手当たり次第に書くんだ

飽きっぽいのは本能

VyOS IPoE 設定 – IPv6 インターネット接続の基本

VyOS IPoE は、PPPoE セッションを張らずに Ethernet 上で IPv6 インターネット接続を扱う構成です。プロバイダー側から Router Advertisement が届く環境では、WAN 側インターフェイスで IPv6 autoconf を使い、IPv6 経路を受け取る形になります。

ただし、vyos ipoe で調べる時は、IPv6 IPoE と IPv4 over IPv6 を分けて考える必要があります。この記事では、まず VyOS で IPv6 IPoE 接続を成立させるための基本を扱います。MAP-E、DS-Lite、IPIP トンネルなどの IPv4 over IPv6 は、別の論点として扱います。

前提は VyOS 1.5 系で読むことですが、IPoE の要点はバージョン番号そのものより、WAN 側 RA、IPv6 firewall、LAN 側 RA、DNS、必要に応じた nat66 の関係を分けて確認することです。実際のコマンド差分は利用している ISO とプロバイダー仕様で確認してください。

この記事の結論

  • IPoE は PPPoE と違い、PPP セッションではなく Ethernet 上の IPv6 到達性を見る
  • WAN 側では RA を受け、LAN 側では端末へ prefix や default route を配る設計になる
  • IPv6 では Firewall の input と forward を IPv4 以上に意識する
  • IPv6 NAT は標準的な前提ではなく、使う場合は理由を限定する
  • IPv4 over IPv6 は IPoE の上に別方式を重ねる話なので、この記事では混ぜない

IPoE と PPPoE の違い

項目IPoEPPPoE
接続方式Ethernet 上で IPv6 を扱うPPP セッションを確立する
WAN 側 IPv6RA や autoconf が中心PPPoE インターフェイス側で扱う
MTUPPPoE より制約が少ない場合が多いMSS 調整が必要になりやすい
IPv4MAP-E / DS-Lite などは別途確認PPPoE セッションで IPv4 を扱う構成が多い

IPoE だから必ず IPv4 もそのまま使える、という意味ではありません。IPv6 IPoE でインターネット到達性を作り、その上で IPv4 over IPv6 をどう扱うかを別に決めます。

WAN 側で IPv6 autoconf を使う

WAN 側では、プロバイダーから届く RA を受けて IPv6 アドレスと経路を得ます。ここでは eth0 を WAN 側インターフェイスとする例です。

configure
set interfaces ethernet eth0 address 'autoconf'
set interfaces ethernet eth0 ipv6 address autoconf
set interfaces ethernet eth0 description 'wan-ipv6-ipoe'
commit
save

設定後は、WAN 側に IPv6 アドレスが付いているか、default route が入っているかを分けて確認します。アドレスが付いていても default route がない場合、外部への到達性は成立しません。

show interfaces ethernet eth0
show ipv6 route
ping6 2001:4860:4860::8888

IPv6 firewall を先に考える

IPv6 では、端末やルーターがグローバル到達性を持つ構成になりやすいため、Firewall の考え方が重要です。ルーター自身宛ての input と、LAN から外部へ通す forward を分けて確認します。

configure
set firewall ipv6-name outside6-in default-action 'drop'
set firewall ipv6-name outside6-in rule 10 action 'accept'
set firewall ipv6-name outside6-in rule 10 state established 'enable'
set firewall ipv6-name outside6-in rule 10 state related 'enable'
set interfaces ethernet eth0 firewall in ipv6-name 'outside6-in'
commit
save

この例は基本形です。実運用では、ICMPv6、近隣探索、RA、DHCPv6、監視、VPN など、落としてはいけない通信を環境ごとに確認します。IPv6 では ICMPv6 を雑に止めると、経路や MTU の発見に影響することがあります。

LAN 側で RA を配る

LAN 側では、端末が IPv6 を利用できるように Router Advertisement を配ります。ここでは検証しやすい ULA の例として fd00::/64 を使います。プロバイダーから prefix delegation を受ける場合は、配布 prefix の扱いを別途合わせます。

configure
set interfaces ethernet eth1 address 'fd00::1/64'
set service router-advert interface eth1 prefix fd00::/64
commit
save

LAN 側端末では、IPv6 アドレス、default gateway、DNS の取得状況を確認します。VyOS 側だけでなく、端末側から外部 IPv6 へ到達できるかを見ることが重要です。

DNS を確認する

IPv6 接続ができていても、DNS が合っていないと利用者からは通信できないように見えます。VyOS で DNS forwarding を使う場合は、LAN 側から問い合わせを受けるインターフェイスと、上流 DNS の到達性を確認します。

show configuration commands | match dns
show dns forwarding statistics
ping6 2606:4700:4700::1111

nat66 は例外として扱う

IPv6 では通常、NAT を前提にしません。ただし、ULA を使った内部設計、prefix 変更時の影響緩和、検証環境などで nat66 を使いたい場面があります。使う場合は、なぜ GUA 配布や prefix delegation ではなく nat66 にするのかを説明できるようにします。

configure
set nat66 source rule 5000 outbound-interface 'eth0'
set nat66 source rule 5000 source prefix 'fd00::/64'
set nat66 source rule 5000 translation address 'masquerade'
commit
save

確認する

最後に、インターフェイス、IPv6 経路、Firewall、nat66、端末側の到達性を分けて確認します。ルーター自身からの疎通と、LAN 端末からの疎通は別物です。

show interfaces ethernet eth0
show interfaces ethernet eth1
show ipv6 route
show nat66 source rules
show configuration commands | match firewall
ping6 2001:4860:4860::8888

よくあるつまずき

症状確認する場所考え方
WAN 側に IPv6 が付かないRA 受信、インターフェイス、上流接続まず IPoE の入口を見る
IPv6 アドレスはあるが外に出ないdefault route、Firewall、上流到達性アドレスと経路を分ける
LAN 端末だけ外に出ないRA、DNS、forward firewallルーター自身の疎通だけで判断しない
IPv4 が使えないMAP-E / DS-Lite / PPPoE の有無IPv6 IPoE と IPv4 over IPv6 を混ぜない
DNS だけ失敗するDNS forwarding、上流 DNS、LAN 側配布疎通と名前解決を分ける

まとめ

VyOS IPoE 設定では、まず IPv6 IPoE の基本として、WAN 側 RA、IPv6 route、IPv6 firewall、LAN 側 RA、DNS を確認します。PPPoE と違ってセッションを見るのではなく、IPv6 のアドレス、経路、RA、Firewall の関係を見ることが中心になります。

また、IPv4 over IPv6 は IPoE の上に別方式を重ねる話です。vyos ipoe で調べる場合でも、IPv6 IPoE の到達性と、IPv4 をどう通すかを分けて考えると、設定と切り分けがしやすくなります。

関連する記事
VyOS IPoE 設定 – IPv6 インターネット接続の基本

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)

トップへ戻る