tunelovací mechanismusMísto GRE (jak by člověk čekal z Cisco světa) používá vpsfree WireGuard.
Postup:
[list=1]
- Vygeneruješ keypair: wg genkey | tee privatekey | wg pubkey
- Veřejný klíč pošleš na ipv6tun@vpsfree.cz (v textu mailu, ne jako přílohu)
- Dostaneš zpět: veřejný klíč jejich brány, endpoint (ipv6tun01.vpsfree.cz, port 51820/UDP), tvoji /128 adresu a přidělený /48 prefix
4. Konfigurace na Mikrotiku/interface/wireguard/add name="wgipv6tun" private-key="FIXME"
/interface/wireguard/peers/add interface=wgipv6tun \
public-key="r7vzF6irpXSmkTibIHztIcfc/YzPmpyMX9LYa9z5Yw0=" \
endpoint-address=ipv6tun01.vpsfree.cz endpoint-port=51820 \
allowed-address=::/0
/ipv6/address/add address=2a03:3b40:200::XXX/128 interface=wgipv6tun
/ipv6/route/add dst-address=::/0 gateway=wgipv6tun
/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole
K čemu je ten blackhole route: Máš celý /48, ale reálně používáš jen pár /64 podsítí z něj. Bez blackhole route by paket na neexistující adresu z tvého /48 doputoval tunelem k tobě, router by nevěděl kam dál a poslal by ho zpět na default route → smyčka mezi tebou a bránou. Blackhole route (obdoba
ip route ... Null0 z IPv4/OSPF světa) to zastaví — cokoliv bez specifičtějšího matche (tvoje aktivní /64) se lokálně zahodí.
5. Distribuce adres do vnitřní sítě (RA místo DHCP)Primární mechanismus je
SLAAC (Stateless Address Autoconfiguration) přes Router Advertisement (RA) zprávy — žádný centrální DHCP server nutně nemusí existovat.
[list=1]
- Na LAN interfacu přiřadíš jednu /64 ze svého /48
- Zapneš RA na tom interfacu/prefixu (/ipv6/nd sekce v Mikrotiku)
- Router vysílá RA do segmentu — klienti si sami doplní zbylých 64 bitů a nastaví se jako default gateway
Volitelně lze použít i DHCPv6 (stavový, bližší klasickému IPv4 DHCP), ale SLAAC je defaultní a nejjednodušší cesta.
6. Firewall — pozor, zásadní rozdílV IPv4 NAT fungoval jako implicitní firewall.
V IPv6 tenhle vedlejší efekt nemáš — každé zařízení má globálně routovatelnou adresu a je teoreticky dosažitelné z internetu.
Nutné explicitní
/ipv6/firewall/filter pravidla: povolit established/related, povolit nutné ICMPv6 (Neighbor Discovery), drop/reject ostatní příchozí z tunelu. Mikrotik defaultně nemusí mít IPv6 firewall pravidla nastavená — nejčastější chyba u tohoto setupu.
7. Reverse DNS (volitelné)Reverzní zóna ve formátu
p.q.r.s.0.0.4.b.3.3.0.a.2.ip6.arpa (nibble-reversed /48), pak požádat vpsfree o delegaci.
Shrnutí rozdílu proti IPv4:| IPv4 návyk | IPv6 realita zde |
| Jedna veřejná IP, NAT dovnitř | Celý /48, žádný NAT, každé zařízení veřejná adresa |
| DHCP server centrálně přiděluje | SLAAC/RA — router oznamuje prefix, klienti se konfigurují sami |
| NAT = implicitní firewall | Firewall musíš řešit explicitně |
| /30 nebo /31 na point-to-point | /128 na point-to-point (tunelové) adrese |
| Šetříš adresní prostor | /64 je standard pro koncovou síť, neřešíš úspory |
| Null0 route proti loopům při summarizaci | Blackhole route proti loopům při nepokrytém deleg. bloku |