Điểm:1

Chuyển nhượng tiền tố đơn ::/64 của Cisco ASA IPv6

lá cờ cn

Tôi đang định cấu hình IPv6 công khai (khối IPv4 tĩnh/ngăn xếp kép) trên ASA 5506 phiên bản 9.9(2)36. ISP đã chỉ định một tiền tố /64 duy nhất trong đó 2001:2:3:4::1 (không phải IP thực tế) là thiết bị và 2001:2:3:4::2 có thể là ASA của chúng tôi. Đối với phép gán IPv6 tĩnh, tôi thường thấy ISP cung cấp khối /126 cho thiết bị của chúng tôi với khối /64 (hoặc lớn hơn) được định tuyến cho các thiết bị LAN. Tôi chưa bao giờ định cấu hình ASA chỉ với /64 trước đây và có vẻ như nó sẽ yêu cầu cả giao diện bên ngoài và bên trong phải có cùng một tiền tố, điều này tất nhiên là không thể.

Các máy chủ LAN tự gán chính xác tiền tố và có tuyến đường mặc định chính xác đến liên kết cục bộ của giao diện bên trong. Tôi đã thử gán /64 khối IPv6 cho giao diện bên trong, đặt tuyến mặc định trên giao diện bên ngoài cho bộ định tuyến của họ vì tôi có thể ping liên kết cục bộ của nó từ liên kết cục bộ trên giao diện bên ngoài của mình. Điều này không làm việc tất nhiên.

Tôi đã xác nhận rằng định tuyến ngược dòng của họ đang hoạt động vì tôi có thể chuyển lưu lượng truy cập từ ASA (theo dõi ra, ssh vào) khi/64 được gán cho giao diện bên ngoài.

Trước khi tôi quay lại với chúng, tôi tự hỏi liệu cấu hình này có thể thực hiện được trên ASA (hoặc cách khác) không? Đối với tôi, có vẻ như điều này sẽ không hiệu quả, tuy nhiên có rất nhiều thuật ngữ IPv6 mà tôi không hoàn toàn hiểu được.

Một số cấu hình:

giao diện GigabitEthernet1/1
 cấp độ bảo mật 0
 tênif bên ngoài
 địa chỉ ip x.x.1.1 255.255.255.0
 địa chỉ ipv6 2001:2:3:4::2/64
 kích hoạt ipv6
 ipv6 thứ triệt tiêu-ra
!
giao diện GigabitEthernet1/2
 cấp bảo mật 100
 tênif bên trong
 địa chỉ ip 192.168.0.1 255.255.255.0
 ! địa chỉ ipv6 2001:2:3:4::3/64 ! điều này không làm việc tất nhiên
 kích hoạt ipv6
 tiền tố ipv6 thứ 2001:2:3:4::/64

tuyến ipv6 bên ngoài ::/0 2001:2:3:4::1

Cảm ơn!

Điểm:1
lá cờ cn

Bạn đúng rằng tiền tố là /64. Làm cho định tuyến dễ dàng.

Hầu hết các gói địa chỉ cần nhiều hơn một /64.Một cho mỗi tiền tố bạn có thể sử dụng, giao diện LAN, vùng bảo mật, mạng kiểm tra. A /48 không phải là không hợp lý đối với một trang web, có thể là /56 cho một trang web nhỏ.

Các máy chủ CPE được xử lý ngoài tiền tố được ủy quyền của bạn là điều không bình thường. IPv6 có quá nhiều không gian địa chỉ cho thiết bị ISP để lấy một số địa chỉ khác cho chính nó. Hoặc CPE có thể sử dụng các địa chỉ liên kết cục bộ cho chính nó và không có bất kỳ IP công khai nào cho các giao diện của nó. Trong cả hai trường hợp, tiền tố được ủy quyền đều là của bạn.

Có vẻ như một cuộc trò chuyện với ISP là theo thứ tự.

640KB avatar
lá cờ cn
Cảm ơn, đó cũng là suy nghĩ của tôi, rằng việc gán một /64 là nhỏ một cách không cần thiết. Tôi đã cố gắng sử dụng liên kết cục bộ trên giao diện "bên ngoài" dưới dạng tuyến đường ::/0 đến phía họ nhưng không thành công. Tôi không rõ làm thế nào mà không có IP công khai trên giao diện bên ngoài của ASA sẽ hoạt động bình thường, xét về lưu lượng truy cập ra ngoài bắt nguồn từ chính ASA. Bất chấp điều đó, tôi đã quay lại với họ và họ đã chỉ định /126 cho CPE. Câu hỏi của tôi mang tính lý thuyết hơn, chẳng hạn như - nó thực sự có thể hoạt động với ASA hay không hay nó không thể thực hiện được?

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.