Möchte IPV6-Netzwerke auf opnsense konfigurieren im Bridge-Mode über IB5

Beste Grüsse an die gesamte Community!

Habe mich vor einigen Wochen mal schlau gemacht zum Thema Opnsense, habe mich eingelesen, diverse Anleitungsvideos konsultiert und mir dann schliesslich einen kleinen Mini-PC organisiert, auf welchem ausschliesslich opnsense läuft.

Dieser verfügt über zwei 10GB SPF-Ports. Was war der Hintergrund? Ich habe vor kurzem von der Swisscom eine Glas-Leitung bekommen und möchte diese auch voll ausnutzen können. Bei mir zu Hause habe ich intern bereits ein 10Gb-Netz und entsprechende Hardware, aber der Router war bis dato immer der Flaschenhals. Ich habe schon lange einen Synology-Router im Einsatz, welcher hinter der IB5 sitzt, aber der kann halt nur 1 GB ins Heimnetzwerk bringen.

Eine Besonderheit: wegen Telefonen und den Swisscom-TV-Boxen möchte, bzw. kann ich die IB nicht abschalten und durch die Opnsense ersetzen, das hat geschäftliche Gründe.

Meine Konfiguration bisher:

Swisscom Internet Box 5 (IB5) welche in den Bridge-Mode zum Synology-Router geschaltet ist. Sämtliche Einstellungen habe ich im Synology-Router vorgenommen.

Ich habe ein Hauptnetzwerk, zwei IOT-Netzwerke und ein Gastnetzwerk, in je einem VLAN.

So, und jetzt hoffe ich, dass ich die richtigen Begrifflichkeiten verwende, sonst bitte fragen!

Swisscom gibt für Privatkunden ja dynamische IP4 und IPV-6 Adressen ab.

Die IB5 gibt zum Router im IPV6-Protokoll ein 56-Präfix ab. Im Synology-Router steht im WAN bei IPV6, dass er dort ein 58-er Präfix hat, bzw. weitergeben kann?

Jedes VLAN bekommt somit ein eigenes IPV6-Subnetz und sind somit voneinander abgrenzbar. Das macht der Synology-Router automatisch, die Subnetzwerke, sowohl ipv4, als auch ipv6. Das möchte ich gerne so beibehalten.

Die Aufsetzung der opnsense hat alles gut geklappt und funktioniert auch soweit im ipv4-Berich.

Alle VLANS sind über das LAN-Interface geschaltet, weil das geht direkt auf meinen 10GB-Switch, über den die “Hausverteilung” der Netzwerke läuft.

Ich habe jetzt x-Artikel gelesen, aber zu meiner Konfiguration nichts gefunden, was mir weitergeholfen hätte oder es fehlt irgendwo ein Detail / Häkchen und dann würde es gehen.

Meine Frage(n) somit: Was genau muss ich wo (WAN / LAN / VLAN-Einstellungen) und wie setzen, damit mein Hauptnetzwerk und meine VLANS IPV6-Netze bekommen?

 

Die momentane Konfiguration ist so in opnsense eingestellt und offensichtlich falsch:

WAN:

IPV4 Konfigurationstyp: DHCP

IPV6 Konfigurationstyp: DHCPv6

DHCPv6 Clientkonfiguration

Verwendete VLAN-Priorität: Beste Leistung (0 , Standardwert)

Konfigurationsmodus: Einfach

Präfixdelegationsgrösse: 58

Request prefix only: Nicht markiert (hier liest man auch verschiedenes)

Send prefix hint: Nicht markiert (dito)

Optional prefix ID: leer gelassen

Optional Interface ID: leer gelassen

 

LAN:

ipv4-Konfigurationstyp: Statisches IPV4

ipv6-Konfigurationstyp: DHCPv6

MTU / MSS leer gelassen

DHCPv6 Clientkonfiguration

Verwendete VLAN-Priorität: Beste Leistung (0 , Standardwert)

Konfigurationsmodus: Einfach

Präfixdelegationsgrösse: 58 (weiss nicht, was ich hier eintragen soll, tiefer wahrscheinlich?)

Request prefix only: Nicht markiert (hier liest man auch verschiedenes)

Send prefix hint: Nicht markiert (dito)

Optional prefix ID: leer gelassen

Optional Interface ID: leer gelassen

 

Konfiguration eines VLANs als Beispiel (habe es bei allen gleich gemacht):

ipv4-Konfigurationstyp: Statisches IPV4

ipv6-Konfigurationstyp: DHCPv6

MTU / MSS leer gelassen

DHCPv6 Clientkonfiguration

Verwendete VLAN-Priorität: Beste Leistung (0 , Standardwert)

Konfigurationsmodus: Einfach

Präfixdelegationsgrösse: 64

Request prefix only: Nicht markiert

Send prefix hint: Nicht markiert

Optional prefix ID: leer gelassen

Optional Interface ID: leer gelassen

Ich nehme an, ich mache Basics-Anwenderfehler in meiner Konfiguration. Darum herzlichen Dank für die Hilfe. Ich habe die gleichen Fragen auch im opnsense-Forum gestellt, aber ich dachte, hier ist ja Swisscom-spezifischer die Erfahrung viel grösser.

    Graukiobupp98
    Swisscom Internet Box 5 (IB5) welche in den Bridge-Mode zum Synology-Router geschaltet ist.

    Erstaunlich, erstaunlich wie du das geschafft hast:
    Die Swisscom Internetboxen können keinen Bridge-Mode 🤔

    ….keep on rockin'

      Graukiobupp98 es klemmt manchmal mit IPV6 siehe hier bei der Fritzbox:

      https://community.swisscom.ch/d/711115-ipv6-nativ-mit-fritzbox/14

      Geschwindigkeitsmässig vom/ins Internet wirst Du maximal 2 Gbit/s erreichen können, da die meisten Internet Services nicht schneller sind (Henne/Ei Problem). Beim Speedtest Server schon.
      vor 10 Jahren bei 1 Gbit/s hattes Du maximal 120-250 Mbit/s im Internet gehabt. Wenn Du pro Monat mehrere K CHF zahlentuest ist auch 10 Gbit/s möglich z.B. Direkt Acces von der AWS Cloud.

      geändert von user109

        POGO 1104 Erstaunlich, erstaunlich wie du das geschafft hast:
        Die Swisscom Internetboxen können keinen Bridge-Mode 🤔

        Sorry, richtige Begriffe sollte ich verwenden…

        DMZ-Mode, entschuldigt bitte!

        user109 Graukiobupp98 es klemmt manchmal mit IPV6 siehe hier bei der Fritzbox:

        https://community.swisscom.ch/d/711115-ipv6-nativ-mit-fritzbox/14

        Vielen Dank, muss ich heute Abend auch mal versuchen. Habe das auch schon gelesen aber nicht getestet, da es für die Fritzbox galt. Meine Hoffnung ist halt, das jemand eine ähnliche oder sogar gleiche Konfiguration hat und mir allenfalls genau sagen kann, wo ich was setzen muss. Aber nochmals vielen Dank!

        • user109 hat auf diesen Beitrag geantwortet.

          Graukiobupp98

          Ich habe bei mir eine pfsense 24.11 genau wie du hinter der IB3 in betrieb und auch mit IPv6. Die Konfiguration sollte ja ähnlich wie in der opnsense sein.

          Auf dem WAN outside Interface habe ich folgende Settings:

          IPv6 Configuration Type: DHCP6

          DHCP6 Client Configuration

          Im inside also LAN habe ich folgendes konfiguriert:

          IPv6 Configuration Type: Track Interface

          Dann im Router Advertisement für das inside/LAN interface

          geändert von TomatoTec

          Gruss TomatoTec

            TomatoTec

            Herzlichen Dank! Das ist neu für mich! Probiere es heute aus und berichte.

            TomatoTec Habe es so probiert, wie bei Dir dargestellt. Hat allerdings trotz Reboot nichts gebracht. Ich bekomme beim DHCPipv6 die Fehlermeldung “No available address range for configured interface subnet size.” Hast Du auch mehrere VLANS, die über den gleichen LANPort laufen?

              Graukiobupp98

              Die Internetbox selbst kriegt im Dualstack einen 56-er Präfix und delegiert dann an einen nachgelagerten Router einen 58-er Präfix, um weiter aufzuteilen wären dann 60-er Präfixe die richtige Wahl.
              Hast Du das bereits so probiert?

              Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom

                Werner Nein, ich ging von einem 58-er Präfix aus. Das heisst, ich müsste auf der WAN-Seite anstatt 58, wie bei Tomatecs erstem Bild eine 60 eintragen?

                  Graukiobupp98

                  Da ich OpenSense nicht kenne, kann ich da zu Konfigurationsdetails nichts sagen, aber was klar ist, die Länge eines IPv6-Präfixes definiert die Grösse des zur Verfügung stehenden Adressraumes.
                  Falls man also einen 58er-Präfix in weitere echte IPv6-Subnetze aufteilen will, können das nicht ebenfalls 58er-Präfixe sein, sondern eben 60er, 62er oder 64er.

                  geändert von Werner

                  Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom

                  Graukiobupp98

                  Hast du auf der IB IPv6-Prädixdelegation aktiv?

                  Auf dem WAN Interface ist ein 58er Präfix richtig, aber mit 60 sollte es auch gehen.

                  Graukiobupp98 Hast Du auch mehrere VLANS, die über den gleichen LANPort laufen?

                  Ich habe 5 VLANs, welche mit IPv6 konfiguriert sind und insgesamt ca. 25 über den gleichen Port

                  Gruss TomatoTec

                    TomatoTec

                    Vermuten würde ich mal, dass alleine um VLAN‘s einsetzen zu können, eine weitere Aufteilung eines 58er-Präfixes in weitere echte IPv6-Subnetze mit kleineren Präfixen gar nicht notwendig ist.

                    Ist dieses Annahme richtig?

                    Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom

                      TomatoTec Hast du auf der IB IPv6-Prädixdelegation aktiv?

                      Ja, habe ich. Bin zur Zeit am Testen. Aber ich habe den DMZ-Modus auf der IB noch auf den Synology-Router gerichtet, da das Netzwerk noch normal laufen muss. Ist das ein Problem?

                      TomatoTec Graukiobupp98 Hast Du auch mehrere VLANS, die über den gleichen LANPort laufen?

                      Ich habe 5 VLANs, welche mit IPv6 konfiguriert sind und insgesamt ca. 25 über den gleichen Port

                      Dann müsste es bei mir auch gehen! Ich versuche es gleich nochmals, bin noch am Einrichten von anderen Erweiterungen. Berichte gleich.

                        Graukiobupp98

                        Habe kurzerhand eine OPNsense 25.1 VM im vCenter erstellt und IPv6 Adressen werden bezogen.

                        Auf dem WAN habe ich wie bereits auch auf der pfsense:

                        DHCP6

                        Prefix delegation size 58

                        Auf einem Internen Interface:

                        Der DMZ Mode sollte kein Problem sein. Wichtig ist aber glaub, dass auf der IB die Präfix delegation aktiv ist.

                        Gruss TomatoTec

                          Werner

                          Alleine für die VLANs nicht, jedoch entspricht dies nicht dem Standard, jedem VLAN sein eigenes /64 Präfix zuzuordnen. Es könnte auch noch zu weiteren Problemen kommen und mir wäre jetzt auch nicht ganz klar, wie dies umsetzbar ist.

                          Gruss TomatoTec

                          Graukiobupp98

                          Beim DMZ-Modus geht es nur um Zugriffe aus dem Internet durch die IB hindurch ins Heimnetz hinein.
                          Das einzige was dieser Modus macht, ist die bündelweise Weiterleitung von eingehenden Ports an eine bestimmte IP-Adresse innerhalb des IB-Netzes.

                          Auf den DMZ-Modus kann man auch ganz gut verzichten, entweder weil man sowieso keine Portweiterleitungen aus dem Internet benötigt, oder sie sowieso lieber einzeln und transparent manuell definieren will.

                          geändert von Werner

                          Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom

                          TomatoTec Jetzt hat es geklappt!!!! Ganz herzlichen Dank an alle!

                          @TomatoTec Wie hast Du DHCPV6 konfiguriert? Könntest Du mir da auch ein Bild davon machen? Das wäre ganz nett, vielen Dank!