ICMP filtered hinter FritzBox beheben

Hab ich eigentlich etwas verpasst oder geht es dir einzig und allein um den Test bei ipv6-test.com? Ich habe bisher noch nichts davon gelesen, dass du irgendwelche handfesten Probleme hast, irgendetwas nicht geht außer dem besagten Test. Oder geht es dir jetzt generell um die Technik? :confused_alt:
 
Wie gesagt, es geht mir um die Aussage, dass man laut mehrerer Quellen und laut Spezifikation einen funktionierenden Ping6 für IPv6 braucht.
Daher die Frage, wieso quasi keine (Endkunden)-Hard- und Software dies gewährleistet und welche Auswirkungen das hat.
 
Auf welche Spezifikation (welcher Abschnitt im RFC 4890) und/oder Quellen stützt du dich dabei? Wär mir neu das IPv6 um zu funktionieren einen Bidirektionalen funktionierenden IPv6 Ping benötigt.

Davon ab das die Fritzbox z.B. externe IPv6 Pings normal nicht rejected oder dropped sondern selbst entsprechend antwortet.

(Ping von extern auf eine IP von einem Client bei mir daheim hinter einer Fritzbox)
Code:
~# ping6 2001:xxx
PING 2001:xxx(2001:xxxe) 56 data bytes
From 2001:xxx: icmp_seq=1 Destination unreachable: Administratively prohibited
 
Zuletzt bearbeitet:
Lurtz schrieb:
Habe ich zumindest gefunden, hab sie wie gesagt noch keine 24 Stunden. 😁
Capture.JPG
 
Harrdy schrieb:
Auf welche Spezifikation (welcher Abschnitt im RFC 4890) und/oder Quellen stützt du dich dabei? Wär mir neu das IPv6 um zu funktionieren einen Bidirektionalen funktionierenden IPv6 Ping benötigt.
Laut Wikipedia:
Im Gegensatz zum ICMP bei IPv4 ist ICMPv6 zwingend für den Betrieb von IPv6 nötig. Ein generelles Blockieren von ICMPv6 auf der Firewall führt dazu, dass IPv6 nicht funktioniert (vgl. RFC 4890).
https://de.wikipedia.org/wiki/ICMPv6

Oder gilt das nur bis zum Router? Das erklärt aber nicht, wieso der Webbrowser-Test dann bis zum Client testet.


Bob.Dig schrieb:
Habe ich zumindest gefunden, hab sie wie gesagt noch keine 24 Stunden. 😁
Anhang anzeigen 977036
Das ist nicht an. Heute funktioniert es auch wieder nicht mehr, egal was ich unter Freigaben einstelle :D
 
Letztlich scheint es mir bei dir kein Problem zu sein. Und ich möchte auch nicht alle meine Rechner vom Internet anpingbar haben, das gäbe einen Aufschrei...
 
Lurtz schrieb:
Ein generelles Blockieren von ICMPv6 auf der Firewall führt dazu, dass IPv6 nicht funktioniert (vgl. RFC 4890).

Das generelle Blocken ja, aber ICMPv6 besteht ja aus mehr als nur Echo Request und Echo Reply


128Echo RequestRFC 4443
129Echo ReplyRFC 4443
130Multicast Listener QueryRFC 2710 und RFC 3810
131Version 1 Multicast Listener ReportRFC 2710
132Multicast Listener DoneRFC 2710
133Router SolicitationRFC 4861
134Router AdvertisementRFC 4861
135Neighbor SolicitationRFC 4861
136Neighbor AdvertisementRFC 4861
137RedirectRFC 4861
138Router Renumbering
139ICMP Node Information QueryRFC 4620
140ICMP Node Information ResponseRFC 4620
141Inverse Neighbor Discovery Solicitation MessageRFC 3122
142Inverse Neighbor Discovery Advertisement MessageRFC 3122
143Version 2 Multicast Listener ReportRFC 3810
144Home Agent Address Discovery Request MessageRFC 3775
145Home Agent Address Discovery Reply MessageRFC 3775
146Mobile Prefix SolicitationRFC 3775
147Mobile Prefix AdvertisementRFC 3775
148Certification Path Solicitation MessageRFC 3971
149Certification Path Advertisement MessageRFC 3971
150ICMP messages utilized by experimental mobility protocols such as SeamobyRFC 4065
151Multicast Router AdvertisementRFC 4286
152Multicast Router SolicitationRFC 4286
153Multicast Router TerminationRFC 4286
155RPL Control MessageRFC 6550
200Private experimentation
201Private experimentation
255Reserved for expansion of ICMPv6 informational messages
 
Bob.Dig schrieb:
Und ich möchte auch nicht alle meine Rechner vom Internet anpingbar haben, das gäbe einen Aufschrei
Security by Obscurity hat noch nie wirklich funktioniert und darauf sollte man sich auch nicht verlassen.

@Harrdy hat ja netterweise alle möglichen Typen verlinkt, echo request/reply kann man meiner Meinung nach blocken wenn man möchte aber gerade so Dinge wie Router Advertisement und/oder Neighbor Discovery und was halt noch so notwendig ist für einen stabilen Betrieb sollte man weiterhin durch lassen.
 
Zurück
Oben