Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Изменение конфигурации DHCPv6 у Xfinity (Comcast)!

    Изменение конфигурации DHCPv6 у Xfinity (Comcast)!

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Изменение конфигурации DHCPv6 у Xfinity (Comcast)!, RouterOS
     
    bandit1200
    Guest
    #1
    0
    21.02.2022 21:52:00
    Два месяца назад IPv6 перестал работать на моём подключении Xfinity. Раньше всё работало прекрасно. Я был в затруднении. Сначала подумал, что проблема в настройках кабельного модема. И уж совсем не хотел копаться в службе поддержки Xfinity. Короче говоря, Xfinity поменяли способ работы с DHCPv6 в моём районе. Скорее всего, это внедрят и в других местах, так что, возможно, кому-то поможет избежать лишних проблем.

    Они изменили расположение DHCPv6-сервера с локального диапазона (fec0::/10) на публичный IPv6. Думаю, это сделали, чтобы один сервер мог обслуживать несколько сетевых сегментов их зоны и чтобы сеть лучше масштабировалась. Конечно, никто из службы поддержки, с кем я общался, об этом не знал.

    В итоге пришлось внести всего три изменения в настройки:

    1) IPv6-файрвол: Изменил правило по умолчанию в цепочке input, разрешающее DHCPv6 (UDP, порты 547 и 546), чтобы оно пропускало ВСЕ адреса, а не только локальные. (Предполагаю, что на стороне Xfinity приняли меры безопасности.)

    2) DHCPv6-клиент: Изменил настройки, чтобы НЕ добавлять маршрут по умолчанию. (Этот маршрут, как кажется, основывался на расположении сервера, который раньше был же и шлюзом. Раньше работало.) Теперь, когда сервер на публичном IP, он не доступен как шлюз.

    3) IPv6-маршруты: Добавил статический маршрут ::/0 через ether1, чтобы добраться до остальной части интернета. (add disabled=no dst-address=::/0 gateway=ether1)

    Есть мысли по поводу таких изменений со стороны Xfinity? Стандартные фильтры файрвола ждут локальные адреса, что, видимо, создаст проблемы с Mikrotik. И как вам мои изменения в конфигурации? Может, эта тема кому-то сэкономит время в будущем.
     
     
     
    jousedelano
    Guest
    #2
    0
    01.11.2022 11:12:00
    У меня не сработало.
     
     
     
    ConradPino
    Guest
    #3
    0
    16.08.2023 21:09:00
    Стандартные настройки для Router Advertisements и Forwarding взаимосвязаны и влияют на получение шлюза по умолчанию. Стоит почитать обсуждение по ссылке viewtopic.php?t=194172#p1019428.
     
     
     
    revellion
    Guest
    #4
    0
    29.08.2023 10:24:00
    Та же проблема тут с шведским провайдером, который раньше нормально работал с IPv6, а теперь вдруг перестал.
     
     
     
    walden
    Guest
    #5
    0
    14.09.2023 04:01:00
    Изменение правила фаервола для IPv6 сработало у меня. В RouterOS v7.11 это правило по умолчанию №4. Я просто убрал ссылку на Src. Address. Редактирую: теперь у меня появляется назначенный адрес в клиенте DHCPv6. Но IPv6 всё равно не «запустился», когда я проверял на test-ipv6.com, пока не поставил галочку «Use Interface DUID».
     
     
     
    kiler129
    Guest
    #6
    0
    21.12.2023 12:26:00
    Чтобы обеспечить безопасность, вероятно, НЕ стоит удалять это, иначе любой GUA сможет выступать в роли вашего DHCP. Однако, хоть конфигурация XFinity и странная, она не запрещена RFC. Чтобы сделать всё надёжным, не удаляйте src-address=fe80::/10, а вместо этого замените его на dst-address=fe80::/10. Это гарантирует, что DHCPv6 сможет предоставить только ретранслятор с LLA. Поскольку LLA не маршрутизируется, никто за пределами вашей локальной сети не сможет подделать и прислать пакет с dst, содержащим LLA, и нарушить работу вашей сети. Если это кажется запутанным, почитайте подробнее про типы IPv6-адресов: https://www.networkacademy.io/ccna/ipv6/ipv6-address-types

    Итоговое правило будет таким:
    /ipv6/firewall/filter add chain=input action=accept protocol=udp dst-port=546 dst-address=fe80::/10 comment="defconf: accept DHCPv6-Client prefix delegation."

    Кроме того, включать RA на ненадёжных WAN-ссылках, которыми вы не управляете, как советуют здесь http://forum.mikrotik.com/t/looking-for-help-debugging-ipv6-issue-with-xfinity/170749/1 — не самая лучшая идея. Хотя это и работает, такой подход основан на слабо защищённом предположении, что Comcast правильно настроил фильтры RA в своей сети. На это рассчитывать не стоит.

    Вместо этого можно просто вручную добавить статический маршрут по умолчанию через WAN-интерфейс:
    /ipv6/route/add disabled=no dst-address=::/0 gateway=ether1 routing-table=main

    Вот и всё — никаких дополнений ND, никаких включений RA, никаких открытий файервола для любых DHCPv6-серверов в сети.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры