Ce que "routé" signifie ici
Le préfixe est routé vers votre instance plutôt que partagé sur un segment avec d'autres clients. Rien d'autre sur le réseau ne répond pour ces adresses, il n'y a pas de proxy de découverte de voisins au milieu, et vous pouvez lier n'importe quoi dans le /64 sans demander d'abord. Cela signifie aussi que les annonces de routeur ne sont pas le mécanisme : l'adresse et la passerelle sont statiques, et attendre SLAAC ne vous apportera rien du tout.
Le panneau affiche trois valeurs par instance — le préfixe, l'adresse à l'intérieur que nous pré-assignons, et la passerelle. Prenez les trois à partir de là. La passerelle diffère selon le site.
Debian 13
Les images utilisent systemd-networkd. Écrivez votre propre unité et laissez celle fournie tranquille :
cat > /etc/systemd/network/20-wan-v6.network <<EOF
[Match]
Name=enp1s0
[Network]
Address=<ipv6>/64
Gateway=<gateway6>
IPv6AcceptRA=no
EOF
networkctl reload
networkctl status enp1s0Là où la passerelle est une adresse link-local, l'interface sur laquelle elle se trouve doit être connue. La strophe est déjà scopée à une interface par [Match], donc rien de plus n'est nécessaire.
AlmaLinux 10
Il n'y a plus de fichiers ifcfg-. AlmaLinux 10 conserve les connexions comme des keyfiles NetworkManager, et la façon prise en charge de les modifier est nmcli :
nmcli -f NAME,DEVICE connection show
nmcli connection modify "System eth0" ipv6.method manual ipv6.addresses <ipv6>/64 ipv6.gateway <gateway6> ipv6.may-fail no
nmcli connection up "System eth0"ipv6.may-fail no empêche le démarrage de déclarer le réseau prêt avant que v6 soit configuré. Cela importe pour tout service qui lie une adresse v6 au démarrage et abandonne si elle n'est pas encore là.
Vérifiez-le
ip -6 addr show dev enp1s0
ip -6 route show
ping -6 -c 3 paragonvps.comAdresse présente, route par défaut présente, rien ne répond ? Le pare-feu est le coupable habituel, et ICMPv6 est la raison habituelle. La découverte de voisins et le packet-too-big vivent tous deux dans ICMPv6 ; les filtrer sélectivement casse IPv6 d'une manière qui ressemble exactement à un bug d'application pendant une journée et demie. Les petits paquets passent, les grands disparaissent. L'article nftables a une règle qui ne fait pas cela.
Utiliser le reste du préfixe
Adresses supplémentaires sur la même interface :
ip -6 addr add <ipv6-2>/64 dev enp1s0 nodadFaites-le survivre à un redémarrage avec une autre ligne Address=, ou une deuxième entrée dans ipv6.addresses. Pour les conteneurs, découpez une tranche du /64, attribuez-la au pont et routez-la sur l'hôte. Un /80 est plus que ce dont un pont aura jamais besoin. Il n'y a pas d'étape NAT et pas d'étape proxy, parce que tout le préfixe pointe déjà vers vous.
Si vous avez besoin de plusieurs sous-réseaux routés, derrière plusieurs ponts ou un hyperviseur imbriqué, commandez l'option /48. Il est délégué plutôt que proxy, donc la conception de routage de votre côté est vraiment la vôtre.
Deux choses qui le cassent silencieusement
- Quelque chose qui réactive l'acceptation des RA. Les outils qui "réparent" le réseau le font souvent, et vous vous retrouvez avec une deuxième route par défaut qui bascule entre les deux. Épinglez
IPv6AcceptRA=no. - Activer le forwarding. Régler
net.ipv6.conf.all.forwarding=1fait que le noyau arrête de traiter les annonces de routeur sur chaque interface. Sans danger ici, puisque RA est déjà désactivé, mais bon à savoir avant de blâmer le site.
Les détails complets par site, y compris quels emplacements portent v6 jusqu'au bord, sont sur la page réseau.