IPv6, Mikrotik va Sarkor (ko’rsatmalar)

IPv6 protokoli 25 yildan ko’proq vaqt oldin yaratilgan. Va u hozirda ba’zi taniqli IT mutaxassislaridan eski bo’lsa-da, ko’pchilik uchun bu yangi va noma’lum narsa bo’lib qolmoqda. IPv6 ga o’tish haqidagi munozaralar uzoq vaqtdan beri davom etmoqda, bu cheksiz IPv4 manzillarining muqarrar tugashi haqidagi vahima bilan kuchaydi. Ammo insoniyat qanchalik qarshilik ko’rsatmasin, bu do’stona bo’lmagan protokol bilan ishlashni o’rganish hali ham kerak bo’ladi. Ko’pgina provayderlar hali ham yangi protokolni joriy etish zaruratini e’tiborsiz qoldirmoqdalar. Ammo bu ko’plab ishqibozlarni tunnel brokerlarida amaliyot o’tashdan to’xtatmadi, ularning ba’zilari deyarli har kimga /48 gacha bo’lgan prefikslarni saxovat bilan tarqatadilar. Ushbu ishqibozlardan biri sifatida men IPv6 ning asosiy tushunchalari va tamoyillarini ozmi-ko’pmi tushunib yetdim va ushbu tarmoqlar mahalliy provayderlar tomonidan mahalliy ravishda taqdim etiladigan kunni intiqlik bilan kutdim. Shunday qilib, 2022-yil fevral oyida Sarkor Telecom O’zbekistonda (bilganimcha) doimiy abonentlar uchun IPv6 tarmoqlarining yaqinda ishga tushirilishini e’lon qilgan birinchi provayder bo’ldi. Yangi funksiyaning mening tugunimga yetib borishi e’lon qilinganidan beri ancha vaqt o’tdi. Bu tushunarli, chunki IPv6 ni joriy etish tarmoq ishlashida sezilarli o’zgarishlarni talab qiladi va agar qarorlar yomon ko’rib chiqilsa, jiddiy oqibatlarga olib kelishi mumkin. Bu yerdagi asosiy tashvish shundaki, V6 tarmog’ida mutlaqo barcha qurilmalarning o’zlarining «ommaviy» manzillari bor, ya’ni ular tashqi dunyodan ko’rinadi. NAT orqasidagi qurolsizlantirilgan zonalarga o’rganib qolgan odamlar buni hisobga olishlari va xavfsizlik devori sozlamalarini juda jiddiy qabul qilishlari kerak. Ilgari uy tarmog’i saqlash qurilmasini yoki kamerani standart parol bilan (yoki umuman parolsiz) xavfsiz himoya qila olgan bo’lsa, endi global manzilni olgan holda, bunday qurilma osongina tajovuzkor qurboniga aylanishi mumkin. Biroq, V6 tarmog’ida zaif qurilmani skanerlash oson emasligini ta’kidlash kerak, chunki hatto eng kichik /64 prefiksi (abonentning uyiga biriktirilgan) ham 18 kvintilliondan sal ko’proq manzilni o’z ichiga oladi. Sodda qilib aytganda — juda ko’p! Biroq, qurilmangiz avtomatik ravishda zararli server bilan bog’lanib, uning manzilini oshkor qilish ehtimoli yo’qmi? Xo’sh, agar siz shu yergacha o’qigan bo’lsangiz (yoki ko’zdan kechirgan bo’lsangiz), unda (hech bo’lmaganda umid qilamanki) nima qilayotganingizni va nima uchun kerakligini to’liq tushunasiz. Keling, sozlashning o’zidan boshlaylik. Men RouterOS 7.6 ni ishlayapman va u allaqachon IPv6 o’rnatilgan. Agar siz RouterOS 6 dan foydalanayotgan bo’lsangiz, xuddi shu nomdagi protokolni qo’llab-quvvatlash paketini yoqishingiz kerak bo’lishi mumkin. 1) DHCPv6 mijozini to’g’ridan-to’g’ri PPPOE ulanishida yoqing. Belgilash katakchalari internet-provayderdan DNSv6 olish imkoniyatlarini, shuningdek, agar ushbu parametr yoqilgan bo’lsa, DHCPv6 serveri bilan tezroq aloqa o’rnatish imkonini beruvchi Rapid Commit ni ko’rsatadi. Interfeyslarda Sarcor tomon PPPoE ulanishingizni tanlang. Hovuz uchun istalgan nomni kiritishingiz mumkin. Mening holatimda prefiks uzunligi /64 bit. Agar sizda kattaroq tarmoq bo’lsa, mos keladigan raqamdan foydalaning. Biz baribir standart marshrutni olamiz, shuning uchun siz bu katakchani belgilashingiz shart emas. 2) Agar hamma narsa kutilganidek bo’lsa, DHCP mijoz sozlamalari oynasining pastki o’ng burchagida Status: bog’langanini ko’rasiz va holat yorlig’ida siz internet-provayderingiz tomonidan tayinlangan prefiksni topasiz. Ushbu prefiksni buferga nusxalang va IPv6 > Manzillar bo’limiga o’ting. Yangi manzil qo’shing. Manzil maydoniga avval nusxalangan prefiksni buferdan joylashtiring. «From Pool» maydoniga manzillar poolini tanlang. Agar u ko’rinmasa, oldingi bosqichlarda biror narsa noto’g’ri ketdi. Interfeys uchun routeringiz manzillarni mahalliy tarmoqqa tarqatadigan interfeysni tanlang. Bu usul tanish DHCPv4 o’rnini bosadi. DHCP o’rniga biz «Reklama» dan foydalanamiz, bu holda bu tarmoqqa manzillarni e’lon qilish deb tarjima qilinishi mumkin. Agar siz manzillarni tarqatmoqchi bo’lsangiz, tegishli katakchani belgilang. Shu bilan bir qatorda, manzillarni har kimga tarqatish o’rniga, ularni faqat kerakli qurilmalarga qo’lda tayinlash mumkin. Shuni yodda tutingki, bizning sevimli tas-ix hozirda IPv6 haqida to’liq ma’lumotga ega emas, shuning uchun bu manzil maydonidagi trafik har qanday peering ulanishlarini yoki mahalliy CDNlarni chetlab o’tishi mumkin. Bu siz uchun zarurmi yoki yo’qligini diqqat bilan ko’rib chiqing. :) 3) Agar fikringizni o’zgartirmagan bo’lsangiz, IPv6 > Qo’shnilarni topish bo’limiga o’ting va tarmoq qo’shnimiz joylashgan interfeys uchun ND yoqilganligiga ishonch hosil qiling. Odatiy bo’lib, ushbu sozlama barcha interfeyslarga ruxsat berish uchun o’rnatilgan, lekin men o’zimni LAN ko’prigi bilan cheklashni tanladim, chunki menda juda ko’p interfeyslar mavjud va ularga manzillarni tayinlashning mutlaqo hojati yo’q. 4) Bundan tashqari, xavfsiz bo’lish uchun ipv6 > sozlamalarini ko’rib chiqish va protokol qo’llab-quvvatlashi o’chirilmaganligiga va tranzit (oldinga) taqiqlanmaganligiga ishonch hosil qilish kerak. Agar kerak bo’lsa, siz IP > DNS ga o’tishingiz va qo’shimcha v6 DNS server manzillarini qo’shishingiz mumkin. Mening holatimda, men ularni allaqachon DHCPv6 orqali dinamik ravishda qabul qilganman. 5) Va keyin hamma narsa ishlayotgandek tuyuladigan bir payt keladi, lekin keyin meni yoqimsiz syurpriz kutib turardi. Veb-saytlarning yarmi ochilmaydi va IPv6 orqali SSH sessiyasi ulanganingizdan keyin bir necha soniya o’tib uzilib qoladi. Men to’g’ridan-to’g’ri Mikrotikdan SSH sessiyasini ochishga harakat qildim va ajablanarlisi shundaki, u yaxshi ishladi. Keyin menga yo’riqnoma va LAN mijozidan tarmoq orqali kelayotgan paket hajmini tekshirish xayoliga keldi. Turli xil paket uzunliklariga ega pinglar darhol kalitni ochib berdi: yo’riqnoma paketlari osongina 1492 baytga (PPPoE ulanishining MTU) yetgan bo’lsa, mijoz mashinasidan maksimal hajm 1444 bayt edi. Xo’sh, bu savoldan butunlay chetda! ;) Rostini aytsam, men hali ham bu xatti-harakatning sababini aniqlay olmadim, shuning uchun men xavfsizlik devoriga avtomatik paket hajmini sozlash qoidalarini qo’shish orqali muammoni hal qildim. Shunday qilib, IPv6 > Firewall > Mangle ga o’ting va plyus belgisini bosing. Ikkala qoida faqat turli yo’nalishlarga ega, qolgan hamma narsa bir-biriga o’xshash.

Yakuniy bekat:

Agar siz hamma narsani to’g’ri bajargan bo’lsangiz, saytimga ping yuboring va siz uzun va xunuk IPv6 manzilini ko’rasiz. ;) MUHIM! Sizga yana bir bor eslatib o’taman! Xavfsizlik devori haqida unutmang. Mahalliy tarmog’ingizga internetga kirishga ruxsat berish bilan birga barcha tashqi faoliyatni bloklaydigan asosiy qoidalar. /ipv6 firewall filter
add action=accept chain=input comment="Related, Established" connection-state=\
established,related,untracked
add action=accept chain=input comment="accept from my net" in-interface=bridge
add action=accept chain=input comment="accept ICMPv6" protocol=icmpv6
add action=accept chain=forward comment="Related, established" connection-state=\
established,related,untracked in-interface=sarkor
add action=drop chain=forward comment="DROP fw to my net" connection-state=invalid,new in-interface=\
sarkor
add action=drop chain=input comment="DROP all input" connection-state=invalid,new in-interface=sarkor \
protocol=tcp
Interfeys nomini PPPoE ulanishingiz nomi bilan almashtiring. Zarur bo’lganda istisnolarni qo’shing. 20 daqiqa qaynatib oling, ta’bga ko’ra tuz qo’shing. ;)