У меня возникла забавная проблема с правилами IPv6 на уровне сети в новой системе зон. IPv6 маршрутизация и межсетевой экран наконец-то начинают работать, но они наполовину сломаны в моём сценарии и работают только с правилами зона-зона.
В моем сценарии я изолирую сети "Main" и "IoT", позволяя Main подключаться к IoT, но не наоборот.
Сценарий A (сломанный): Если я помещу их обе в одну зону DMZ или Hotspot, они полностью изолированы друг от друга. Это неплохо. Если затем добавить политику на основе сети, чтобы разрешить Main подключаться к IoT, то IPv4 от Main -> IoT работает как и ожидается, но не IPv6.
Сценарий B (работает): Если я помещу их в разные зоны, например, Main в "Internal" и IoT в "Hotspot", то всё работает как и задумано. Это работает, но не обеспечивает той детализации, которая мне действительно нужна при работе с более чем двумя сетями.
При анализе происходящего в iptables в Сценарии A я нахожу определённый набор правил, добавленных:
```
# ip6tables -L UBIOS_GUEST_GUEST_USER
Chain UBIOS_GUEST_GUEST_USER (5 references)
target prot opt source destination
ACCEPT all -- anywhere anywhere match-set UBIOS_policy_src_net_1 src match-set UBIOS_policy_dst_net_1 dst /* 00000001095216670480 */
ACCEPT all -- anywhere anywhere match-set UBIOS_policy_dst_net_1 src match-set UBIOS_policy_src_net_1 dst ctstate RELATED,ESTABLISHED /* 00000001095216690482 */
DROP all -- anywhere anywhere /* 00000001097364144127 */
```
Похожие правила существуют в iptables (v4) также.
Проблема в том, что ipsets UBIOS_policy_src_net_1 и UBIOS_policy_dst_net_1 имеют заполненные группы IPv4, но ничего под IPv6. Например:
```
# ipset list UBIOS_policy_dst_net_1
Name: UBIOS_policy_dst_net_1
Type: list:set
Revision: 3
Header: size 8
Size in memory: 176
References: 4
Number of entries: 2
Members:
UBIOS4policy_dst_net_1
UBIOS6policy_dst_net_1
# ipset list UBIOS4policy_dst_net_1
Name: UBIOS4policy_dst_net_1
Type: hash:net
Revision: 6
Header: family inet hashsize 64 maxelem 10000
Size in memory: 408
References: 1
Number of entries: 1
Members:
10.1.0.0/22
# ipset list UBIOS6policy_dst_net_1
Name: UBIOS6policy_dst_net_1
Type: hash:net
Revision: 6
Header: family inet6 hashsize 64 maxelem 10000
Size in memory: 1128
References: 1
Number of entries: 0
Members:
```
Поэтому, естественно, IPv4 маршрутизация работает отлично, а IPv6 сломана.
Каждая сеть, на основе своего VLAN, имеет IPv6 правильно настроенным и полностью работающим. Я могу видеть их сети в альтернативных ipsets:
```
# ipset list UBIOS6ALL_NETv6_br101
...
Members:
fe80::/64
2603:9009:702:7403::/64
```
Но кажется, что в плане ipsets – смесь, заполнены ли v6 эквиваленты или нет.
Редактирование: Это с:
Network 9.0.108
UDM Pro 4.1.13
В моем сценарии я изолирую сети "Main" и "IoT", позволяя Main подключаться к IoT, но не наоборот.
Сценарий A (сломанный): Если я помещу их обе в одну зону DMZ или Hotspot, они полностью изолированы друг от друга. Это неплохо. Если затем добавить политику на основе сети, чтобы разрешить Main подключаться к IoT, то IPv4 от Main -> IoT работает как и ожидается, но не IPv6.
Сценарий B (работает): Если я помещу их в разные зоны, например, Main в "Internal" и IoT в "Hotspot", то всё работает как и задумано. Это работает, но не обеспечивает той детализации, которая мне действительно нужна при работе с более чем двумя сетями.
При анализе происходящего в iptables в Сценарии A я нахожу определённый набор правил, добавленных:
```
# ip6tables -L UBIOS_GUEST_GUEST_USER
Chain UBIOS_GUEST_GUEST_USER (5 references)
target prot opt source destination
ACCEPT all -- anywhere anywhere match-set UBIOS_policy_src_net_1 src match-set UBIOS_policy_dst_net_1 dst /* 00000001095216670480 */
ACCEPT all -- anywhere anywhere match-set UBIOS_policy_dst_net_1 src match-set UBIOS_policy_src_net_1 dst ctstate RELATED,ESTABLISHED /* 00000001095216690482 */
DROP all -- anywhere anywhere /* 00000001097364144127 */
```
Похожие правила существуют в iptables (v4) также.
Проблема в том, что ipsets UBIOS_policy_src_net_1 и UBIOS_policy_dst_net_1 имеют заполненные группы IPv4, но ничего под IPv6. Например:
```
# ipset list UBIOS_policy_dst_net_1
Name: UBIOS_policy_dst_net_1
Type: list:set
Revision: 3
Header: size 8
Size in memory: 176
References: 4
Number of entries: 2
Members:
UBIOS4policy_dst_net_1
UBIOS6policy_dst_net_1
# ipset list UBIOS4policy_dst_net_1
Name: UBIOS4policy_dst_net_1
Type: hash:net
Revision: 6
Header: family inet hashsize 64 maxelem 10000
Size in memory: 408
References: 1
Number of entries: 1
Members:
10.1.0.0/22
# ipset list UBIOS6policy_dst_net_1
Name: UBIOS6policy_dst_net_1
Type: hash:net
Revision: 6
Header: family inet6 hashsize 64 maxelem 10000
Size in memory: 1128
References: 1
Number of entries: 0
Members:
```
Поэтому, естественно, IPv4 маршрутизация работает отлично, а IPv6 сломана.
Каждая сеть, на основе своего VLAN, имеет IPv6 правильно настроенным и полностью работающим. Я могу видеть их сети в альтернативных ipsets:
```
# ipset list UBIOS6ALL_NETv6_br101
...
Members:
fe80::/64
2603:9009:702:7403::/64
```
Но кажется, что в плане ipsets – смесь, заполнены ли v6 эквиваленты или нет.
Редактирование: Это с:
Network 9.0.108
UDM Pro 4.1.13
