Client IPv6 Adressen und DynDNS-Dienste

Started by sashxp, April 05, 2021, 12:02:22 PM

Previous topic - Next topic
Das funktioniert auch mit SLAAC, da sich der Interface Identifier im Normalfall nicht ändert (Ausnahme: Stable Privacy / RFC 7217).

Das Präfix wird nicht vom WAN-Interface übernommen, sondern von dem LAN-Interface, an dem der Server hängt.

Und ja, das funktioniert mit dem normalen os-ddclient.
OPNsense virtual machine images
OPNsense aarch64 firmware repository

Commercial support & engineering available. PM for details (en / de).

Genau. Man kann den bekannten EUI-64 Suffix angeben und das Interface, auf dem der Client hängt, für den Präfix.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Ja super, das funktioniert ja. Hätte ich einfach mal testen können. Aber ist unter den erweiterten Einstellungen.
Muss ich nur noch schauen, ob sich nicht doch der Interface Identifier ändert. Kann ich in OPNsense einsehen ob die Privacy Extensions aktiv sind?

July 30, 2026, 09:54:08 PM #18 Last Edit: July 30, 2026, 10:03:27 PM by meyergru
Jein. Du könntest Dir die neigbor table ansehen, ob irgendeine IPv6 genutzt wird, die nicht der EUI-64 für die MAC entspricht.

Nur: Was macht das vor dem Hintergrund der Fragestellung für einen Sinn? Jeder Client kann verschiedene IPv6 haben, mehrere GUAs, Link-Local-Adressen und ULAs. Für den DynDNS spielt es doch nur eine Rolle, wie man den Client erreichen kann. Selbst, wenn er zusätzlich privacy-IPs nutzt, bleibt doch die aus der MAC (oder DUID) abgeleitete, "quasi-statische" GUA erhalten - und genau die will man ja erreichen, also auch per DynDNS bekannt machen bzw. mit einem Dynamic IPv6 Host Alias per Firewall-Regel freigeben.

Die privacy-IP wird ja nur ausgehend genutzt.

P.S.: Das ist ja gerade der Vorteil, dass Opnsense den DynDNS Update machen kann anstelle des Clients: der würde ja die privacy IPv6 nehmen. Bevor das in OpnSense implementiert wurde, musste der DynDNS Service die EUI-64 ,,maskieren".

Vielleicht mal hier lesen: https://forum.opnsense.org/index.php?topic=45822.0
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+

Privacy Extensions (RFC 4941) und Stable Privacy (RFC 7217) sind unterschiedliche Mechanismen.

Privacy Extensions spielen hier in der Tat keine Rolle, da diese nur zusätzliche Adressen für Outbound-Verbindungen erzeugen.

Stable Privacy ändert hingegen den Interface Identifier selbst, wenn sich das Präfix ändert. Das betrifft dann auch Inbound-Verbindungen und ist inkompatibel zu dieser DynDNS-Methode.

Ob Stable Privacy verwendet wird musst Du auf dem Wordpress-Server nachschauen (und dort auch ggfs. deaktivieren). OPNsense hat darauf keinen Einfluss.
OPNsense virtual machine images
OPNsense aarch64 firmware repository

Commercial support & engineering available. PM for details (en / de).

Stable Privacy wäre für jeden Server das Aus, wenn sich der Präfix ändert.
Intel N100, 4* I226-V, 2* 82559, 16 GByte, 500 GByte NVME, Leox LXT-010H-D

1100 down / 450 up, Bufferbloat A+