IPv6

Skip to end of metadata
Go to start of metadata

В связи со скорым добавлением в реестр РКН IPv6-адресов для работы добавлены новые функции фильтрации.

Требования к работе IPv6 фильтрации

  1. Работающий протокол IPv6 в сети оператора связи: абоненты должны иметь возможность получить IPv6 адрес и успешно осуществлять соединения по этому протоколу.
  2. Подать зеркалированый IPv6-трафик на порт редуктора.
    1. В случае L2 зеркала (с порта коммутатора) (вне зависимости от VLAN) ничего не требуется менять. Если L2-зеркало было настроено на Linux-маршрутизаторе с помощью утилиты tc - настроить IPv6 по аналогии не получится.
    2. В случае L3 зеркала (на IP адрес редуктора) необходимо донастроить маршрутизатор для отправки и добавить IPv6 адрес на интерфейс для приёма зеркала. Мастер настройки сети сейчас это не поддерживает, необходимо редактировать конфигурацию интерфейса вручную.
  3. На редукторе требуется настроить белый IPv6-адрес (не link-local вида FE80::/10) на интерфейсе, который отправляет Reject-ответы на запросы клиентов оператора связи к запрещённым ресурсам.
  4. Убедитесь что абоненты доступны для сервера Carbon Reductor с помощью утилиты ping6.
  5. Включите опцию IPv6 в настройках Carbon Reductor.

Включить фильтрацию

menu -> Настройка алгоритма фильтрации -> Фильтровать IPv6

service reductor restart

Советы от пользователей

Если в сети которая скидывается зеркалом для анализа гуляет ipv6 автоконфиг, то , при установках по умолчанию CentOS 6 и интерфейс в мироре хватает автоконфиг.

Дальше, по крайней мере в нашем случае, блокиратор пытался отправить пакет с этого интерфейса, что у него конечно не получалось . (у нас же там мирор).

Мы вылечили простейшим net.ipv6.conf.eth1/5.disable_ipv6 = 1 в sysctl для случая когда 1.5 это точка перехвата трафика.

   

Введите метки, чтобы добавить к этой странице:
Please wait 
Ищите метку? просто начните печатать.