Re: Eisfair als Router mit IPv6 hinter FritzBox
Marcus Röckrath <[email protected]>
| Newsgroups | spline.eisfair |
|---|---|
| Message-ID | <[email protected]> |
Hallo Frank, Frank Großmann wrote: >> Unter IPv4 funktioniert der eis als Router doch. > Ja IPv4 funktioniert > >> eis: net0=intern, net1=extern zu Fritz > auch richtig intern über Routing mit MASQ_NETWORK=Internes Netz In welcher Konfigurationsdatei hast due MASQ_NETWORK gesetzt? Wobei ja die Masquierung unter IPv6 eben nicht mehr notwendig ist und IMHO auch gar nicht gibt. > und extern Netz passend zu IPv4-FritzBox als IPv4-Gateway in der Base > eingetragen. Oki, das ist normal und i. O. >> Wie sehen die IPv4 Einstellungen auf dem eis hierfür aus, hast du da eine >> Route in der Base gesetzt? > Nein keine IPv4-Route in base Und IMHO brauchts auf dem eis auch keine Route bei IPv6. Da IPv6-Pakete an externe Ziele ja auch rausgehen, solange du eine IPv6- Adresse und keinen Namen benutzt, sollte doch hier erstmal alles ok sein - das mit dem DNS ist ein gänzlich anderes Thema. >> Wie sehen die Netzwerkeinstellungen auf den Clients aus (Netzwerk, >> Gateway, Route gesetzt)? > Clients haben IPv4-Adressen fest oder dynamisch im internen Netz. > Als IPv4-Gateway ist die Net0-Adresse des Eisfair-Routers eingetragen. Und wie ist die IPv6-Konfiguration der Clients? Ich frage mich gerade, ob in den Logs (messages oder journalctl) etwas auftaucht, wenn ein interner Client ein IPv6-Paket versucht zu versenden. > Historisch hattet Ihr die fli4l-Installation als Router und den Eisfair > als Router abgelehnt. Aber auf eisfair sind weitere Serverdienste gut > nutzbar (z.B. Mail oder OpenVPN). eisfair wurde gegründet, weil vor Urzeiten nach Serverdiensten geschrien wurde. Es gibt die goldene Regel: Ein Router ist ein Router, ein Server ist ein Server! Das hat mit Sicherheitsüberlegungen zu tun. Ich würde, und hatte es auch zwischen der Fritz und meinem Netz eine ganze Weile, einen reinen Router zwischen lokalen Netz und Fritz wie fli4l nutzen. Wenn es darum geht, sein Netz vor der "unsicheren" bzw. "nicht vertrauenswürdigen" Fritz zu schützen, kann ich keinen Vorteil dann darin sehen, einen lokalen Server nun als Router so zu exponieren. -- Gruß Marcus [eisfair-Team]