Hiper IPv6 configuration on pfSense

Categories: Firewall

Den danske ISP Hiper tilbyder sine DSL og Fiberkunder en /48 (65536 net, så det burde være rigeligt) native IPv6 adresser. Hiper tilbyder også at man kan benytte sin egen router i stedet for den Zyxel router de udleverer. For at bruge sin egen router skal man konfigurere sit WAN interface med VLAN 101 tagged. Se mere her https://www.hiper.dk/bredbaand/fiber

Hiper router settings
Jeg benytter en Netgate XG-7100 med pfSensesom router, men jeg havde svært ved at få den til at modtage en IPv6 addresse fra Hiper. Så jeg måtte grave deres udstyr frem og tage udgangspunkt i de indstillinger der var lavet. Udfordringen var bare at der ikke var ret meget hjælp at hente og informationerne var få. Så her er de indstillinger jeg er kommet frem til virker.

WAN Interface
Sæt IPv6 på WAN til DHCPv6

WAN Interface IPv6 Options
Under DHCP6 Client Configuration sætter jeg DHCPv6 Prefix Delegation Size til 48 som Hiper skriver at de giver til kunderne. Derudover har jeg fundet ud af at der skal flueben i “Do not wait for RA” for at få det til at virke

LAN Interface IPv6 Options
På mit LAN interface sætter jeg IPv6 Configuration til Track Interface

LAN Interface IPv6 Track Interface WAN
Længere nede på siden sættes Track IPv6 Interface til WAN og IPv6 Prefix ID lader jeg stå til 0.

NB. Det er min erfaring at man i pfSense skal tilbage til WAN interfacet og lave en Save/Apply før end WAN og LAN modtager IPv6 adresser

WAN Firewall Rule ICMP
For at der kan laves IPv6 Neighbour Discovery skal der laves en firewall regel der tillader ICMPv6 på WAN interfacet

LAN DHCPv6 Server
Sæt DHCPv6 Server op på LAN Interfacet. Her tildeler jeg en /64 til LAN

Router Advertisements
Under Router Advertisements sættes Router Mode til Assisted

LAN Firewall Rules
Nu opretter jeg to firewall regler, den første tillader mine klienter at lave DNS requests på min router og den anden regel tillader IPv6 trafik fra LAN til any destination, den er lavet lidt løs for at teste

IPv6 connectivity
Til slut tester jeg min IPv6 forbindelse på https://test-ipv6.com for at sikre mig at der er hul igennem

UPDATE: pfSense WAN 15/12/2022

IPv6 connectivity update 2022