Konfigurace IPv6 na MikroTiku

Konfigurace IPv6 na MikroTiku
« kdy: 14. 09. 2026, 17:08:41 »
Mám T-Mobile Fiber (ne ten od cetinu), a nemám IPv6. Je možné to nějak zprovoznit na mikrotiku třeba přes VPSFree https://kb.vpsfree.cz/informace/projekty/ipv6tunel aby i zařízení v síti měla IPv6 adresy? Jak?


Re:Konfigurace IPv6 na MikroTiku
« Odpověď #1 kdy: 14. 09. 2026, 17:20:33 »
Za tím odkazem je přece všechno podrobně popsáno, včetně konfigurace pro MikroTik. Nebo něco z toho není jasné?

Re:Konfigurace IPv6 na MikroTiku
« Odpověď #2 kdy: 15. 09. 2026, 17:00:55 »
já úplně přesně nechápu, jak to přidělí ty ipv6 adresy zařízením za mikrotikem, nebo to je nějaký typ masquarade, ono je to tam velmi ve zkratce opravdu popsáno, jenom jestli ty RA půjdou taky přes ten wireguard, a pak si to vezme IPv6 i lokálně? Trošku se v tom ztrácím?

jjrsk

  • *****
  • 969
    • Zobrazit profil
Re:Konfigurace IPv6 na MikroTiku
« Odpověď #3 kdy: 15. 09. 2026, 17:53:06 »
Smarja ... z toho examplu na uvedenym odkazu je videt, ze dostanes /48

Takze bud celej nebo cast (nejmene /64) pridelis na interni iface ... a je tam v mikrotikovi nekde checkbox, kterym reknes ze presne tenhle rozsah ma propagovat = nakonfiguruje se ti RA. Nic vic netreba.

Uplne stejne funguje treba he.net ... jen bydefault dostanes jednu /64 a na dalsi kliknuti /48. Vcetne toho ze si ten rozsah muzes poslat na svuj dns.

Edit:

/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole

Jestli tohle jeste porad plati (vhledem k tagnuty v7 predpokaldam) tak to jednoznacne indikuje, ze soudruzi z mikrotika jeste porad ipv6 vlastne vubec neumej.
« Poslední změna: 15. 09. 2026, 17:55:29 od jjrsk »

Re:Konfigurace IPv6 na MikroTiku
« Odpověď #4 kdy: 15. 09. 2026, 22:06:24 »
    Asi jsem to měl udělat hned, ale dávám zde odpověď co jsem si nechal udělat od Claude, a už jsem to pochopil

Dotaz: Mikrotik nastavení IPv6 tunelu u vpsfree — vysvětlení pro člověka po CCNA na IPv4

Díval jsem se na https://kb.vpsfree.cz/informace/projekty/ipv6tunel a na vlákno zde na fóru a chtěl bych pochopit, jak funguje to nastavení Mikrotiku pro IPv6 tunel. Dělal jsem CCNA před 20 lety, takže IPv4 routing/NAT znám dobře, ale IPv6 mindset mi chybí. Zeptal jsem se AI (Claude), tady je odpověď:



Odpověď od Claude:

Pozn.: následující text je odpověď, kterou mi vygeneroval Claude (Anthropic) na základě obsahu výše uvedených dvou odkazů. Sdílím ji tady pro případ, že se bude hodit i dalším.

1. Proč vůbec potřebuješ tunel

ISP typicky nedává nativní IPv6 — jen veřejnou (nebo sdílenou/CGNAT) IPv4 adresu. vpsfree provozuje bránu s nativní IPv6 konektivitou a propůjčí kus adresního prostoru, který k ní přivedeš přes tunel. Koncepčně stejné jako dřív 6to4 nebo HE.net, jen modernější transport (WireGuard místo GRE). Máš IPv4 spojení (underlay) a přes něj jede zapouzdřený IPv6 provoz do vpsfree brány (overlay).

2. Co dostaneš přiděleno

Zásadní rozdíl proti IPv4 návykům:

  • Jednu /128 adresu na tunelový interface (obdoba WAN IP — bod-bod adresa mezi tebou a bránou)
  • Celý /48 prefix pro vlastní síť — 65536 podsítí velikosti /64, každá s 2^64 adresami. Nebudeš NATovat nic, každé zařízení dostane vlastní globálně routovatelnou adresu.
/48 si rozřežeš na /64 kusy podle segmentů (LAN, WiFi, guest, homelab VLAN...). /64 je "atomická" velikost podsítě kvůli SLAAC — nikdy neděláš /65, /126 na koncových sítích jak by člověk z IPv4 návyků instinktivně zkoušel šetřit.

3. WireGuard jako tunelovací mechanismus

Místo GRE (jak by člověk čekal z Cisco světa) používá vpsfree WireGuard.

Postup:
[list=1]
  • Vygeneruješ keypair: wg genkey | tee privatekey | wg pubkey
  • Veřejný klíč pošleš na ipv6tun@vpsfree.cz (v textu mailu, ne jako přílohu)
  • Dostaneš zpět: veřejný klíč jejich brány, endpoint (ipv6tun01.vpsfree.cz, port 51820/UDP), tvoji /128 adresu a přidělený /48 prefix
4. Konfigurace na Mikrotiku

Kód: [Vybrat]
/interface/wireguard/add name="wgipv6tun" private-key="FIXME"

/interface/wireguard/peers/add interface=wgipv6tun \
  public-key="r7vzF6irpXSmkTibIHztIcfc/YzPmpyMX9LYa9z5Yw0=" \
  endpoint-address=ipv6tun01.vpsfree.cz endpoint-port=51820 \
  allowed-address=::/0

/ipv6/address/add address=2a03:3b40:200::XXX/128 interface=wgipv6tun

/ipv6/route/add dst-address=::/0 gateway=wgipv6tun

/ipv6/route/add dst-address=2a03:3b40:XXX::/48 blackhole
    K čemu je ten blackhole route: Máš celý /48, ale reálně používáš jen pár /64 podsítí z něj. Bez blackhole route by paket na neexistující adresu z tvého /48 doputoval tunelem k tobě, router by nevěděl kam dál a poslal by ho zpět na default route → smyčka mezi tebou a bránou. Blackhole route (obdoba ip route ... Null0 z IPv4/OSPF světa) to zastaví — cokoliv bez specifičtějšího matche (tvoje aktivní /64) se lokálně zahodí.

    5. Distribuce adres do vnitřní sítě (RA místo DHCP)

    Primární mechanismus je SLAAC (Stateless Address Autoconfiguration) přes Router Advertisement (RA) zprávy — žádný centrální DHCP server nutně nemusí existovat.

    [list=1]
    • Na LAN interfacu přiřadíš jednu /64 ze svého /48
    • Zapneš RA na tom interfacu/prefixu (/ipv6/nd sekce v Mikrotiku)
    • Router vysílá RA do segmentu — klienti si sami doplní zbylých 64 bitů a nastaví se jako default gateway

    Volitelně lze použít i DHCPv6 (stavový, bližší klasickému IPv4 DHCP), ale SLAAC je defaultní a nejjednodušší cesta.

    6. Firewall — pozor, zásadní rozdíl

    V IPv4 NAT fungoval jako implicitní firewall. V IPv6 tenhle vedlejší efekt nemáš — každé zařízení má globálně routovatelnou adresu a je teoreticky dosažitelné z internetu.

    Nutné explicitní /ipv6/firewall/filter pravidla: povolit established/related, povolit nutné ICMPv6 (Neighbor Discovery), drop/reject ostatní příchozí z tunelu. Mikrotik defaultně nemusí mít IPv6 firewall pravidla nastavená — nejčastější chyba u tohoto setupu.

    7. Reverse DNS (volitelné)

    Reverzní zóna ve formátu p.q.r.s.0.0.4.b.3.3.0.a.2.ip6.arpa (nibble-reversed /48), pak požádat vpsfree o delegaci.

    Shrnutí rozdílu proti IPv4:

    IPv4 návykIPv6 realita zde
    Jedna veřejná IP, NAT dovnitřCelý /48, žádný NAT, každé zařízení veřejná adresa
    DHCP server centrálně přidělujeSLAAC/RA — router oznamuje prefix, klienti se konfigurují sami
    NAT = implicitní firewallFirewall musíš řešit explicitně
    /30 nebo /31 na point-to-point/128 na point-to-point (tunelové) adrese
    Šetříš adresní prostor/64 je standard pro koncovou síť, neřešíš úspory
    Null0 route proti loopům při summarizaciBlackhole route proti loopům při nepokrytém deleg. bloku