Hallo,
ich habe hier einen Glasfaseranschluss, der mit per DHCPv6 ein /56 zuweist. Dahinter laufen zwei OPNsense-Maschinen, einmal physikalisch, einmal virtuell. Vereinfacht sieht das so aus:
Box 1 bekommt vom Provider eine /128 und ein /56 Subnet. Hinter Box 1 sollen einige Clients liegen, die direkt aus dem Internet erreichbar sein sollen. Außerdem Box 2, die mehrere VLANs hat. Eigentlich sollen alle Clients in diesen VLANs nicht direkt aus dem Internet erreicht werden. Wenn doch kommen sie zusätzlich in die DMZ.
Die Aufteilung hatte eher Performance als Sicherheit als Hintergedanken, da der meiste Traffic zwischen den VLANs passiert und Box 2 eine VM ist, die deutlich mehr Ressourcen hat als die physikalische Box 1.
Jetzt stellen sich mir mehrere Fragen:
Wie reiche ich IPv6-Netze am besten an Box 2 weiter, sodass diese dann an die VLANs aufgeteilt werden können? Ein /64 benötige ich ja für die DMZ, in der Box 2 und die DMZ-Clients stehen.
Sind Dynamic IPv6 Aliase der richtige Weg um nach einem Prefix-Wechsel nicht alle internen Regeln ändern zu müssen? Oder sollte ich intern lieber mit ULAs arbeiten? Andererseits, wenn ich schon ein /56 an öffentlichen IPs habe, dann würde ich das auch eigentlich gerne nutzen.
Danke im vorraus! :)
ich habe hier einen Glasfaseranschluss, der mit per DHCPv6 ein /56 zuweist. Dahinter laufen zwei OPNsense-Maschinen, einmal physikalisch, einmal virtuell. Vereinfacht sieht das so aus:
Code Select
Internet --> Box 1 --> Box 2 & DMZ --> VLANs --> Clients
Box 1 bekommt vom Provider eine /128 und ein /56 Subnet. Hinter Box 1 sollen einige Clients liegen, die direkt aus dem Internet erreichbar sein sollen. Außerdem Box 2, die mehrere VLANs hat. Eigentlich sollen alle Clients in diesen VLANs nicht direkt aus dem Internet erreicht werden. Wenn doch kommen sie zusätzlich in die DMZ.
Die Aufteilung hatte eher Performance als Sicherheit als Hintergedanken, da der meiste Traffic zwischen den VLANs passiert und Box 2 eine VM ist, die deutlich mehr Ressourcen hat als die physikalische Box 1.
Jetzt stellen sich mir mehrere Fragen:
Wie reiche ich IPv6-Netze am besten an Box 2 weiter, sodass diese dann an die VLANs aufgeteilt werden können? Ein /64 benötige ich ja für die DMZ, in der Box 2 und die DMZ-Clients stehen.
Sind Dynamic IPv6 Aliase der richtige Weg um nach einem Prefix-Wechsel nicht alle internen Regeln ändern zu müssen? Oder sollte ich intern lieber mit ULAs arbeiten? Andererseits, wenn ich schon ein /56 an öffentlichen IPs habe, dann würde ich das auch eigentlich gerne nutzen.
Danke im vorraus! :)
"