No IPv6, você não deve sub-rede para nada menor que um / 64 (RFC 5375). Entre outras coisas, o SLAAC não funciona com sub-redes menores e, aparentemente, também alguns outros recursos serão interrompidos.
Quais são as soluções alternativas para situações em que os ISPs fornecem apenas um / 64, mas você precisa de várias sub-redes internamente? O conselho comum parece ser apenas encontrar outro ISP que distribua um / 56 ou / 48. Em algumas partes do mundo, isso pode funcionar, mas em nossa região (EUA), isso não é possível devido à falta de concorrência. A maioria dos meus clientes tem sorte se tiver um único ISP atendendo sua área. Muitas pessoas aqui ainda estão discando.
Meus clientes não se qualificarão para o / 48 da ARIN.
Respostas:
Se o ISP não lhe fornecer mais que / 64, esse ISP é péssimo. Se houver algum alívio, posso lhe dizer que tenho que lidar com ISPs que sugam ainda mais do que isso. Por aqui, é perfeitamente normal retirar endereços IPv4 públicos dos clientes e colocá-los atrás de uma CGN. E se você solicitar endereços IPv6, eles dirão que não estão oferecendo IPv6 porque ainda não há endereços IPv4, e enquanto houver servidores sem suporte a IPv6, eles não oferecerão IPv6 porque é impossível um cliente de pilha dupla para conectar-se a um servidor somente IPv4.
Se algum provedor de serviços de Internet me desse o que você tem, eu aceitaria porque é uma droga menos do que o que pude obter até agora.
Avançando, há duas abordagens que recomendo que você siga em paralelo.
Coloque pressão no ISP
Coloque o máximo de pressão no ISP possível. Isso inclui entrar em contato com outros ISPs e, possivelmente, mudar se algum outro ISP puder oferecer um acordo melhor.
Certifique-se de testar o que acontece se o seu roteador solicitar um / 48, / 52, / 56 ou / 60 delegado através do DHCPv6 na WAN. Eu testaria todos os quatro comprimentos de prefixo para o caso de o servidor DHCPv6, por algum motivo, distribuir apenas um comprimento de prefixo específico e ignorar solicitações de outros comprimentos de prefixo.
Faça o melhor do que você tem
Dado que você provavelmente terá que conviver com alguns hacks a seguir em frente, você deve se perguntar qual é a menor quantidade de IPv4 com hacks ou IPv6 com hacks.
Existem alguns hacks que você pode usar para estender um único / 64 a muitos hosts.
Transformando um prefixo de link em um prefixo roteado
Se você tiver um único / 64 no link WAN, mas nenhum prefixo roteado para sua LAN, poderá transformá-lo / 64 em um prefixo roteado com algumas etapas. Configure a interface WAN no seu roteador como um / 126 em vez de / / 64. Instale um daemon de anúncio vizinho (como ndppd) no roteador para anunciar seu próprio endereço MAC para cada endereço no / 64, exceto pelos 4 endereços no / 126. Com essas duas etapas, você terá um / 64 roteado que poderá ser usado na sua LAN, com exceção dos 4 endereços usados para o link da WAN.
Uma versão modificada desse hack pode compartilhar o link / 64 em vários roteadores. O prefixo do link terá que ser um pouco menor que / 126 para acomodar um endereço IP para cada roteador, um / 120 seria curto o suficiente para permitir até 254 roteadores.
Obviamente, cada roteador obterá apenas um prefixo que será maior que / 64. Eu recomendo que você faça o prefixo para cada roteador o máximo que puder enquanto ainda tiver endereços IP suficientes para a LAN nesse roteador. A / 112 ou / 120 para cada roteador provavelmente seria adequado. Cada roteador responde com seu próprio endereço MAC para a descoberta de qualquer coisa dentro do prefixo desse roteador.
Nesta variante, cada roteador terá prefixos idênticos configurados no lado da WAN e responderá a solicitações de descoberta de vizinhos para o prefixo atribuído ao lado da LAN. Obviamente, nenhum dos prefixos da LAN pode se sobrepor e nenhum deles pode se sobrepor ao prefixo que você configurou no lado da WAN.
Portanto, se o roteador ISP atuando como seu gateway estiver no endereço 2001: db8 :: 1/64, você poderá usar 2001: db8 :: / 120 como sua WAN e poderá atribuir 2001: db8 :: 1: 0/112 a o primeiro roteador, 2001: db8 :: 2: 0/112 para o segundo roteador, etc.
Na LAN, você pode estender um / 64 para muitos hosts sub-rede ou ponte. Você terá que descobrir qual dos dois funciona melhor para você.
Sub-redes
Se você fizer a sub-rede do / 64, poderá também usar os prefixos mais longos, que ainda possuem endereços suficientes para os hosts necessários. Não sub-rede em prefixos / 80, vá com / 116, / 120 ou / 124 por sub-rede. É improvável que as coisas que quebram se você não usa o / 64 se importem e, seguindo o / 116 ou mais, você reduzirá o impacto de certos ataques de DoS de descoberta de vizinhos (se presentes em qualquer um dos seus sistemas).
Nessa configuração de sub-rede, você interromperá o SLAAC; portanto, é necessário um servidor DHCPv6 para responder em cada segmento e endereços IPv6 estáticos configurados em todos os dispositivos sem o suporte ao DHCPv6.
Bridging
A ponte é a outra alternativa. Essencialmente significa que você não faz sub-rede, mas executa toda a LAN como um único segmento IPv6 com um prefixo / 64. (Se necessário, esse / 64 pode abranger tanto a LAN quanto a WAN.)
O IPv6 foi projetado para permitir que as pontes reconheçam a quais redes de ponte cada endereço de anycast precisa ser encaminhado. Dessa forma, você evita ter que transmitir pacotes em todos os links físicos da sua LAN.
As pontes também podem aplicar firewalls e proteção contra falsificação de descoberta de vizinhos na LAN.
Com inteligência suficiente nas pontes, em princípio não há limite para quantos switches você pode conectar um único / 64.
fonte
/64
sub - rede e o que há de errado quando não a uso.Sim, pressionar o provedor de serviços de Internet para não sugar é a opção preferida. As políticas de alocação de RIR assumem que o ISP está dando a cada cliente um / 48; não há absolutamente nenhuma razão para o ISP não fazer isso.
O IPv6 não é fã de sub-redes menores, no entanto, a única coisa que deve quebrar, do que sei, é o SLAAC. Você terá problemas com bugs e suposições em algumas pilhas IPv6, que assumem cegamente "/ 64 == sub-rede", mas isso é um bug, não um recurso, e você pode bater no fornecedor para corrigi-lo. Se ele é corrigido antes do seu provedor de serviços de Internet fornecer um / 48, por outro lado ...
fonte