Je n'ai pas travaillé avec IPv6 en dehors du tunneling 4to6 sur mon ordinateur personnel avec des trucs comme GoGoNet. J'ai lu comment cela fonctionne de manière générale. Aucun NAT requis (ou suggéré) et chaque client utilise une adresse IPv6 publique et je comprends l'utilisation continue des pare-feu. D'après ma compréhension, sans l'utilisation de NAT, UAL et sans ARIN pour vous donner votre propre plage globale, cela signifierait que l'adresse ipv6 sur tous les systèmes de votre réseau local proviendrait d'une plage fournie par votre FAI. Que se passerait-il si vous changez votre FAI? Cela signifierait-il que vous deviez changer toute votre plage d'adresses LAN?
Dans un magasin Windows ipv4 typique, je pourrais avoir une situation comme celle-ci:
Site1 Lan IPs: 192.168.1.0/24
Site2 Lan IPs: 10.0.0.0/24
Site1 Public IP: 11.12.13.1/29 (11.12.13.1 - 11.12.13.5 usable)
Site2 Public IP: 20.30.40.1/29 (20.30.40.1 - 20.30.40.5 usable)
Site-to-site VPN via firewalls
Site1: Lan IP, Public IP:Port
Hardware firewall/router - 192.168.1.1, 11.12.13.1
Windows AD DC server (AD DNS server) - 192.168.1.10
Windows Exchange (email) - 192.168.1.11, 11.12.13.2:25+443
Windows RDS (term server) - 192.168.1.12, 11.12.13.3:3389
Workstations (via DHCP) - 192.168.1.100+
Site2:
Hardware firewall/router - 10.0.0.1, 20.30.40.1
Windows AD DC server (AD DNS server) - 10.0.0.10
Windows IIS (webserver) - 10.0.0.11, 20.30.40.2:80
Workstations (via DHCP) - 10.0.0.100+
Les serveurs ont des adresses IP attribuées statiquement, les serveurs DNS doivent le faire et les autres le sont aussi, car le pare-feu effectue la redirection de port vers les serveurs via les adresses IP que vous saisissez (par rapport aux noms d'hôte).
Maintenant, si je voulais configurer cela comme un environnement ipv6 uniquement? Est-ce que tout serait toujours le même avec des serveurs assignés statiquement et dhcpv6 aux postes de travail?
Mais alors, si je passe à un autre FAI, cela signifie-t-il que je dois changer l'adresse IP de tous les serveurs? Et si j'ai 100 serveurs? Je suppose que je peux utiliser dhcpv6 sur les serveurs, mais je n'ai pas vu de pare-feu de classe biz qui permettait la redirection de port via le nom d'hôte ou le DNS interne (sonicwall, juniper, cisco, etc.) juste l'ip local (au moins pour ipv4). Et le serveur DNS a toujours besoin d'ips statiques.
Cela ne signifierait-il pas non plus que lors de la transition de la modification des ips ipv6 du lan, mes serveurs pourraient envoyer du trafic lan sur Internet à mon ancien bloc car il ne s'agit plus d'un lan local? Au moins en termes techniques, je comprends qu'il est peu probable que quelqu'un utilise l'ancien bloc aussi rapidement et qu'il puisse être bloqué sur le pare-feu.
J'ai l'impression que ce serait génial pour tout le monde d'obtenir leur propre bloc ipv6 attribué par perm, mais je comprends que cela rendrait la table de routage globale incroyablement grande.
Mise à jour Sur la base des réponses ci-dessous, j'ai mis à jour l'emplacement de l'exemple ci-dessus et ce serait donc l'équivalent ipv6?
Site1 ULA: fd80::192:/64
Site2 ULA: fd80::10:/64
Site1 Public IP: 2000:1112:1301::/48
Site2 Public IP: 2000:2030:4001::/48
Site-to-site VPN via firewalls
Site1: Link-Local, ULA, Public
Hardware firewall/router - fe80::1, fd80::ABCD:1, 2000:1112:1301::1
Windows AD DC server (DNS) - fe80::10, fd80::ABCD:10, 2000:1112:1301::A
Windows Exchange (email) - fe80::11, fd80::ABCD:11, 2000:1112:1301::B
Windows RDS (term server) - fe80::12, fd80::ABCD:12, 2000:1112:1301::C
Workstations (via DHCP) - fe80::100+, fd80::ABCD:1xx, 2000:1112:1301::10+
Site2: Link-Local, ULA, Public
Hardware firewall/router - fe80::1, fd80::ABCD:2, 2000:2030:4001::1
Windows AD DC server (DNS) - fe80::10, fd80::ABCD:20, 2000:2030:4001::A
Windows IIS (webserver) - fe80::11, fd80::ABCD:21, 2000:2030:4001::B
Workstations (via DHCP) - fe80::100+, fd80::ABCD:2xx, 2000:2030:4001::10+
Chaque système propre au site parlerait via Link-Local, Site à Site parlerait entre eux ULA (encrypté par le VPN) et le monde (y compris les services) parlerait via des adresses IP publiques?
fe80::/64
et les adresses IP attribuées à votre FAI sont assez peu pertinentes. Cependant, pour un centre de données, changer de FAI a toujours été un gros travail, donc il y a peu de changement là aussi.