iKuai爱快流控路由

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 807|回复: 10
打印 上一主题 下一主题

[防火墙] ACL规则匹配固定后缀的IPv6地址问题

[复制链接]
跳转到指定楼层
楼主
发表于 2023-11-9 11:52:15 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
需求建议
目前版本: 3.7.7
使用环境: 小区 
需求程度: 我好紧急的
联系方式(仅官方人员可见): 您无权查看此信息
类似功能截图: -
在之前的版本里ACL规则没有支持IPv6分组的时候可以直接填写::abbb:c1f:fea5:6c4c/::ffff:ffff:ffff:ffff这种地址来允许固定后缀是::abbb:c1f:fea5:6c4c的地址访问路由器以及内网的IPv6地址。


比如设置了源地址为::abbb:c1f:fea5:6c4c/::ffff:ffff:ffff:ffff的IP可以访问路由器的443端口,那么下面的地址就都能够访问。

2408:8201:7511:a75c:
abbb:c1f:fea5:6c4c
2409:8201:7511:a75c:abbb:c1f:fea5:6c4c
2410:8201:7511:a75c:abbb:c1f:fea5:6c4c


这样就不需要频繁的去修改规则,极大的方便了IPv6前缀会动态变化的用户,而且现在国内家宽分配的IPv6前缀基本都是动态变化的。


3.7.7更新了ACL规则,支持了IPv6分组和MAC地址分组,这是好的,但是放弃了原来的这种写法就会导致没办法很方便的把内部设备只暴露给特定的地址访问了,就比如我两台iKuai都是动态分配IPv6前缀的家宽,我经常在两台设备的网络内访问对方网络,用这种方法设置ACL规则后我根本不需要关心前缀的变化,配合DDNS我可以随意的访问。


现在我只能在降级固件和频繁的更新ACL规则修改前缀中二选一才能保证我可以正常访问另一个网络内的设备,希望iKuai方面能够考虑将对这种写法的支持添加回去,十分感谢!
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 支持支持 反对反对
沙发
发表于 2023-11-9 12:22:00 | 只看该作者
同样问题,更新完就发现不能用了
板凳
发表于 2023-11-9 13:57:18 | 只看该作者
可以改用ACL IPv6 mac分组就可以。
地板
 楼主| 发表于 2023-11-9 14:13:43 | 只看该作者
xionghp 发表于 2023-11-9 13:57可以改用ACL IPv6 mac分组就可以。

MAC分组只能用于把内部设备的地址开放给外部访问,并不能依靠MAC分组来限制外部的设备地址,限制外部设备只能靠固定前缀或者固定后缀,3.7.7把最简单好用的固定后缀去掉不支持了。
5#
 楼主| 发表于 2023-11-9 14:27:20 | 只看该作者
本帖最后由 午夜杀鸡 于 2023-11-9 14:31 编辑


就比如这个,MAC分组只能用于目的地址,但是不能用在源地址里。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
6#
发表于 2023-11-9 16:25:18 | 只看该作者
本帖最后由 xibanya 于 2023-11-9 16:27 编辑
午夜杀鸡 发表于 2023-11-9 14:27就比如这个,MAC分组只能用于目的地址,但是不能用在源地址里。

isp一侧发向你路由器的,你要匹配源mac做啥?反正同一条外线来的数据包,源mac全都是你当前线路网关那一侧的mac地址 即isp路由器的mac地址
7#
 楼主| 发表于 2023-11-9 17:23:28 | 只看该作者
xibanya 发表于 2023-11-9 16:25isp一侧发向你路由器的,你要匹配源mac做啥?反正同一条外线来的数据包,源mac全都是你当前线路网关那一侧 ...

我发帖的目的就是希望iKuai把wan口来的流量匹配后缀的功能加回去,不知道是不是我表达的有问题,官方人员都在说让我改用MAC分组,所以我说源地址里并不能使用MAC地址来实现这个需求。
8#
发表于 2023-11-10 11:23:14 | 只看该作者
确实需要后缀匹配功能,mac分组会开放机器的所有ipv6,但我只需要开放其中一个ipv6地址
而且mac分组无法过滤源地址,比如我只允许::abcd/::ffff:ffff:ffff:ffff这个后缀的源地址访问,mac分组就做不到
9#
发表于 2023-11-17 08:42:48 | 只看该作者
我是降级解决了,匹配固定后缀对我来说更重要
10#
发表于 2023-12-16 18:44:50 | 只看该作者
你们的后缀是不变的吗??我使用有状态还是无状态获取IPv6地址后缀都是会变的呀,除非关掉临时IPv6
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

QQ|小黑屋|手机版|Archiver|论坛规章制度|iKuai Inc. ( 京ICP备13042604号 )

GMT+8, 2024-5-22 21:41

Powered by Discuz! X3.3

© 2001-2024 Comsenz Inc.

快速回复 返回顶部 返回列表