À partir de lundi, chaque instance que nous construisons arrive avec un /64 IPv6 routé vers elle. Pas de demande, pas de ticket, pas de case à cocher, pas de frais. Les instances existantes ont reçu le leur lors du même déploiement et personne n'a eu à demander.
Ceux qui ont besoin de sous-réseauter correctement peuvent avoir un /48 pour quatre euros par mois, délégué plutôt que découpé dans le nôtre.
Routé, pas proxifié
Cette distinction est essentielle et il vaut la peine d'être pénible à ce sujet.
Un arrangement proxifié signifie que le site répond à la découverte de voisins en votre nom et vous transmet les paquets. Cela fonctionne pour une seule adresse et s'effondre dès que vous voulez mettre des adresses sur des conteneurs, exécuter un routeur dans votre instance, ou déplacer une adresse entre machines. Il y a aussi une dépendance que vous n'avez pas demandée : votre trafic repose sur une partie du réseau qui se comporte bien, ce qui est une chose de plus à casser.
Routé signifie que le préfixe est dans la table de routage, pointé vers votre instance, et ce qui arrive aux adresses à l'intérieur est votre affaire. Vous pouvez les mettre sur des conteneurs, les donner à des machines virtuelles imbriquées dans votre instance, ou les laisser inutilisées. Rien dans notre réseau n'a besoin de le savoir.
La délégation est faite par DHCPv6-PD pour le /48, routage statique pour le /64.
DNS inversé
Modifiable par adresse depuis le panneau, sur tout le préfixe, sans ticket de support. Forward et reverse, avec le délai habituel pour tout ce qui est mis en cache en amont. Les opérateurs de messagerie s'en soucient plus que quiconque, et c'était la deuxième demande la plus courante que nous ayons reçue concernant l'IPv6.
Ce que nous ne filtrons pas
Nous ne filtrons pas les types d'ICMPv6 dont dépend la découverte de MTU de chemin. Les bloquer est la manière classique de produire un réseau qui semble fonctionner jusqu'à ce que quelqu'un envoie un gros paquet, et un nombre inquiétant de fournisseurs le font par accident.
La protection contre les annonces de routeurs (router advertisement guard) est active sur le réseau, donc une instance mal configurée ne peut pas s'annoncer comme la route par défaut de tout le monde. Cela protège vos voisins de vous et vous de vos voisins, et c'est le seul filtrage IPv6 que nous faisons.
Pourquoi s'y mettre maintenant
Les adresses IPv4 deviennent vraiment chères, et le prix évolue dans une seule direction. Les adresses supplémentaires coûtent trois euros par mois ici, ce qui reflète ce que nous payons plutôt qu'une marge que nous avons inventée, et ce chiffre ne va pas baisser au cours de la prochaine décennie.
Chaque charge de travail qui peut fonctionner en double pile aujourd'hui est une charge de travail qui n'aura pas besoin d'une seconde adresse IPv4 dans trois ans. Nous préférons passer une quinzaine de jours en ingénierie maintenant plutôt que d'avoir cette conversation avec mille clients plus tard.
Il y a aussi une raison plus simple. Facturer l'IPv6, ou faire en sorte que les gens le demandent, est une habitude que l'industrie a prise quand l'espace d'adressage était une chose rare à administrer. Cela ne l'a pas été depuis longtemps.
Les angles rugueux
Deux sites n'avaient pas d'allocation /48 appropriée sur le réseau au lancement et ont eu la fonctionnalité neuf jours après tout le monde. Ces clients ont été prévenus individuellement plutôt que de les laisser découvrir, ce qui est une barre basse, et nous le mentionnons parce qu'une annonce de déploiement qui prétend une couverture parfaite ment généralement.
Une image du catalogue est arrivée avec IPv6 désactivé dans le noyau par défaut et a dû être reconstruite. Si vous avez construit une instance à partir d'une copie locale obsolète de cette image, l'activer est un simple sysctl et la base de connaissances donne les détails.
Ce qui nécessite encore l'IPv4
Plus que nécessaire. Une part significative des réseaux domestiques et mobiles reste en IPv4 uniquement, plusieurs miroirs de paquets sont encore en pile unique, et de nombreux réseaux d'entreprise ne routeront pas un enregistrement AAAA pour se sauver. Chaque instance garde au moins une adresse IPv4 pour cette raison et nous ne proposons pas de la retirer.
La double pile est le défaut raisonnable et le restera pendant des années encore. Le changement ici est que la moitié d'entre elle n'est plus quelque chose que vous devez demander.