Parallelbetrieb IPv4/6 + client openvpn

kazcor

Reigstreed Usre
Hi,

also irgendwie langt der Titel nicht, um hier die Gesamtheit der Fragen zu erschlagen.
Folgendes Szenario. An einem SpeedTouch 585 (Router) hängt mein Gateway (nenn ich mal so), vom internen Netz nach draussen. Der Speedtouch ist AFAIK nicht IPv6 fähig - naja, egal. Jeder Client der sich (via WPA) am Router anmeldet, muss erst OpenVPN zum Gateway aufbauen, um irgendwas intern oder extern nutzen zu dürfen. Auf dem Gate laufen div. IPv4 Jails, die teilweise nur von außen oder nur von innen zugänglich sind.

Neulich bin ich auf SixXs aufmerksam geworden (siehe Wiki-Artikel), hab das Prozedere durchlaufen, ein Tunnel ist vom Gate aus aufgebaut und ich hab ein Subnetz zur Verfügung, welches ich gern an meine Clients weiterreichen will.

Die Dinger bekommen ja eine IPv4 Adresse vom Router und connecten sich dann via OpenVPN zum Gate. Auf dem Gate ist ein radvd installiert, der aktuell auf tap0 (OpenVPN) hört. Das VPN läuft jetzt noch IPv4 basiert, also denke ich mein erster Schritt sollte sein es auf IPv6 umzustellen (tun-ipv6). Danach hätte ich aber zusätzliche Umstände, um IPv6->IPv4 zu mappen, wenn ich intern auf die IPv4 Jails connecten will - oder sehe ich da was falsch? :gpaul:

Schließlich sollte am besten der Traffic von Clients, welche auf eine externe IPv6 Adresse zugreifen über den SixXs Tunnel gehen, während der normale IPv4 Verkehr wie gehabt managed wird.

Naja, wenn ich mir das selbst durchlesen, klingt das irgendwie doof und ich würde mir selbst raten, alle Jails auf IPv6 umzustellen, dem Router das WLAN zu klauen und einen AP direkt auf dem Gate aufzumachen (was möglich wäre).
Andererseits interessiert es mich gerade, inwieweit IPv4 und IPv6 vorerst koexistieren können.
Wenn jemand zu Besuch kommt, soll er je nach Ausstattung die Möglichkeit haben, entweder via IPv4 oder IPv6 über das Gate auf interne/externe Resourcen zuzugreifen - und ich hab auch keine Lust mein Note an jedem Ort netzwerktechnisch umzukonfigurieren.

Habt ihr da eine Idee, wie ich am besten an die Sache rangehe oder wo ich anfangen sollte zu lesen? ;)

Danke :)
kaz
 
Also ich habe das tun-ipv6 leider nicht ans Laufen bekommen, und verwende jetzt nochmals gif-Tunnels innerhalb des OpenVPN (jaja, ich weiss :/).

Routingtechnisch ist das natuerlich kein Problem, das IPv6 Gateway ist schliesslich der zentrale OpenVPN Hub, welcher dann wiederrum den sixxs.net Tunnel terminiert.

Zu IPv6 Jails gibt es Patches (oder sind die sogar schon im HEAD?)

Wenn du also noch konkrete Fragen hast ...
 
Nein, die sind nicht in HEAD, da Bjoern Zeep einen besseren Patch in Entwicklung hat. Das ganze läuft unter dem Stichwort "jails2".
 
Also ich habe das tun-ipv6 leider nicht ans Laufen bekommen, und verwende jetzt nochmals gif-Tunnels innerhalb des OpenVPN (jaja, ich weiss :/).

Naja, Du weißt vielleicht schon, ich aber nicht ;) Für mich sieht ein gif-Tunnel erstmal ganz nett aus - ist aber unschön/ineffizient von wegen geschachtelter tunnel?
 
Ist das jetzt eine Frage oder eine Feststellung? :)

Da mein IPv6 Tunnel so oder so keinen Geschwindigkeitsrekord bricht, und ich leider auch noch ausschliesslich ueber IPv4 surfe (privoxy kann kein IPv6, zu faul zum patchen), ist mir der Verlust des drei-fach Tunnels aber auch egal.

SMTP laeuft sauber ueber v6 und ich kann auch endlich wieder das Usenet anzapfen (read only, aber ok)
 
Jetzt schlagt mich, falls ich Unsinn quassle, aber ich hab hier grad das Phänomen erlebt, dass mein OpenVPN (via IPv4 aufgebaut) auf dem zugeordneten Interface (tap0) vom radvd (oder so, aber woher sonst?) eine IPv6 Adresse zugewiesen bekommen hatte. Komischerweise ist das Präfix von dem in der radvd Konfiguration angegebenen total verschieden.
Na gut, egal, akzeptiert. Also händisch auf mein zugewiesenenes Subnet eingestellt und siehe da, nach einer kleinen Änderung im Feuerfuchs sehe ich jetzt auf www.kame.net eine unpixlige Schildkröte rumwuseln :D
Ist auch irgendwie logisch .. naja, vielleicht. OpenVPN baut über IPv4 nen Tunnel auf, aber das darauf aufsetzende Protokoll sollte ja egal sein ... jedenfalls läufts jetzt ohne gif :p

Die automatisch zugewiesene IP kommt scheinbar durch das Aktivieren von IPv6 in der rc.conf und es handelt sich lediglich die lokale Zuordnung (fe80:..) ... vielleicht les ich doch erstmal was dazu ;)
 
Zuletzt bearbeitet:
Wenn du tap(4) verwendest, geht das natuerlich, da dann reine Ethernet-Frames uebertragen werden (oder so). tun(4) hingegen ist erstmal auf IPv4 beschraenkt, weil der IPv6-Code da noch nicht geschrieben ist.

Ich will aber kein Ethernet Tunneln :/
 
Zurück
Oben