So habe ich das für meinen DNS Server auch eingerichtet. ![]()
Aber danke noch mal für die Erklärung. ![]()
So habe ich das für meinen DNS Server auch eingerichtet. ![]()
Aber danke noch mal für die Erklärung. ![]()
Wie denn z.B.? Und was genau ist "das"?
Ich fühle mich nach wie vor ausreichend kommuniziert.
Das es "Probleme" mit der Freigabe von UDP Ports gibt.
Man kann nicht einfach Port X in UDP Freigeben auch wenn es so suggeriert wird.
Ich wäre kläglich gescheitert, wenn hier nicht intensiv diskutiert worden wäre.
Bis heute weiß ich nicht, wie die Firewall implementiert wurde.
Habe nur mit iptables Erfahrung.
Man hätte das aber besser kommunizieren sollen.
Bei mir ist sie jedenfalls an und bin auch dankbar für das Feature. ![]()
Ich kann mich aber ganz dunkel erinnern, dass Netcup so ein Feature schon mal hatte....
Das war aber lange bevor ich Kunde war.
Hatte ich noch vergessen: Alternativ zum eigenen NAT64-Gateway kann man natürlich auch eins von den öffentlichen verwenden, sofern man dem Anbieter vertraut. Dazu muss man einfach nur die entsprechenden DNS-Server eintragen, die für IPv4-only Domains dann IPv6-Adressen generieren, welche zum NAT64-Gateway führen.
Das sieht beispielsweise so aus:
Code# Ohne DNS64: ➤ host github.com github.com has address 140.82.121.3 # Mit DNS64 von nat64.net ➤ host github.com 2a01:4f9:c010:3f02::1 github.com has address 140.82.121.4 github.com has IPv6 address 2a01:4f8:c2c:123f:64:5:8c52:7904 github.com has IPv6 address 2a00:1098:2b::1:8c52:7904 github.com has IPv6 address 2a01:4f9:c010:3f02:64:0:8c52:7904Dies ist die Web-Seite: https://nat64.net
Dort gibt es auch eine Übersicht anderer Provider: https://nat64.net/public-providers
Wie siehts mit DNSSEC aus?
Soweit ich weiß, nutzt das auch die Telekom mit 464XLAT im Mobilfunk mit eigenen NAT64 Gateway.
Danke, dass ihr auf mich einhaut. ![]()
Passiert halt jedem mal. ![]()
Irgendwo in einem Thread zur Firewall war mal ein funktionierender Regelsatz für DNS. Ich muss da auch noch ran irgendwann. Sowohl für rekursive Resolver als auch für die Server, die diese Resolver dann benutzen.
Probiere mal mein Schema. 2 Eingehende Regeln. für jeweils Source und Destinationport.
Wenn das nicht geht, jeweils noch mal ausgehend alles erlauben.
Bei mir hats geklappt und es ist auch alles dicht. Meine Firewalllog ist leer.
Nutze einen rekursiven Resolver.
Seit dem Netcup von ANEXIA gekauft wurde, ging der Support steil bergab.
Ich erinnere mich noch wo ich innerhalb von einer Stunde eine kompetente Antwort erhielt.
Ist aber auch schon einige Jahre her...
Agreed
Eingehende Verbindungen von Quellport 53 (UDP) zulassen
Funktioniert nicht.
Edit:
Jetzt scheint es zu klappen. Sitz schon Stunden an dem Mist und hatte auch diese Settings.
Diese Firewall raubt einen den letzten Nerv.
Edit2: Jeweils eingehend 2 Regeln für für Quell- und Zielport anlegen. 1 Regel hat nicht funktioniert.
53 *
* 53
Eben diese sind ja sehr Variabel. Ich benutze die FW u.A. aus diesem Grund noch nicht. Aber stöbere mal im Forum, es gibt schon verschiedene "Lösungsansätze".
Bin mal die Settings durchgegangen. Da bleibt der DNS Port komplett dicht. Die Firewall ist absoluter Käse wenn man UDP Traffic braucht....
Woher genau weißt du das?
Stateless UDP beachtet?
Hmm. Wo kann man das einstellen?
Habe nur die nötigen Ports freigegeben.
Ich brauch diese auch ausgehend da ich einen rekursiven DNS Server betreibe.
Die Firewall macht bei mir Probleme mit dem DNS Verkehr obwohl alle Regeln richtig gesetzt sind. Schade...
Nicht wirklich gute Angebote dabei.
internet.t-d1.de
IPv4-only mit Public IPv4 (Dynamisch)
Wird offiziell nicht kommuniziert, gibt es seit der Jahrtausendwende.
-> den meintest du oder?
Ja, genau. ![]()
Leider ist das die Absolute Wahrheit
Bei der lila Pest hast du einen extra APN für dynamic IP ohne v6.
Bei der blauen Pest zahlst du einmalig 60€ damit der APN freigeschalten wird.
Bei der roten Pest keine Ahnung. ![]()
Nen kollege aus AT ist bei Magenta aka Telekom, der hat nen APN mit ner festen IP Addresse fuer etwas geld mehr im monat (so 3-4 EUR)
Wir sind hier in Neuland. Da gibts sowas nicht. ![]()
CGNAT im Mobile finde ich in Ordnung, es gibt ja auch andere APN's fuer Mobile Verbindungen wo man dann feste IPs etc pp bekommen kann, aber zuhause finde ich CGNAT extrem kacke. Gott sei dank macht mein ISP kein CGNAT und ich hab sogar nen static ::/56 v6 Prefix
Kenne keinen Mobilfunkanbieter wo du eine feste pub v4 IP bekommst als normaler Endkunde. Nur dynamic.
Du hast warscheinlich Business mit private APN.
Das ist ja nur ein Problem der Vorratsdatenspeicherung, darum steht da in den Regelungen seit einigen Jahren immer IP/Port-Kombination und nicht mehr nur IP-Adresse drinnen.
Und für die Werbewirtschaft haben die Carrier sich zusammen getan und utiq aufgebaut, das trackt zuverlässiger.
Sehr interessant kannte ich noch gar nicht. Ist aber nur über den DNS des ISPs erreichbar.
Bei mir liegen keine Einwilligungen vor.
Um den Providern die möglichkeit zu geben, für echtes Internet seinem Kunden zusätzliches Geld aus der Tasche zu ziehen.
Ich finde CGNAT und was es sonst noch alles gibt im Mobilfunk legitim. Wofür da eine pub v4?
DSL-Ersatz mal außen vor.
Ich hatte mal ein AS mit v6 only zum basteln.
Nur wer Sadist ist, macht sowas. ![]()
Auch die Telekom hat kein v6 only wie sie das immer behaupten. Das ist auch nur 464XLAT.
Selbst wenn sämtliche IPv4-Blocks der Allgemeinheit zur Verfügung stehen würden, dann wäre es immernoch nicht ausreichend. Es gibt dann immernoch mehr Geräte im Netz als der IPv4-Adresspool hergeben würde.
Das stimmt.
Aber du weißt worauf ich hinaus will. Es benötigt nicht jedes Gerät eine Pub v4.
Und es gibt keinen ersichtlichen Grund wieso das DoD soviele IPs hat.