doubleo
Goto Top

IPv6 Cisco SG350X einrichten

Hallo Zusammen,

bräuchte eure Hilfe bei der Einrichtung meines Routers für IPv6.

Ich habe in unserem Mehrfamilienhaus ein Netzwerk mit mehreren VLANs auf IPv4-Basis laufen.

Als Router haben wir einen Cisco SG350 im Betrieb. Seit dem 01.01. sind wir stolze Besitzer eines Glasfaseranschlusses und ich wollte "mal eben" IPv6 in Betrieb nehmen. Als Einsteigerlektüren haben ich mir die folgenden Infos angeschaut:

https://danrl.com/projects/ipv6-workshop/

https://cre.fm/cre197-ipv6

und diverse Beiträge hier im Forum.

In meinem Testszenario habe ich von meinem ISP eine Präfix/59 erhalten. Habe damit testweise meine IPv6 Konfiguration zum Laufen bekommen. Jetzt habe ich den Router mit in das "Realszenario" genommen und habe in der Implementierung jetzt Schwierigkeiten.

Dort habe ich eine Präfix/64 erhalten (die sich auch noch ändert). Was muss ich bei den Einstellungen jetzt vornehmen, dass nicht der Router die globalen Adressen vergibt sondern die Fritzbox?

Leider gelingt es mir nicht das ganze zum Laufen zu bekommen. Folgende Einstellungen hatte ich Zuhause (Testumgebung) als alles lief.

Meine Hardware des Testszenarios sieht vereinfacht wie folgt aus:
Fritzbox ---> CiscoSG350X-48P ---> 3 Hosts in unterschiedlichen VLANs (Zu Testzwecken)

Mein erhaltener Präfix (Realszenario) wird wie folgt angezeigt: 2a01:3d8:XXX:6797::/64

Die Fritzbox habe ich unter IPv6-Adressen wie folgt eingestellt:
bildschirmfoto 2020-01-05 um 00.24.33
bildschirmfoto 2020-01-05 um 00.24.12

Die statische Route von der Fritte zum Cisco habe ich wie folgt gesetzt:
2a01:3d8:XXXX:: ---> fe80::6eb:40ff:feea:ac6

Nun zum CiscoSG350:
Display Mode auf Advanced damit ich an das IPv6-Menü komme.

Meine Vorgehensweise war/ist wie folgt:
1. IPv6 Routing auf Enable

bildschirmfoto 2020-01-05 um 00.44.07

2. Zwei (Test-)Interfaces (VLAN 999 u. VLAN 100) erstellt.
bildschirmfoto 2020-01-05 um 00.46.29

3. Unter IPv6-Addresses eine globale Adresse zu den bereits erstellten (Link-Local und Multicast) hinzugefügt:
Meine VLANS möchte ich wie folgt beispielhaft subnetten
VLAN100 2a02:908:XXXX:eeca::
VLAN999 2a02:908:XXXX:eecb::
VLANXXX 2a02:908:XXXX:eecX:
etc.

bildschirmfoto 2020-01-05 um 01.19.30

Hier beginnt jetzt mein erstes Problem, da mein Provider mir keine weiteren Subnets zur Verfügung stellen wird/kann. Ich kann jetzt nicht mehr für jedes Vlan eine globale Adresse selber erstellen, da diese ja alle in einem Subnet hängen würden.

Kann ich dem Router sagen, die Fritzbox stellt allen Clients die Globale Adresse zur Verfügung?

Viele Grüße
Olli

Content-ID: 531452

Url: https://administrator.de/forum/ipv6-cisco-sg350x-einrichten-531452.html

Ausgedruckt am: 22.12.2024 um 22:12 Uhr

aqui
aqui 07.01.2020 aktualisiert um 17:35:29 Uhr
Goto Top
Als Router haben wir einen Cisco SG350 im Betrieb
Der routet ja aber nur die lokalen VLANs und niemals das Internet !! Vermutlich dann (hoffentlich) so wie es hier beschrieben ist, oder ?
Verständnissproblem Routing mit SG300-28
Zumindestens sollte es so zwingend eingerichtet sein bei dir.
Die v6 IP Adressen bekommst du ja per Prefix Delegation von deinem Provider über die FritzBox. In deinem Falle den /59er.
Du musst diese Delegation dann mit entsprechenden /64er Prefixes an deinen internen Cisco Router (L3 Switch) weitergeben.
Wenn du allerdings einen statischen Prefix bekommen hast, dann ist das erheblich einfacher und die Einrichtung ist dann kinderleicht indem du dir den /59 in /64er für deine Subnetze unterteilst und gut iss. Im Schritt 3 oben hast du es ja schon richtig gemacht.
Default IPv6 Route auf die FritzBox und die FritzBox muss ebenso einen statische IPv6 Route auf deine v6 Subnetze haben. (Die fehlt oben bei dir übrigens bzw. ist auch die Rückroute der FB falsch !! Siehe v4 Pendant !)
Es ist exakt das gleiche Szenario wie du es oben im IPv4 Routing Thread siehst, eben nur mit v6.
Hier beginnt jetzt mein erstes Problem, da mein Provider mir keine weiteren Subnets zur Verfügung stellen wird
Das ist jetzt irgendwie unverständlich. Du kannst aus deinem /59er Prefix doch mehrere Tausend /64er Subnetze machen. Brauchst du denn Privat wirklich soviele Subnetze wie ein weltweites Großunternehmen ? Wohl nicht wirklich, oder ?
Sieh dir ganz einfach oben das IPv4 Beispiel an und orientiere dich daran. Mit deinem IPv6 machst du es absolut identisch so bei statischer Adressierung ! Nur das die Adressen ein gaaanz klein wenig länger sind face-wink
Tip:
Es macht übrigens Sinn sich der Übersichtlichkeit halber die VLAN ID in die v6 Netzadresse ansatzweise zu coden. Z.B. so:
VLAN100 2a02:908:XXXX:ee10::
VLAN999 2a02:908:XXXX:ee99::
VLANXXX 2a02:908:XXXX:eeXX:


Bei dynamischem Prefix Delegation vom Provider ist hier z.B. mal eine grundlegende Beschreibung wie man das mit der FritzBüx macht:
https://blog.veloc1ty.de/2019/05/26/pfsense-opnsense-ipv6-delegation-fri ...
STRUBartacus
STRUBartacus 07.01.2020 um 18:38:57 Uhr
Goto Top
Das ist jetzt irgendwie unverständlich. Du kannst aus deinem /59er Prefix doch mehrere Tausend /64er Subnetze machen.

Eher so 32 (5 Bits), oder?
doubleo
doubleo 07.01.2020 um 18:45:23 Uhr
Goto Top
Zitat von @aqui:

Der routet ja aber nur die lokalen VLANs und niemals das Internet !! Vermutlich dann (hoffentlich) so wie es hier beschrieben ist, oder ?
Verständnissproblem Routing mit SG300-28
Zumindestens sollte es so zwingend eingerichtet sein bei dir.
Ok? sieht bei mir so ähnlich aus. Aber bin mir nicht sicher was du meinst.
Das Internet wird über IPv4 doch über die Static Route
0.0.0.0 0 Remote 192.168.11.1 4 VLAN 11
hergestellt.


Die v6 IP Adressen bekommst du ja per Prefix Delegation von deinem Provider über die FritzBox. In deinem Falle den /59er.
Leider nein. Ich hatte ursprünglich Zuhause alles soweit vorkunfiguriert und dort lief alles. Im Mehrfamilienhaus habe ich aber vom Provider nur eine dynamische /64er Präfix erhalten.

Du musst diese Delegation dann mit entsprechenden /64er Prefixes an deinen internen Cisco Router (L3 Switch) weitergeben.
Wenn du allerdings einen statischen Prefix bekommen hast, dann ist das erheblich einfacher und die Einrichtung ist dann kinderleicht indem du dir den /59 in /64er für deine Subnetze unterteilst und gut iss. Im Schritt 3 oben hast du es ja schon richtig gemacht.
Default IPv6 Route auf die FritzBox und die FritzBox muss ebenso einen statische IPv6 Route auf deine v6 Subnetze haben. (Die fehlt oben bei dir übrigens bzw. ist auch die Rückroute der FB falsch !! Siehe v4 Pendant !)

Ich glaube hier muss ich mich jetzt ans tüfteln begeben.
Rückroute ist klar in der Fritzbox. (War noch vom ersten Szenario falsch auf dem Foto)
Default IPv6 Route ist ebenfalls drin
:: 0 VLAN 11 fe80::9a9b:cbff:fe6d:3928

Es ist exakt das gleiche Szenario wie du es oben im IPv4 Routing Thread siehst, eben nur mit v6.
Das hatte ich auch gedacht ;)

Das ist jetzt irgendwie unverständlich. Du kannst aus deinem /59er Prefix doch mehrere Tausend /64er Subnetze machen. Brauchst du denn Privat wirklich soviele Subnetze wie ein weltweites Großunternehmen ? Wohl nicht wirklich, oder ?
hatte ursprünglich das 59er Prefix. jetzt nur noch ein dynamisches 64er Prefix

Sieh dir ganz einfach oben das IPv4 Beispiel an und orientiere dich daran. Mit deinem IPv6 machst du es absolut identisch so bei statischer Adressierung ! Nur das die Adressen ein gaaanz klein wenig länger sind face-wink


Tip:
Es macht übrigens Sinn sich der Übersichtlichkeit halber die VLAN ID in die v6 Netzadresse ansatzweise zu coden. Z.B. so: VLAN100 2a02:908:XXXX:ee10::
VLAN999 2a02:908:XXXX:ee99::
VLANXXX 2a02:908:XXXX:eeXX:


Vielen Dank. Fällt bei mir ja jetzt weg, da ich keine Subnetze mit meiner Prefix bilden kann. Oder?


Bei dynamischem Prefix Delegation vom Provider ist hier z.B. mal eine grundlegende Beschreibung wie man das mit der FritzBüx macht:
https://blog.veloc1ty.de/2019/05/26/pfsense-opnsense-ipv6-delegation-fri ...
Werde ich mir sofort durchlesen.
doubleo
doubleo 08.01.2020 um 10:43:05 Uhr
Goto Top
habe jetzt mal losgelöst von dem Problem der dynamischen Präfix es anders versucht zu lösen.

Habe jedem VLAN den folgenden Globalen Adressbereich gegeben (durch erstellen der globalen Adresse am VLAN-Interface) gegeben

VLAN100 fd00:0:0:100:: (Interface: fd00:0:0:100::1)
VLAN999 fd00:0:0:999:: (Interface: fd00:0:0:999::1)
VLANXXX fd00:0:0:XXX:: (Interface: fd00:0:0:XXX::1)

Zusätzlich die statische Route

:: 0 VLAN 11 fd00::9a9b:cbff:fe6d:3928 1 0 Static

eingefügt.
ipv6 routes

Jetzt kann ich zumindest alle Geräte in den unterschiedlichen VLANs anpingen.

Aber mir gelingt es nicht mit den Einstellungen ins Internet zukommen.

Was übersehe ich da?
aqui
aqui 08.01.2020 aktualisiert um 13:10:26 Uhr
Goto Top
Aber mir gelingt es nicht mit den Einstellungen ins Internet zukommen.
Ist doch auch logisch ! Denke bitte selber mal etwas nach !!
Die FD Adressen sind Unique Local Unicast Adressen und sind identisch zu den IPv4 RFC 1918 IPs und werden wie diese im Internet NICHT geroutet !
https://de.wikipedia.org/wiki/IPv6#Unique_Local_Unicast
Klar also das du mit dem FD Adressen technisch niemals ins Internet kommst ! Die FB macht bei IPv6 kein NAT vergiss das nicht. NAT gibt es bei IPv6 nicht mehr.
Wenn, dann musst du schon deine öffentlichen 2a02:908:XXXX:eeZZ Adressen nehmen damit das klappt !
Halte dich an das klassische Design des Tutorial nur eben mit der v6 Adressierung:

vlan
doubleo
doubleo 08.01.2020 aktualisiert um 17:12:57 Uhr
Goto Top
Hi @aqui,

lieben Dank nochmal für deine Rückmeldung.


Ist doch auch logisch ! Denke bitte selber mal etwas nach !!
Die FD Adressen sind Unique Local Unicast Adressen und sind identisch zu den IPv4 RFC 1918 IPs und werden wie diese im Internet NICHT geroutet !
https://de.wikipedia.org/wiki/IPv6#Unique_Local_Unicast
Klar also das du mit dem FD Adressen technisch niemals ins Internet kommst ! Die FB macht bei IPv6 kein NAT vergiss das nicht. NAT gibt es bei IPv6 nicht mehr.
Wenn, dann musst du schon deine öffentlichen 2a02:908:XXXX:eeZZ Adressen nehmen damit das klappt !
Halte dich an das klassische Design des Tutorial nur eben mit der v6 Adressierung:

vlan

sei so gut und erkläre mir, wie ich die Interfaces der VLANs einstellen muss, dass diese mit der globalen Adresse rauskommen. Mein obiger Versuch ist logisch, dass der nicht rausgeht. Hats vollkommen recht.
Ich habe die Infrastruktur getestet im internen Bereich ob alle routen fritzbox und andere Router zu erreichen sind. Sind sie.

Vielleicht habe ich einen grundsätzlichen Denkfehler, aber ich habe einen dynamischen 64er Prefix. (Also 1 Subnetz)

1. D.h. ich muss die globale Adresse im Interface immer wieder anpassen, wenn die Fritte eine neue erhält?
2. Ich habe nur einen 64er Präfix. Kann ich also keine Subnetze aus dem Präfix bilden. Welche globalen Adressen bekommen dann die einzelnen VLANs?
aqui
aqui 08.01.2020 aktualisiert um 16:29:49 Uhr
Goto Top
sei so gut und erkläre mir, wie ich die Interfaces der VLANs einstellen muss
Das hast du oben doch schon alles richtig gemacht !
Gehe im Setup auf die VLAN IP Adresse und mache es mit den Global Unicasts ! die du ja fest hast genau so. Default Route auf die v6 der FB...fertisch:
61
62
doubleo
doubleo 08.01.2020 um 17:15:28 Uhr
Goto Top
Vielleicht habe ich einen grundsätzlichen Denkfehler, aber ich habe einen dynamischen 64er Prefix. (Also 1 Subnetz)

1. D.h. ich muss die globale Adresse im Interface immer wieder anpassen, wenn die Fritte eine neue erhält?
2. Ich habe nur einen 64er Präfix. Kann ich also keine Subnetze aus dem Präfix bilden. Welche globalen Adressen bekommen dann die einzelnen VLANs?
aqui
aqui 09.01.2020 um 10:45:33 Uhr
Goto Top
Vielleicht habe ich einen grundsätzlichen Denkfehler, aber ich habe einen dynamischen 64er Prefix. (Also 1 Subnetz)
Mmmhhh, das ist jetzt aber mehr als verwirrend, denn oben sagst du ja ganz klar (Zitat !)
"In meinem Testszenario habe ich von meinem ISP eine Präfix/59 erhalten."

Das widerspricht sich ja jetzt diametral zu dem was du oben sagst.
Normal schliesst man daraus das du von deinem Provider einen festen statischen /59er Prefix erhalten hast den du selber subnetten kannst.
Das wäre bei IPv6 ja auch ein durchaus übliches Prozedere. Den unterteilst du dann in /64er auf deinen lokalen LANs, Default Route auf den Router und gut iss.
Als genau das was oben auch im Bild zu sehen ist.
Jetzt redest du mit einmal wieder von einem dynamischen /64er Prefix....?! Was eigentlich niemals sein kann, denn Provider vergeben immer einen größeren Prefix als /64. Logisch, denn anders könntest du deine IPv6 Netze ja gar nicht unterteilen.
Bevor wir hier also jetzt weitermachen solltest du vielleicht erstmal mit deinem Provider ganz genau klären was da bei ihm bzw. dir nun abläuft in Sachen IPv6. Ob dyn. Prefix Delegation ja oder nein, wenn ja wie groß und wenn nein ob du ein statisches v6 Subnetz bekommst.
Ohne das sicher und wasserdicht zu wissen drehen wir uns hier nur im Kreis.... face-sad
doubleo
doubleo 09.01.2020 aktualisiert um 11:03:22 Uhr
Goto Top
Hallo aqui


In meinem Testszenario (auf der Couch bei mir Zuhause; nicht an dem Ort wo es laufen soll). Hatte den Router Zuhause vorkonfiguriert.
Gab es ein /59er Präfix.

Jetzt an dem Ort an dem es laufen soll gibt es das folgende:

ipv6 präfix

Mein ISP ist ein neuer örtlicher Glasfaseranbieter und scheinbar völlig inkompetent. Die verstehen nicht warum ich einen statischen Präfix benötige mit mehreren Subnetzen. Oder wollen das nicht verstehen.
Tatsache ist, dass ich nur einen 64er dynamischen Präfix habe und erhalten werde.

Wie kann ich denn jetzt meine Subnetze trotzdem IPv6 fähig machen? Gibt es da was zum nachlesen??
Tunneling oder welche Möglichkeiten hat man da?

Nochmal danke für deine Antworten
aqui
aqui 09.01.2020 um 11:12:29 Uhr
Goto Top
Jetzt an dem Ort an dem es laufen soll gibt es das folgende:
Das geht dann so nicht ! Damit ist ein IPv6 Routing mit lokalen v6 Netzen dann nicht möglich.
Das sieht aus als ob das ein DS-Lite anschluss ist oben, kann das sein ? https://de.wikipedia.org/wiki/IPv6#Dual-Stack_Lite_(DS-Lite)
Sieht so aus als ob der Provider dann einzig nur im Rahmen von DS-Lite eine IPv6 Tunneladresse auf dem WAN/Internet Port hat um darüber v4 mit CGN zu tunneln.
Das ist aber jetzt nur geraten. Das solltest du dort mit dem Provider klären und darum bitten das dort ein größerer Prefix mit Prefix Delegation oder eben statisch ein v6 Subnetz vergeben wird.
Gibt es da was zum nachlesen??
Nein, da hilft nur mit der Hotline des Providers reden !
doubleo
doubleo 09.01.2020 um 14:29:11 Uhr
Goto Top
In der Fritzbox ist die Anbindung mit einer Native IPv6-Anbindung ausgewählt. Sieht nicht nach DS-Lite aus.

Hotline des Providers ist ein Graus. statische Verbindung bieten die nicht an und größerer Präfix war für die Hotline "böhmische Dörfer".

Das sieht dann aber schlecht aus

Hatte gehofft, dass man mit einer FD00:: Adresse auf die eine globale 2a01:: irgendwie routen kann. Aber NAT scheint ja nicht zu gehen bei IPv6

Ätzend!

Lieben Dank aqui für deine Antworten
aqui
Lösung aqui 09.01.2020 um 15:19:59 Uhr
Goto Top
und größerer Präfix war für die Hotline "böhmische Dörfer".
Lass dich da NICHT abwimmeln. Bitte um Verbindung zum 2nd level Support. Im 1st Level sitzen eh nur Ahnungslose ! Das wiess man aber auch als Netzwerker.
Warum lässt du dich so einfach abwimmeln ?? Wenn du den richtigen am Rohr hast ist das für den ein simpler Mausklick im Customer management Tool !
Das sieht dann aber schlecht aus
Nein ! Nicht wenn man hartnäckig bleibt. Drohe sonst mit vorzeitiger Kündigung wegen Nichterfüllung ! Spätestens dann stellen die dich zum 2nd Level durch.
Hatte gehofft, dass man mit einer FD00:: Adresse auf die eine globale 2a01:: irgendwie routen kann
Rouzen wäre ja technischer Quatsch, denn wie sollte das bitte gehen wenn die FD00 Adressen im gesamten Internet gar nicht geroutet werden wie die RFC 1918 v4 Adressen. Das wäre technisch völlig unmöglich, was einem auch der gesunde Netzwerker Verstand schon sagt. Mit Routing hat das auch nix zu tun. Wenn, dann würde es mit IPv6 NAT gehen aber sowas supportet die FB vermutlich nicht ?!
Fazit:
Las dich von den Provider Heinis nicht abwimmeln, bleibe hartnäckig und bestehe darauf mit dem 2nd Level Support zu reden !