Was hier mit „geroutet“ gemeint ist
Das Präfix wird zu Ihrer Instanz geroutet und nicht auf einem Segment mit anderen Kunden geteilt. Sonst antwortet niemand im Netzwerk auf diese Adressen, es gibt keinen Neighbour-Discovery-Proxy in der Mitte, und Sie dürfen beliebige Adressen innerhalb des /64 binden, ohne vorher zu fragen. Das bedeutet auch, dass Router Advertisements nicht der Mechanismus sind: Adresse und Gateway sind statisch, und auf SLAAC zu warten bringt Ihnen gar nichts.
Das Panel zeigt drei Werte pro Instanz an — das Präfix, die darin von uns vorab zugewiesene Adresse und das Gateway. Übernehmen Sie alle drei von dort. Das Gateway unterscheidet sich je nach Standort.
Debian 13
Die Images verwenden systemd-networkd. Schreiben Sie Ihre eigene Unit und lassen Sie die mitgelieferte in Ruhe:
cat > /etc/systemd/network/20-wan-v6.network <<EOF
[Match]
Name=enp1s0
[Network]
Address=<ipv6>/64
Gateway=<gateway6>
IPv6AcceptRA=no
EOF
networkctl reload
networkctl status enp1s0Wenn das Gateway eine Link-Local-Adresse ist, muss das Interface bekannt sein, auf dem es sitzt. Der Abschnitt ist bereits durch [Match] auf ein Interface begrenzt, also ist nichts weiter nötig.
AlmaLinux 10
Es gibt keine ifcfg--Dateien mehr. AlmaLinux 10 verwaltet Verbindungen als NetworkManager-Keyfiles, und der unterstützte Weg, sie zu bearbeiten, ist nmcli:
nmcli -f NAME,DEVICE connection show
nmcli connection modify "System eth0" ipv6.method manual ipv6.addresses <ipv6>/64 ipv6.gateway <gateway6> ipv6.may-fail no
nmcli connection up "System eth0"ipv6.may-fail no verhindert, dass der Boot die Netzwerkbereitschaft erklärt, bevor IPv6 konfiguriert ist. Das ist wichtig für jeden Dienst, der beim Start eine IPv6-Adresse bindet und aufgibt, wenn sie noch nicht vorhanden ist.
Prüfen Sie es
ip -6 addr show dev enp1s0
ip -6 route show
ping -6 -c 3 paragonvps.comAdresse vorhanden, Standardroute vorhanden, nichts antwortet? Die Firewall ist der übliche Verdächtige, und ICMPv6 ist der übliche Grund. Neighbour Discovery und Packet-too-big leben beide in ICMPv6; sie selektiv zu filtern bricht IPv6 auf eine Weise, die eineinhalb Tage lang genau wie ein Anwendungsfehler aussieht. Kleine Pakete funktionieren, große verschwinden. Der nftables-Artikel enthält eine Regel, die das nicht tut.
Den Rest des Präfixes nutzen
Zusätzliche Adressen auf demselben Interface:
ip -6 addr add <ipv6-2>/64 dev enp1s0 nodadLassen Sie es einen Neustart mit einer weiteren Address=-Zeile oder einem zweiten Eintrag in ipv6.addresses überstehen. Für Container schneiden Sie ein Stück aus dem /64 heraus, weisen es der Brücke zu und routen es auf dem Host. Ein /80 ist mehr, als eine Brücke jemals brauchen wird. Es gibt keinen NAT-Schritt und keinen Proxy-Schritt, weil das gesamte Präfix bereits auf Sie zeigt.
Wenn Sie mehrere geroutete Subnetze benötigen, hinter mehreren Brücken oder einem verschachtelten Hypervisor, bestellen Sie das /48-Add-on. Es wird delegiert und nicht proxied, sodass das Routing-Design auf Ihrer Seite wirklich Ihnen gehört.
Zwei Dinge, die es leise kaputtmachen
- Etwas, das die Annahme von RA wieder aktiviert. Tools, die Netzwerke „reparieren“, tun das oft, und am Ende haben Sie eine zweite Standardroute, die zwischen beiden hin- und herflattert. Fixieren Sie
IPv6AcceptRA=no. - Aktivieren von Forwarding. Das Setzen von
net.ipv6.conf.all.forwarding=1bringt den Kernel dazu, Router Advertisements auf allen Interfaces zu ignorieren. Hier harmlos, da RA bereits aus ist, aber wissenswert, bevor Sie dem Standort die Schuld geben.
Alle Details pro Standort, einschließlich welcher Standorte IPv6 bis zum Rand tragen, finden Sie auf der Netzwerkseite.