Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Правила для IPv6, специфичные для сети, в Zone-Based Firewall не работают., UniFi Network
 
У меня возникла забавная проблема с правилами IPv6 на уровне сети в новой системе зон. IPv6 маршрутизация и межсетевой экран наконец-то начинают работать, но они наполовину сломаны в моём сценарии и работают только с правилами зона-зона.

В моем сценарии я изолирую сети "Main" и "IoT", позволяя Main подключаться к IoT, но не наоборот.

Сценарий A (сломанный): Если я помещу их обе в одну зону DMZ или Hotspot, они полностью изолированы друг от друга. Это неплохо. Если затем добавить политику на основе сети, чтобы разрешить Main подключаться к IoT, то IPv4 от Main -> IoT работает как и ожидается, но не IPv6.

Сценарий B (работает): Если я помещу их в разные зоны, например, Main в "Internal" и IoT в "Hotspot", то всё работает как и задумано. Это работает, но не обеспечивает той детализации, которая мне действительно нужна при работе с более чем двумя сетями.

При анализе происходящего в iptables в Сценарии A я нахожу определённый набор правил, добавленных:

```
# ip6tables -L UBIOS_GUEST_GUEST_USER
Chain UBIOS_GUEST_GUEST_USER (5 references)
target  prot opt source  destination
ACCEPT  all  --  anywhere  anywhere  match-set UBIOS_policy_src_net_1 src match-set UBIOS_policy_dst_net_1 dst /* 00000001095216670480 */
ACCEPT  all  --  anywhere  anywhere  match-set UBIOS_policy_dst_net_1 src match-set UBIOS_policy_src_net_1 dst ctstate RELATED,ESTABLISHED /* 00000001095216690482 */
DROP   all  --  anywhere  anywhere  /* 00000001097364144127 */
```

Похожие правила существуют в iptables (v4) также.

Проблема в том, что ipsets UBIOS_policy_src_net_1 и UBIOS_policy_dst_net_1 имеют заполненные группы IPv4, но ничего под IPv6. Например:

```
# ipset list UBIOS_policy_dst_net_1
Name: UBIOS_policy_dst_net_1
Type: list:set
Revision: 3
Header: size 8
Size in memory: 176
References: 4
Number of entries: 2
Members:
UBIOS4policy_dst_net_1
UBIOS6policy_dst_net_1

# ipset list UBIOS4policy_dst_net_1
Name: UBIOS4policy_dst_net_1
Type: hash:net
Revision: 6
Header: family inet hashsize 64 maxelem 10000
Size in memory: 408
References: 1
Number of entries: 1
Members:
10.1.0.0/22

# ipset list UBIOS6policy_dst_net_1
Name: UBIOS6policy_dst_net_1
Type: hash:net
Revision: 6
Header: family inet6 hashsize 64 maxelem 10000
Size in memory: 1128
References: 1
Number of entries: 0
Members:
```

Поэтому, естественно, IPv4 маршрутизация работает отлично, а IPv6 сломана.

Каждая сеть, на основе своего VLAN, имеет IPv6 правильно настроенным и полностью работающим. Я могу видеть их сети в альтернативных ipsets:

```
# ipset list UBIOS6ALL_NETv6_br101
...
Members:
fe80::/64
2603:9009:702:7403::/64
```

Но кажется, что в плане ipsets – смесь, заполнены ли v6 эквиваленты или нет.

Редактирование: Это с:
Network 9.0.108
UDM Pro 4.1.13
 
Создавать более "гранулярные" правила, создавая больше пользовательских зон и в целом полагаясь на правила, основанные на зонах, кажется, работает нормально, но ощущается как что-то не совсем оптимальное.
Страницы: 1
Читают тему (гостей: 1)