Je internet werkt, websites laden, alles is in orde, en dan doe je een IPv6-test en die geeft nul punten. Of je laptop heeft alleen een fe80:-adres en niets wat op een echt adres lijkt. Er gaat niets kapot, er ontbreekt alleen een halve internetstack.
Gaat er helemaal niets naar buiten, dan is dit hoofdstuk niet aan de beurt: zie Geen internet na het toepassen. Werken adressen wel en namen niet, zie Namen worden niet opgezocht.
De snelle controles, in deze volgorde
Werk van buiten naar binnen: eerst de prefix, dan de adressen, dan de clients.
- Staat de stack aan?
/ipv6 settings print. Goed antwoord:disable-ipv6: noenforward: yes. Staat erdisable-ipv6: yes, dan heb je IPv6 in de tool op helemaal uit gezet en is de rest van dit hoofdstuk niet van toepassing. - Krijg je een prefix van je provider?
/ipv6 dhcp-client print. Goed antwoord:status: boundmet een prefix als2a02:a44f:1234::/56. Staat ersearching..., dan delegeert je provider niets op die interface en hoeft de rest niet gecontroleerd te worden. - Zit de prefix in de pool?
/ipv6 pool print. Goed antwoord:ipv6-poolmet dezelfde prefix erachter. - Hebben je netwerken een adres?
/ipv6 address print. Goed antwoord: per LAN en per VLAN een globaal adres uit de pool met de vlagG, en daarnaast de link-lokalefe80:-adressen. Alleenfe80:betekent dat er niets uit de pool is verdeeld. - Is er een standaardroute?
/ipv6 route print. Goed antwoord: een actieve::/0. - Kan de router zelf naar buiten?
/ping 2606:4700:4700::1111. Lukt dit wel en je laptop niet, dan zit het tussen router en client. - Wat ziet de client?
ipconfigofip -6 addr. Goed antwoord: een adres dat met2of3begint. Heeft de client wel een adres maar werkt er niets, controleer dan de DNS die hij gekregen heeft. - Wordt er iets weggegooid?
/ipv6 firewall filter print stats. Een drop-regel waarvan de teller meeloopt terwijl je test, vertelt je precies genoeg.
De gewone oorzaken, meest voorkomend eerst
Het onderdeel IPv6 stond uit
In de configurator staat IPv6 standaard uit. Het script bevat dan geen adressen, geen DHCPv6-client en geen router advertisements, alleen de firewall (daarover verderop meer). Dit is verreweg de vaakste oorzaak: je hebt IPv6 niet aangezet.
De DHCPv6-client staat op de verkeerde interface
Bij PPPoE moet de client op de PPPoE-interface staan, dus op pppoe-out1 en niet op ether1. Bij een getagde uplink hoort hij op de VLAN-interface, niet op de poort. De tool vult hier de eerste WAN-interface in, met precies die namen, maar heb je de uplinks achteraf omgegooid dan blijft de oude keuze staan.
De gevraagde prefixlengte klopt niet
Je vraagt een /48 en je provider geeft een /56. Sommige providers geven dan gewoon de kleinere, andere antwoorden helemaal niet. Zet de hint op wat je werkelijk krijgt.
Adressen wel, DNS niet
Clients krijgen een adres via router advertisements, maar zoeken namen op via een DNS-server die ze niet hebben. De tool adverteert de router zelf als DNS (RDNSS), en dat werkt alleen als de router DNS-verzoeken aanneemt. Staat Router als DNS-server voor het LAN uit, dan waarschuwt de tool daar bij het genereren voor.
De provider levert IPv6 pas later, of anders
Een deel van de aansluitingen levert IPv6 alleen na een geslaagde PPPoE-sessie, sommige alleen op een apart VLAN, en een enkele helemaal niet. Herstart de DHCPv6-client een keer nadat de IPv4-verbinding staat.
Wat de configurator hiervan weet
Het onderdeel IPv6 heeft vier standen: DHCPv6 prefix delegation (het normale geval), statische prefix, alleen firewall en helemaal uit.
Bij prefix delegation schrijft het script een /ipv6 dhcp-client met request=prefix, pool-name=ipv6-pool, pool-prefix-length=64 en een prefix-hint die je zelf kiest. Daarna krijgt elk LAN en elke VLAN met een adres een ::1/64 uit die pool met advertise=yes, en wordt /ipv6 nd gezet met advertise-dns=self. Merk op dat use-peer-dns=no staat: de router blijft de upstream-DNS gebruiken die je in het onderdeel DNS koos, ook voor IPv6-namen. Dat is bewust, maar het verklaart waarom je in /ip dns geen adressen van je provider ziet verschijnen.
De IPv6-firewall wordt altijd meegegeven, ook als je IPv6 niet gebruikt. De tool meldt dat ook: een apparaat zonder IPv6-regels is pas onveilig op het moment dat de stack alsnog aangaat, bijvoorbeeld na een update, en dan staat alles open. Zet je IPv6 op helemaal uit, dan gaat de tool verder dan alleen de stack uitzetten: er komen drop-regels bij, de bridge laat IPv6-frames niet door, en waar het model het kan wordt IPv6 ook in de switch-chip gedropt. Een chip die die regels niet kent slaat ze over en schrijft dat in de log.
Niet gecontroleerd: welke prefixlengte je provider werkelijk geeft, of hij überhaupt IPv6 levert, en of de prefix na een herverbinding verandert. Er is geen veld voor een 6in4-tunnel, geen statische IPv6-route in dit onderdeel, en er wordt na het plakken niets getest.
Als het niet aan je router ligt
Het modem of de ONT ervoor kan IPv6 tegenhouden, zeker als het nog als router staat: zie Twee routers achter elkaar. Een deel van de providers levert IPv6 alleen op eigen apparatuur, en sommige zakelijke aansluitingen moeten het op aanvraag aan laten zetten. Dat zie je aan één ding: de DHCPv6-client blijft zoeken terwijl alles daarboven in orde is.
Verder lezen: IPv6, Firewall en NAT en Providerprofielen.