Base de conhecimento

Configure o IPv6 /64 roteado

Colocando seu /64 incluído na interface sob Debian 13 e AlmaLinux 10, verificando a rota e usando o resto do prefixo para contêineres.

O que “roteado” significa aqui

O prefixo é roteado para a sua instância em vez de ser compartilhado em um segmento com outros clientes. Nada mais na rede responde por esses endereços, não há proxy de descoberta de vizinhos no meio, e você pode vincular qualquer coisa dentro do /64 sem pedir permissão. Isso também significa que os anúncios de roteador não são o mecanismo: o endereço e o gateway são estáticos, e esperar por SLAAC não lhe dará nada.

O painel imprime três valores por instância — o prefixo, o endereço dentro dele que pré-atribuímos e o gateway. Pegue todos os três de lá. O gateway difere por site.

Debian 13

As imagens usam systemd-networkd. Escreva sua própria unidade e deixe a empacotada em paz:

cat > /etc/systemd/network/20-wan-v6.network <<EOF
[Match]
Name=enp1s0

[Network]
Address=<ipv6>/64
Gateway=<gateway6>
IPv6AcceptRA=no
EOF
networkctl reload
networkctl status enp1s0

Onde o gateway é um endereço link-local, a interface em que ele está deve ser conhecida. A estrofe já está limitada a uma interface por [Match], então nada mais é necessário.

AlmaLinux 10

Não há mais arquivos ifcfg-. O AlmaLinux 10 mantém conexões como arquivos-chave do NetworkManager, e a forma suportada de editá-los é nmcli:

nmcli -f NAME,DEVICE connection show
nmcli connection modify "System eth0" ipv6.method manual ipv6.addresses <ipv6>/64 ipv6.gateway <gateway6> ipv6.may-fail no
nmcli connection up "System eth0"

ipv6.may-fail no impede que o boot declare a rede pronta antes do v6 ser configurado. Isso é importante para qualquer serviço que vincule um endereço v6 na inicialização e desista se ele não estiver lá ainda.

Verifique

ip -6 addr show dev enp1s0
ip -6 route show
ping -6 -c 3 paragonvps.com

Endereço presente, rota padrão presente, nada respondendo? O firewall é o culpado usual, e ICMPv6 é o motivo usual. A descoberta de vizinhos e pacote-grande-demais vivem no ICMPv6; filtrá-los seletivamente quebra o IPv6 de uma forma que parece exatamente um bug de aplicativo por um dia e meio. Pacotes pequenos funcionam, grandes desaparecem. O artigo sobre nftables tem uma regra que não faz isso.

Usando o resto do prefixo

Endereços extras na mesma interface:

ip -6 addr add <ipv6-2>/64 dev enp1s0 nodad

Faça sobreviver a um reboot com outra linha Address=, ou uma segunda entrada em ipv6.addresses. Para contêineres, corte uma fatia do /64, atribua-a à bridge e roteie-a no host. Um /80 é mais do que qualquer bridge precisará. Não há etapa NAT nem etapa de proxy, porque todo o prefixo já aponta para você.

Se você precisar de várias sub-redes roteadas, atrás de várias bridges ou de um hipervisor aninhado, peça o complemento /48. Ele é delegado em vez de intermediado (proxied), então o design de roteamento do seu lado é genuinamente seu.

Duas coisas que quebram isso silenciosamente

  • Algo reativando a aceitação de RA. Ferramentas que “corrigem” networking frequentemente fazem isso, e você acaba com uma segunda rota padrão que alterna entre as duas. Fixe IPv6AcceptRA=no.
  • Ativar o encaminhamento (forwarding). Definir net.ipv6.conf.all.forwarding=1 faz o kernel parar de processar anúncios de roteador em todas as interfaces. Inofensivo aqui, já que RA já está desligado, mas vale saber antes de culpar o site.

Detalhes completos por site, incluindo quais locais levam v6 até a borda, estão na página de rede.

Pronto quando você estiver

Escolha uma cidade. Escolha um tamanho. Pague em cripto.

Sem formulários sobre quem você é, sem esperar aprovação de um humano, sem ligação para verificar nada. O pagamento é confirmado e as credenciais chegam na sua caixa de entrada.