Die FritzBox 7490 verweigert die Nutzung zugewiesenen Adressraums :(
Ich hatte ja schon mal angemerkt, daß es mit IPv6 und der Fritz!Box 7490 nicht so recht ›schnackelt‹. Ich habe eine 7490 an 1&1-VDSL100, deren Port 1 mit eth2 meines Heimnetzrouters verbunden ist. (Ja, ich möchte eine Trennung zwischen dem ISP und meinem Netz haben; prinzipiell.) An eth2 bekommt jener Router auch munter ein /64 aus dem /56, was die Telekom bereitstellt:
root@gw-gt:~# ip -6 addr show dev eth2 4: eth2:mtu 1500 state UP qlen 1000 inet6 2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9/64 scope global mngtmpaddr dynamic valid_lft 7152sec preferred_lft 1294sec inet6 fe80::202:a5ff:fe4e:6ec9/64 scope link valid_lft forever preferred_lft forever
Allein: die 7490 läßt nix durch :(
root@lt1:~# traceroute -A -6 2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9 traceroute to 2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9 (2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9), 30 hops max, 80 byte packets 1 2a04:2180:0:1::1 (2a04:2180:0:1::1) [AS61272] 0.280 ms 0.189 ms 0.141 ms 2 2a00:f500:11:4::1 (2a00:f500:11:4::1) [AS13194] 0.344 ms 0.451 ms 0.416 ms 3 2a00:f500:9:10::1 (2a00:f500:9:10::1) [AS13194] 3.729 ms 3.780 ms 3.948 ms 4 2a00:f500:9:101::1 (2a00:f500:9:101::1) [AS13194] 5.193 ms 5.206 ms 5.183 ms 5 2a00:f500:9:105::2 (2a00:f500:9:105::2) [AS13194] 5.161 ms 5.160 ms 5.165 ms 6 2003:0:130b:4003::1 (2003:0:130b:4003::1) [AS3320] 34.883 ms 34.915 ms 34.872 ms 7 2003:0:8500:d800::1 (2003:0:8500:d800::1) [AS3320] 34.789 ms 37.389 ms 34.719 ms 8 p200300C9CBBF0B010A96D7FFFE2FEDC8.dip0.t-ipconnect.de (2003:c9:cbbf:b01:a96:d7ff:fe2f:edc8) [AS3320] 42.800 ms !X 40.409 ms !X 43.042 ms !X
»!X« bedeutet soviel wie »Zugriff administrativ unterbunden« — sprich: die 7490 blockiert den Zugriff auf die Subnetze, die sie selbst vergeben hat :( Das ist doppelt bitter, denn die 7490 gibt sich intern auch als Gateway aus, aber jedweder Traffic versackt :(
root@gw-gt:~# ip -6 route show | grep def default via fe80::a96:d7ff:fe2f:edc5 dev eth2 proto ra metric 1024 expires 1543sec hoplimit 255 root@gw-gt:~# ip -6 route add 2001:4ce8:c134:1160::160 via fe80::a96:d7ff:fe2f:edc5 dev eth2 root@gw-gt:~# traceroute 2001:4ce8:c134:1160::160 -s 2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9 traceroute to 2001:4ce8:c134:1160::160 (2001:4ce8:c134:1160::160), 30 hops max, 80 byte packets 1 * * * 2 * * * 3 * * * 4 * * *^C
Tante Google hat mich dann auf eine AVM-Hilfsseite gebracht. Habe ich brav durchgeklickt wie dokumentiert, und dann heißt es:
2 IPv6-Router einrichten
Richten Sie den IPv6-Router so ein, dass er von der FRITZ!Box per DHCPv6 Prefix-Delegation ein eigenes Präfix anfordert und er der FRITZ!Box im Router-Advertisement die Routing Informationen bekannt gibt.
Jetzt ist der Router für den Einsatz mit eigenem IPv6-Subnetz eingerichtet und erhält von der FRITZ!Box per DHCPv6 Prefix-Delegation ein /62-Präfix.
Nunja, ein /64er Prefix gab’s vorher auch schon, nur durch die Fritte ging nix. Egal, durchgeklickt und neu getestet:
root@lt1:~# traceroute -A -6 2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9 traceroute to 2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9 (2003:c9:cbca:ff00:202:a5ff:fe4e:6ec9), 30 hops max, 80 byte packets 1 2a04:2180:0:1::1 (2a04:2180:0:1::1) [AS61272] 0.284 ms 0.161 ms 0.130 ms 2 2a00:f500:11:4::1 (2a00:f500:11:4::1) [AS13194] 0.361 ms 0.364 ms 0.317 ms 3 2a00:f500:9:10::1 (2a00:f500:9:10::1) [AS13194] 3.646 ms 3.916 ms 4.051 ms 4 2a00:f500:9:101::1 (2a00:f500:9:101::1) [AS13194] 5.331 ms 5.251 ms 5.283 ms 5 2a00:f500:9:105::2 (2a00:f500:9:105::2) [AS13194] 5.430 ms 5.392 ms 10.602 ms 6 2003:0:130b:4003::1 (2003:0:130b:4003::1) [AS3320] 34.859 ms 32.250 ms 32.203 ms 7 2003:0:8500:d800::1 (2003:0:8500:d800::1) [AS3320] 34.725 ms 37.357 ms 34.665 ms 8 p200300C9CBBF0B010A96D7FFFE2FEDC8.dip0.t-ipconnect.de (2003:c9:cbbf:b01:a96:d7ff:fe2f:edc8) [AS3320] 40.131 ms !X 42.693 ms !X 40.088 ms !X
Von innen das gleiche Trauerspiel. Telnet hat AVM rausgepatscht (sonst könnte man das ggf. ja fixen), bezüglich IPv6 ist die 7490 also leider nur ein teuerer Briefbeschwerer :(
Und das, obwohl in hübschem rot auf der Freigaben-Seite noch steht:
Achtung: Die Firewall Ihrer FRITZ!Box ist deaktiviert.
Der als “Exposed Host” angegebene Computer ist ungeschützt im Internet sichtbar und erreichbar. Ausgenommen sind Portfreigaben zu anderen Computern in der Liste der Portfreigaben, welche nur an diese weiter geleitet werden.
Auch nur die halbe Wahrheit, denn der »Exposed Host« wird nur im IPv4-Internet realisiert (es ist auch nur eine IPv4-Adresse angebbar). Im IPv6-Internet der Gegenwart kann man mit Fritz!OS leider nicht wirklich mitspielen. Es gibt für die per WLAN angebundenen Clients eine undurchsichtige Firewall (oder auch: gar keine?), Ende-zu-Ende-Datenverkehr eines angeschlossenen lokalen Netzes macht Fritz!OS leider komplett unmöglich.
BTW: Wir schreiben das Jahr 2016, Jahr vier(!) nach dem IPv6 World Launch Day. Ziemliches Armutszeugnis für deutsches Ingenieurswesen. Aber mit ein Grund, warum ich IPv6-Evangelisten immer nur mitleidig anlächele: klar, IPv6 ist die Zukunft; klar, der IPv4-Adressraum ist vollständig verteilt; nur: IPv6 zuhause nutzen zu wollen, mit einem identischen Komfort des Mittvierzigers IPv4, fühlt sich leider alle paar Minuten an wie eine Windel voll Kinderkacke :(

Nachdem ich nächstens meinen Turis Omnia bekomme überlege ich ob der eher vor oder nach die Fritzbox kommen soll…
Naja, neuerdings kann Fritz!OS auch wieder PPPoE durchleiten, sodaß man die FB als IAD nutzen können sollte und dahinter einen eigenen Router; allerdings soll – not yet tried myself – mein tolle neues Telekom-Netz, nun BNG-basiert, keine Mehrfacheinwahl zulassen. Und wenn die Fritte VoIP machen soll (soll sie), muß sie wohl vorne hin und sich einmal per PPPoE einwählen, um eine IP zu bekommen, über die sie VoIP mit der Telekom machen kann. (Und ein Anschluß führt ja auch noch IPTV; kurzum, ich sehe wenig Optionen, die FritzBox nicht direkt am Anschluß einzusetzen. Täte PD korrekt, wäre ich auch recht zufrieden ;))
Dass die Firewall der Fritzboxen ein IPv6-Problem bei Kaskaden hat, ist schon länger bekannt. ;-) Siehe
http://www.heise.de/ct/ausgabe/2014-3-Dienstfreigaben-Routerkaskaden-und-Subnetting-mit-IPv6-2161732.html
http://www.heise.de/ct/ausgabe/2016-10-Router-fuer-IPv6-im-Praxistest-3184085.html
http://www.heise.de/ct/ausgabe/2016-19-Erste-WLAN-Router-mit-Multi-User-MIMO-3305766.html
Zitat aus letzterem Artikel: “AVM will das mit der ersten Labor-Firmware für die 7580 beheben, die im September oder Oktober erscheinen soll.” Wann es für andere FB-Modelle soweit ist, weiß ich noch nicht.