Şu anki ağ mimarisinde, dinamik olarak atanmış veya taşınabilir olmayan IPv6 alanları için üst akış Internet Hizmet Sağlayıcıları (ISPs) kullanmak sağlayıcı bağlılığına neden olur, acil durum kurtarma işlemini zorlaştırır ve taşıyıcıya bağımsız çoklu bağlanmayı engeller.
An IPv6 /48 genel ulaşım ağlarında ve Internet Değişim Noktalarında (IXP'ler) kamu BGP yönlendirme için minimum atama sınırı olarak kabul edilir. IPv6 adresleme sınırları aşağıya doğru uzanır /64 (standart tek-alt ağ tahsisi SLAAC altında), Tier-1 taşıyıcılar ve otonom sistemler, 64 bitten uzun önekleri genel olarak filtreler /48 (bunlar gibi) /56 ve /64) küresel yönlendirme tablolarını sınırsız büyümeden korumak için.
Başka bir şey değil, doğrudan RIPE NCC (Réseaux IP Européens Network Coordination Centre) aracılığıyla bağımsız bir IPv6 ataması sağlayarak, bir kuruluş şunları elde eder:
- Sağlayıcı Bağımsızlığı (SB): Yerel ağları, altyapıyı veya kenar hizmetlerini yeniden numaralandırmadan geçiş taşıyıcılarını veya yukarı akış sağlayıcılarını değiştirmek için serbestlik.
- Gerçek BGP Çoklu Bağlantı: İki veya daha fazla ulaşım sağlayıcısına aynı anda rotanızı reklam edebilme yeteneği, gecikmeyi optimize ederek ve failover'u sağlayarak.
- Merkeze Karşı Güvenlik ve Güven: Şifreleme köken doğrulama (RPKI ROA) ve ters DNS üzerinde doğrudan idari kontrol
ip6.arpa) temsil.
RIPE NCC Politikasını Anlamak: Dağıtımlar ve Atamalar
İstekleri göndermeden önce, RIPE NCC IPv6 Adres Atama ve Atama Politikası tarafından tanımlanan terimlerdeki farkı anlamak çok önemlidir:
- Atamalar (PA - Sağlayıcı Toplanabilir): Alt satıra dağıtılmak ve daha sonra aşağı akış müşterilerine veya iç iş birimlerine dağıtılacak şekilde ayrılmayı amaçlayan bloklar. Bu genellikle yerel internet kayıt kuruluşlarına (LIR'ler) verilir, başlangıçta
/29ve/32. - Atamalar (PI – Sağlayıcı Bağımsız): Bir son kullanıcı organizasyonu için kendi özel işletmeli altyapısı için doğrudan atanan bloklar. Bu önekler, üçüncü şahıslara daha fazla alt bölünebilir değildir.
Bir organizasyon, homelab veya şirketin tek başına çalışacak bir /48, anahtar bağımsız (PI) ataması, birinde kayıtlı olmak üzere öncelikle bir Sağlayıcı Bağımsız (PI) ataması arayacaksınız inet6num durumuna sahip nesne ATA BAŞI (ya da) ATANAN-BAŞKA-BİRİNE sözleşme yapısına bağlı olarak.
Yol Seçimi: Doğrudan LIR Üyeliği mi, Yoksa LIR'ı Destekleyen mi
RIPE NCC, son kullanıcılara kaynakları güvence altına almak için iki mekanizma sunar:
| Özellik / Ölçüt | Doğrudan LIR Üyeliği | LIR Modeli Sponsorlama |
| Hedef Kitle | İnternet Sağlayıcıları, Telekom Şirketleri, Veri Merkezleri, Büyük Kurumsal Kuruluşlar | Küçük ve Orta İşletmeler (SMB'ler), Yeni Başlayanlar, Kenar Ağları |
| Yıllık Finansal Taahhüt | Yıllık RIPE üyelik ücreti (~€1.000–€1.550/yıl) | Yıllık küçük sponsorluk ücreti (bazen €50–€250/yıl) |
| Bir Kezlik Onboarding | Doğrudan hukuki inceleme ve başvuru ücreti RIPE NCC ile | Doğrudan sponsoring broker/partner üzerinden kurulum yapın |
| Kaynak Yetenekleri | İstek yapabilirsin /29–/32 IPv6 blokları, 16/32-bit ASNLAR ve LIR havuzu yönetimi | Kurallarını sponsorlamak /48 PI, 16/32-bit ASNs ve aktarım el hâlleri |
| Yönetim Masrafı | Yüksek (doğrudan yönetim, oylama hakları, uyumluluk) | Düşük (sponsor, RIPE ile idari dosyaları yönetir) |
Öneri: Ticari bir internet kayıtlı olmayı beklemiyorsanız veya büyük miktarda gerekiyorsa
/29–/32agregasyonlar, bir Sponsor LIR ile sözleşme yapmak, bir altyapı elde etmek için standart, en ekonomik yaklaşım olmaktadır/48.
Zorunlu Ön Koşullar
RIPE NCC kriterlerine göre bir IPv6 ataması için elde etmek isteyen varlık, üç temel gerekliliği karşılamalıdır:
A. Çoklu Ev Sahipliği Niyeti Gösterimi
RIPE NCC politikaları, bir End User'ın bağımsız bir ön ek talep etmesi durumunda bu ön ek üzerinde çok evli olma niyetini göstermesini gerektirir. Bu, şu şekilde kanıtlanır:
- İkili bir sistem numarası (ASN) işletmek veya edinmek.
- Etkin veya planlanan eşleşme/transit düzenlemeleri ile ilgili bilgi vermektedir en az iki ayrı otonom sistem.
B. RIPE NCC Hizmet Bölgesi İçinde Hukuki Varlık
Yetkili kullanıcı (End User organizasyonu) RIPE hizmet bölgesi içinde yasal olarak kurulmuş olmalıdır (Avrupa, Orta Doğu ve Orta Asya'nın bazı bölümlerini kapsar). Bir Sponsor LIR aracılığıyla sözleşmeye bağlanıyorsa, sponsorluk anlaşması şunları gerektirmektedir:
- Resmi şirket kayıtları belgeleri (örneğin, Şirket Kuruluş Sertifikası, KVK, Ticaret Sicili, Şirketler Ofisi özeti).
- Uluslararası bir ebeveyn kuruluştan başvuranlar için operasyonel veya altyapı varlığına dair kanıt.
C. Teknik Adresleme Planı
Sizın temel bir adresleme düzeni sunmak zorundasınız ve bunun gösterilmesi gerekir ki /48 12 ay içinde ağ bölümlerinde (örneğin, kenar yönlendiriciler, DMZ, iç hizmetler, VPN ağ geçitleri, site-to-site tüneli) kullanılacaktır.
Adım Adım Edinim Yaşam Döngüsü
1.Adım 1: RIPE NCC Erişim Hesabı ve Bakıcı Nesneleri Oluşturun:RIPE Whois Veri Tabanında kimliği kurun.
Öncelikle RIPE NCC Access Portal'da bir yönetici profil oluşturun. Kimlik doğrulandıktan sonra temel Whois veritabanı nesnelerinizi oluşturun:
kişiverolnesne: Yönetimsel ve teknik iletişim (e-posta ve posta adresi dahil) tanımlar.mntner(Yönetici) nesne: Nesnelerinizi kimlik doğrulama ile korur (SSO, PGP anahtarı veya şifre hash'i). Her sonraki nesne (inet6num,route6,alanı) bu sürümü referans alacak.organizasyonnesne: IP kaynağına sahip olan hukuki varlığı temsil eder.
2.Adım 2: Bir Sponsoring LIR ile İlgilenin ve Anlaşma'ı Uygulayın:Uygulamayı aktif bir kayıta resmen devret.
Var olan bir Sponsoring LIR seçin. Standartlaştırılmış RIPE End User Assignment Sözleşmesi imzalamak zorunda kalacaksınız.
Bu sözleşme, organizasyonunuzu RIPE politikalarına bağlı kılıyor ve sponsorluk anlaşmasının yeni bir sponsorla aktarım olmadan sona ermesi durumunda kaynakların RIPE NCC'ye geri döneceğini onaylıyor.
3.Adım 3: Resmi Başvuru ve Alt Ağ Planı Teslimi:Teknik gerekçeyi LIR portalı aracılığıyla sunun.
Sponsoring LIR'niz, kaynak talebini RIPE LIR Portal üzerinden gönderir. Gönderilen ana parametreler şunlardır:
- Hedef Önek Uzunluğu:
/48 - Sahip Kuruluş Kimliği & Bakım El Hâlden (
mnt-by,mnt-yolları,mnt-domain'ler) - Yukarı akım çok ev sahipliği detayları: Hedef Origin ASN ve en az iki transit sağlayıcısı veya IXP eşi isimleri.
- Dağıtım takvimi: Yüksek seviye alt ağ atama planı (örneğin, 10'dan 50'ye)
/64alt ağlar birden fazla konumda dağıtılır).
4.Adım 4: Bilet İnceleme & Önek Oluşturma:RIPE Hostmasters ön ekleri doğrular ve atar.
RIPE Hostmasters, tale talebi mevcut politika kılavuzlarına göre değerlendirir (genellikle 1 ila 3 iş günü içinde). Onaylanırsa:
- RIPE, kendi rezervasyonlu havuzundan kullanılmayan bir blok atar (örneğin,
2a0f:...::/48ve2a10:...::/48). - Bunun karşılığı
inet6numnesne, temsilcisi ve kuruluş handle'ları eklenmiş olmak üzere global RIPE Whois veritabanında oluşturulur.
5.Adım 5: RPKI Doğrulama, Yönlendirme Nesneleri ve DNS Yetkisi:Güvenli yönlendirme bütünlüğü, ilan önce.
RIPE LIR veya Access dashboardsına giriş yaparak kurun:
- RPKI ROA (Rota Kaynağı Onaylaması): Şu anda atananı şifrelemeyle bağla
/48kaynak ASN'nize MaxLength ile/48. route6Nesne: RIPE IRR (Internet Routing Registry) 'de otomatik yukarı akış önek filtrelerinin açıklamalarınızı izin vermesini sağlamak için yönlendirme kayıt defteri nesnesi oluşturun.- Ters DNS Yetkisi: İlgili olanı gösterin
ip6.arpaalan nesnesini yetkili isim sunucularınıza.
Atama Sonrası Teknik Yapılandırması
Whois veritabanında önek görünür hale geldikten sonra, bloğu internet üzerinden kullanıma sunmak için aşağıdaki operasyonel görevleri gerçekleştirin.
IRR oluşturma route6 Nesne
Geçiş sağlayıcıları, araçlar gibi ön ek filtreleri oluşturur bgpq4 IRR veritabanlarını sorgulayarak (RIPE, RADB, NTT). Doğru bir şekilde route6 nesne, BGP oturumlarınız reddedilecek veya filtrelenecek.
route6: 2a0f:xxxx:xxxx::/48
descr: Üretim Anycast & Çekirdek Yönlendirme
origin: AS65530
mnt-by: KULLANICI-MNT
source: RIPE
RPKI ROA uygulaması
RPKI (Resource Public Key Infrastructure), BGP rotu hıyasını ve yanlış yapılandırmaları önler.
- İçinde RIPE NCC Erişimi Paneli -> RPKI Paneli:
- Ayarla Kaynak ASN: Operasyonel ASN (örneğin,
AS65530). - Ayarla Ön ekı:
2a0f:xxxx:xxxx::/48. - Ayarla Maksimum Uzunluk:
48(Kritik: Maksimum Uzunluk ayarlamaktan kaçının/64özel olarak istenmediği sürece, gevşek maksimum uzunluk yapılandırması, alt önek hıyanları için saldırı alanlarını açar).
- Ayarla Kaynak ASN: Operasyonel ASN (örneğin,
Upstream BGP Eşleştirme Kurulumu
Dynamic routing engines (örneğin, BIRD2, FRRouting, Junos veya Cisco IOS-XR) kullanarak BGP yukarı akış komşularınıza toplam öneki duyurun.
Örnek: BİR 2 Yapılandırma Parçası
Örnek: BİR 2 Yapılandırma Parçası
protokol statik {
ipv6;
}
# Tümünü yönlendir /48 yerel olarak döngüleri önlemek için karadelikye yönlendirin
rota 2a0f:xxxx:xxxx::/48 siyah delik;
}
filtre export_to_transit {
# Sadece doğruyi ilan edin /48 atama
eğer (net = 2a0f:xxxx:xxxx::/48) then {
kabul;
}
red;
}
protokol bgp upstream_transit_a {
yerel as 65530;
komşu 2001:db8:100::1 olarak 64496;
ipv6 {
import tümü;
dışa aktar filter export_to_transit;
};
}
İlgili Adresleme ve Ağ Alt Yapısı için /48
An IPv6 /48 önek bir sağlar 16-bit subnet field, tam olarak veren 65.536 farklı /64 alt ağlar. Standart IPv6 son kullanıcı segmentleri, VLAN'ler ve VPN havuzları her zaman bir kullanmalıdır /64 RFC belgeleri ile uyumluluk, komşu keşfi ve donanım aktarımı için bir /48 yapısalcı hiyerarşik tasarım için büyük miktarlarda boşluk sağlar:
Genel Önek (48 bit) Alt Ağ Kimliği (16 bit) Arayüz Kimliği (64 bit)
[ 2a0f : xxxx : xxxx ] : [ Site / VLAN / Pod ] : [ Konak / EUI-64 / SLAAC ]
0000–00FF(İlk 256 alt ağı): Çekirdek altyapı, noktadan noktaya yönlendirici bağlantıları ve döngüleri.0100–0FFF: İç şirket yerel ağları, idari bölümler, sunucu VLAN'ları.1000–7FFF: Kullanıcıya açık üretim kümeleri, giriş denetleyicileri, anycast hizmetleri.8000–FFFF: Uzak site tüneli, şube konumları ve dinamik wireguard/IPsec kaplamaları.
Sık Karşılaşılan Hatalar ve Uyumluluk Hatırlatmaları
- Sponsor İlişkilerini Korumamak: Eğer Sponsorluk LIR'niz faaliyetlerini durdurur veya yıllık bakım ücretini ödemeyi başarısız olursanız, RIPE NCC, bir sponsorluk geçiş süresi başlatır. Belirli bir zaman diliminde (genellikle 30-60 gün) atamayı yeni bir sponsorla aktarmalısınız, aksi takdirde atama iptal edilecek ve serbest kümeye döndürülecektir.
- Reklam Uzunlukları Daha Uzun Olan
/48: Kullanıcının ayrıştırılmasına çalışılıyor/48ikiye/49s ya da dört/50trafik mühendisliği için kullanılan kriterler, küresel Internet üzerinden başarısız olacak; neredeyse tüm Tier-1 ve Tier-2 geçiş sağlayıcıları IPv6 duyurularını 64 bitin altındaki boyutlarda aktif olarak filtrelemektedir./48. - Ters Reverse DNS Delegasyonlarını Gözardı Etme: PTR kaydının kurulumunu atlamak
ip6.arpaçıkış yolu e-posta teslimatı başarısızlıklarına, kimlik doğrulama reddine ve ileri onaylı ters DNS (FCrDNS) uygulayan kurumsal güvenlik araçlarından bağlanma zaman aşımına neden olabilir.