Vorschlaghammer
Newbie
- Registriert
- Apr. 2020
- Beiträge
- 4
Hallo zusammen,
ich weiß, es gibt bereits zahllose Beiträge zum Thema Ipv6, Zwangsauseinandersetzung durch DS-Light Anschluss, DynDns etc. Ich habe jetzt seit mehreren Tagen versucht, mein System zum Laufen zu bekommen, aber ich habe einfach ein paar Verständnisprobleme.
Hintergrund ist wie bei so vielen die Umstellung auf DS-Light, sprich, nur noch Ipv6 Adresse nach außen. Bisher: Domain www.meins.de hat auf mein dyndns gezeigt meins.selfhost.de auf meine Ipv4 und eben auf die Fritzbox. Durch Ports konnte ich perfekt verschiedene Services auf meinen diversen Pis ansteuern, alles durch die gleiche Adresse - www.meins.de. Geht jetzt nicht mehr - habe verstanden warum. Aber nicht, wie ich es lösen kann. Daher folgende Überlegungen.
a) Ok, Ipv6. FritzBox bekommt einen Stack zugewiesen mit dynamischen Präfix (123:456:abc:. Die Box nimmt dann den Prefix und bastelt die Suffixe meiner Pis (z.B. ::789:012:def:ghi) an den Präfix dran.
b) Ipv4 Konzept: Eine IP, Anfragen werden über Ports an das entsprechende Gerät weitergeleitet. Hieß im Umkehrschluss, wenn ich in der Fritzbox kein Port freigebe, der auf das entsprechende Gerät zeigt, ist das Gerät nicht von außen erreichbar => Sicherheit.
c) Ipv6 => es gibt keine Portweiterleitung mehr...? Wie sicher ich dann mein Gerät? Mit einer eigenen Firewall (z.B. ufw)? Ist das nicht ein Rückschritt im Thema Sicherheit? Ich habe ja dann keine globale Fritzbox Firewall mehr oder? Also ganz oder gar nicht? Muss ich dann das Gerät als Exposed Host in der Fritzbox freigeben? Oder doch nur wieder der eine Port?
d) Was ich in diversen Anleitungen gesehen habe: Dyndns auf Fritzbox (ich nutze jetzt dynv6). Dann eben doch wieder die Portweiterleitung auf den Pi einrichten. Rufe ich jetzt meineadresse.dynv6.net auf mit dem Port 1234 (den ich in der FB freigegeben habe für den entsprechenden PI), gibt mir nmap aber immer die Fritzbox IP zurück, nicht die des PIs: nmap -6 -p 1234 meineadresse.dynv6.net Also geht das so nicht? Ist dann doch die Lösung c) zwingend erforderlich? Ich hätte erwartet, dass die FB checkt, aha da ist ein Port dabei, dann bastel die IP des PIs aus Prä- und Suffix zusammen. Macht sie aber nicht, sie nimmt ihre eigene IP und ich kann meinen Pi nicht erreichen.
e) Wenn jedes meiner Geräte eine eigene IP hat, braucht dann jeder PI seinen eigenen DynDNS Client und somit auch seine eigene Adresse? (also z.B. sub1.meins.de => sub1meins.dynv6.net => Pi 1)?
f) Wie ist die richtige Konfiguration der Ipv6 Einstellungen der Fritzbox (Bild Abschnitt DHCPv6 Server im Heimnetz)? Jede Anleitung macht das anders, ohne dass ich verstehe warum genau.
g) Jeder verpixelt seine Ipv6 Adresse. Warum? Ist das nötig? Ändert sich doch eh spätestens nach 24h oder beim nächsten Reconnect...? - Ich habe es sicherheitshalber auch mal verpixel
Würde mich freuen, wenn jemand etwas Ordnung in meine Gedanken bringen könnte - vielen lieben Dank!
ich weiß, es gibt bereits zahllose Beiträge zum Thema Ipv6, Zwangsauseinandersetzung durch DS-Light Anschluss, DynDns etc. Ich habe jetzt seit mehreren Tagen versucht, mein System zum Laufen zu bekommen, aber ich habe einfach ein paar Verständnisprobleme.
Hintergrund ist wie bei so vielen die Umstellung auf DS-Light, sprich, nur noch Ipv6 Adresse nach außen. Bisher: Domain www.meins.de hat auf mein dyndns gezeigt meins.selfhost.de auf meine Ipv4 und eben auf die Fritzbox. Durch Ports konnte ich perfekt verschiedene Services auf meinen diversen Pis ansteuern, alles durch die gleiche Adresse - www.meins.de. Geht jetzt nicht mehr - habe verstanden warum. Aber nicht, wie ich es lösen kann. Daher folgende Überlegungen.
a) Ok, Ipv6. FritzBox bekommt einen Stack zugewiesen mit dynamischen Präfix (123:456:abc:. Die Box nimmt dann den Prefix und bastelt die Suffixe meiner Pis (z.B. ::789:012:def:ghi) an den Präfix dran.
b) Ipv4 Konzept: Eine IP, Anfragen werden über Ports an das entsprechende Gerät weitergeleitet. Hieß im Umkehrschluss, wenn ich in der Fritzbox kein Port freigebe, der auf das entsprechende Gerät zeigt, ist das Gerät nicht von außen erreichbar => Sicherheit.
c) Ipv6 => es gibt keine Portweiterleitung mehr...? Wie sicher ich dann mein Gerät? Mit einer eigenen Firewall (z.B. ufw)? Ist das nicht ein Rückschritt im Thema Sicherheit? Ich habe ja dann keine globale Fritzbox Firewall mehr oder? Also ganz oder gar nicht? Muss ich dann das Gerät als Exposed Host in der Fritzbox freigeben? Oder doch nur wieder der eine Port?
d) Was ich in diversen Anleitungen gesehen habe: Dyndns auf Fritzbox (ich nutze jetzt dynv6). Dann eben doch wieder die Portweiterleitung auf den Pi einrichten. Rufe ich jetzt meineadresse.dynv6.net auf mit dem Port 1234 (den ich in der FB freigegeben habe für den entsprechenden PI), gibt mir nmap aber immer die Fritzbox IP zurück, nicht die des PIs: nmap -6 -p 1234 meineadresse.dynv6.net Also geht das so nicht? Ist dann doch die Lösung c) zwingend erforderlich? Ich hätte erwartet, dass die FB checkt, aha da ist ein Port dabei, dann bastel die IP des PIs aus Prä- und Suffix zusammen. Macht sie aber nicht, sie nimmt ihre eigene IP und ich kann meinen Pi nicht erreichen.
e) Wenn jedes meiner Geräte eine eigene IP hat, braucht dann jeder PI seinen eigenen DynDNS Client und somit auch seine eigene Adresse? (also z.B. sub1.meins.de => sub1meins.dynv6.net => Pi 1)?
f) Wie ist die richtige Konfiguration der Ipv6 Einstellungen der Fritzbox (Bild Abschnitt DHCPv6 Server im Heimnetz)? Jede Anleitung macht das anders, ohne dass ich verstehe warum genau.
g) Jeder verpixelt seine Ipv6 Adresse. Warum? Ist das nötig? Ändert sich doch eh spätestens nach 24h oder beim nächsten Reconnect...? - Ich habe es sicherheitshalber auch mal verpixel
Würde mich freuen, wenn jemand etwas Ordnung in meine Gedanken bringen könnte - vielen lieben Dank!