Base de conocimientos

Configurar el IPv6 /64 enrutado

Poner tu /64 incluido en la interfaz bajo Debian 13 y AlmaLinux 10, comprobar la ruta, y usar el resto del prefijo para contenedores.

Lo que significa "enrutada" aquí

El prefijo se enruta a su instancia en lugar de compartirse en un segmento con otros clientes. Nada más en la red responde por esas direcciones, no hay proxy de descubrimiento de vecinos en el medio, y puede vincular cualquier cosa dentro de la /64 sin pedir permiso primero. También significa que los anuncios de router no son el mecanismo: la dirección y la puerta de enlace son estáticas, y esperar a SLAAC no le dará nada en absoluto.

El panel imprime tres valores por instancia: el prefijo, la dirección dentro de él que preasignamos, y la puerta de enlace. Tome los tres de allí. La puerta de enlace difiere según el sitio.

Debian 13

Las imágenes usan systemd-networkd. Escriba su propia unidad y deje la empaquetada en paz:

cat > /etc/systemd/network/20-wan-v6.network <<EOF
[Match]
Name=enp1s0

[Network]
Address=<ipv6>/64
Gateway=<gateway6>
IPv6AcceptRA=no
EOF
networkctl reload
networkctl status enp1s0

Cuando la puerta de enlace es una dirección link-local, la interfaz en la que se encuentra tiene que ser conocida. La estrofa ya está limitada a una interfaz por [Match], así que no se necesita nada más.

AlmaLinux 10

Ya no hay archivos ifcfg-. AlmaLinux 10 mantiene las conexiones como archivos clave de NetworkManager, y la forma admitida de editarlos es nmcli:

nmcli -f NAME,DEVICE connection show
nmcli connection modify "System eth0" ipv6.method manual ipv6.addresses <ipv6>/64 ipv6.gateway <gateway6> ipv6.may-fail no
nmcli connection up "System eth0"

ipv6.may-fail no evita que el arranque declare la red lista antes de que v6 esté configurado. Eso importa para cualquier servicio que vincula una dirección v6 al inicio y se rinde si no está todavía.

Compruébelo

ip -6 addr show dev enp1s0
ip -6 route show
ping -6 -c 3 paragonvps.com

¿Dirección presente, ruta predeterminada presente, nada responde? El cortafuegos es el culpable habitual, e ICMPv6 es la razón habitual. El descubrimiento de vecinos y el paquete demasiado grande viven en ICMPv6; filtrarlos selectivamente rompe IPv6 de una manera que parece exactamente un error de aplicación durante un día y medio. Los paquetes pequeños funcionan, los grandes desaparecen. El artículo de nftables tiene una regla que no hace esto.

Usar el resto del prefijo

Direcciones adicionales en la misma interfaz:

ip -6 addr add <ipv6-2>/64 dev enp1s0 nodad

Haga que sobreviva a un reinicio con otra línea Address=, o una segunda entrada en ipv6.addresses. Para contenedores, corte una porción de la /64, asígnela al puente y enrútela en el host. Una /80 es más de lo que cualquier puente necesitará jamás. No hay paso NAT ni paso proxy, porque todo el prefijo ya apunta a usted.

Si necesita varias subredes enrutadas, detrás de varios puentes o un hipervisor anidado, pida el complemento /48. Se delega en lugar de ser proxy, por lo que el diseño de enrutamiento en su lado es genuinamente suyo.

Dos cosas que lo rompen silenciosamente

  • Algo que vuelve a activar la aceptación de RA. Las herramientas que "arreglan" la red suelen hacerlo, y termina con una segunda ruta predeterminada que oscila entre las dos. Fije IPv6AcceptRA=no.
  • Habilitar el reenvío. Establecer net.ipv6.conf.all.forwarding=1 hace que el kernel deje de procesar anuncios de router en cada interfaz. Inofensivo aquí, ya que RA ya está desactivado, pero vale la pena saberlo antes de culpar al sitio.

Detalles completos por sitio, incluidas qué ubicaciones llevan v6 al borde, están en la página de red.

Listo cuando tú lo estés

Elige una ciudad. Elige un tamaño. Paga con monedas.

Sin fórmulas sobre quién eres, sin esperar a que un humano te apruebe, sin llamada telefónica para verificar nada. La factura se liquida y las credenciales llegan a tu bandeja de entrada.