Zum Inhalt
Tastatur
  • Hilfe anzeigen?
  • Untermenü öffnen↓ / Space
  • Untermenü schließenEsc
  • Studio finden→ Studio
Tiefe
Fortgeschritten

IPv6 im Wohnhaus (Provider-Präfix, SLAAC, ULA, feste Adressen)

Woher bekommt ein Gerät im Haus seine IPv6-Adresse — und welche davon bleibt gleich, wenn der Provider wechselt?

Unter IPv4 hat eine Netzwerkschnittstelle eine Adresse, und die Planungsfrage lautet, woher sie kommt. Unter IPv6 hat dieselbe Schnittstelle mehrere Adressen gleichzeitig: eine, die nur im eigenen Netzabschnitt gilt, eine oder mehrere aus dem Präfix, das der Provider ins Haus reicht, und häufig eine weitere, die absichtlich alle paar Stunden wechselt. Erlaubt ist das ausdrücklich — die Adressarchitektur von 2006 hält fest, dass eine Schnittstelle mehrere Adressen jeder Art und Reichweite führen darf.

Damit verschiebt sich die Frage. Sie lautet nicht mehr „welche Adresse bekommt das Gerät", sondern: Unter welcher seiner Adressen ist es morgen noch erreichbar — und übermorgen, wenn der Anbieter gewechselt hat?

Dein Anschluss bekommt vom Anbieter nicht eine einzelne Hausnummer, sondern einen ganzen Straßenzug, den Dein Router auf die Geräte verteilt. Das Praktische daran: Jedes Gerät kann sich seine Nummer selbst ausrechnen, niemand muss etwas eintragen. Das Unpraktische: Wechselst Du den Anbieter, bekommst Du einen anderen Straßenzug — und alle Nummern im Haus ändern sich auf einen Schlag. Für Geräte, die Deine Steuerung unter ihrer Nummer anspricht, wäre das ein Ausfall. Deshalb gibt es einen zweiten Satz Nummern, den Du selbst vergibst und der niemanden draußen etwas angeht. Der bleibt.

Warum das Haus ein Präfix bekommt und keine Adresse

Der Anschluss erhält vom Provider einen Adressblock, kein einzelnes Ziel. Das Verfahren heißt Präfixdelegation und ist Teil von DHCPv6: Ein delegierender Router beim Anbieter überlässt dem anfordernden Router im Haus ein Präfix, und dieser untergliedert es und weist die Teile den Netzabschnitten im Haus zu.

Wie groß der Block ausfällt, ist keine Vereinbarung des Kunden. Die Anforderungen an Heimrouter von 2013 verlangen nur, dass der Router mindestens so viel anfordert, wie er für je ein /64 seiner Schnittstellen braucht, und dass er ein abweichend großes Präfix annimmt, wenn der Anbieter weniger delegiert. Jede LAN-Schnittstelle bekommt daraus ein eigenes /64. Die Segmentgröße im Haus ist unter IPv6 damit kein Freiheitsgrad der Planung: Ein Netzabschnitt ist ein /64, und offen bleibt allein, wie viele davon der Anbieter hergibt.

Der wunde Punkt sitzt am Wechsel. Ändert sich das delegierte Präfix — anderer Anbieter, anderer Anschluss, in manchen Tarifen auch ohne äußeren Anlass —, dann ändern sich alle daraus gebildeten Adressen mit. Die Regel für Heimrouter sieht dafür ein geordnetes Verfahren vor: Der Router kündigt das alte Präfix sofort mit einer bevorzugten Lebensdauer von null an, damit die Geräte es nicht mehr für neue Verbindungen verwenden. Geordnet heißt aber nicht folgenlos. Jede Notiz, jede Firewall-Regel und jede Geräteeinstellung, in der eine dieser Adressen steht, zeigt danach ins Leere.

Wie die Adresse am Gerät entsteht: SLAAC

Die Adressen bildet im Regelfall das Gerät selbst. Beschrieben haben das Verfahren Susan Thomson bei Cisco, Thomas Narten bei IBM und Tatuya Jinmei bei Toshiba in der Fassung von 2007; es heißt zustandslose Selbstkonfiguration, kurz SLAAC, und der Name sagt genau, was es von DHCP unterscheidet: Es führt niemand Buch.

Der Ablauf hat drei Schritte:

  1. Sobald eine Schnittstelle aktiv wird, bildet sie sich aus dem Präfix fe80::/10 und einer eigenen Kennung eine Link-Local-Adresse. Die gilt ausschließlich im eigenen Netzabschnitt; kein Router leitet ein Paket mit einer solchen Adresse weiter.
  2. Der Router im Haus kündigt in regelmäßigen Nachrichten an, welche Präfixe hier gelten, dass er Standardrouter ist und welche Paketgröße die Leitung verkraftet. Das Gerät hängt an jedes angekündigte Präfix seine Kennung und hat damit seine globalen Adressen.
  3. Vor der Inbetriebnahme jeder Adresse fragt das Gerät im Netz nach, ob sie schon jemand hat. Meldet sich jemand, wird sie nicht verwendet.

Das Verfahren verlangt ausdrücklich keine Konfiguration an den Geräten, minimale Konfiguration am Router und keinen zusätzlichen Server. Daran hängt beides: dass ein IPv6-Netz im Wohnhaus von selbst läuft, und dass die Adressen darin niemandem gehören.

DHCPv6 gibt es trotzdem, und der Router sagt in seiner Ankündigung, ob es gebraucht wird: Ein gesetztes M-Bit bedeutet, dass Adressen über DHCPv6 zu beziehen sind, ein gesetztes O-Bit, dass es dort weitere Angaben gibt — Namensserver etwa. Beide Wege existieren nebeneinander, und in Heimroutern ist DHCPv6 für Adressen eher die Ausnahme. Die Namensserver kann der Router auch ohne DHCPv6 mitgeben, seit 2017 als eigene Option in derselben Ankündigung.

ULA: die Adresse, die den Providerwechsel übersteht

Für Adressen, die im Haus bleiben sollen, gibt es einen eigenen Bereich. Robert Hinden bei Nokia und Brian Haberman am Applied Physics Laboratory der Johns Hopkins University haben ihn 2005 festgelegt: fc00::/7, in der Praxis der Teil fd00::/8 für lokal vergebene Präfixe. Ein Standort zieht sich daraus ein /48 — 40 Bit Global ID, die mit einem Zufallsverfahren erzeugt werden, danach 16 Bit für die Segmentnummer und 64 Bit für die Geräte.

Der Zufall ist hier kein Beiwerk. Er ist der Grund, warum zwei Häuser mit hoher Wahrscheinlichkeit nie dasselbe Präfix haben — und warum sich zwei solche Netze zusammenschalten lassen, ohne dass die Adressen kollidieren. Genau das misslingt unter IPv4 regelmäßig, weil dort alle Werkseinstellungen auf denselben zwei Segmenten liegen.

Drei Eigenschaften machen diese Adressen zum Anker im Haus:

  • Sie sind unabhängig vom Provider und funktionieren auch ohne Internetanschluss.
  • Sie werden im Internet nicht geroutet; der Heimrouter soll ihren Verkehr am Anschluss ausfiltern.
  • Ein Standort kann seine providerbezogenen Adressen wechseln, ohne die Kommunikation zu unterbrechen, die über die lokalen Adressen läuft.

Die dritte ist die entscheidende. Eine Steuerzentrale, die ihre Endgeräte unter fd … anspricht, merkt vom Anbieterwechsel nichts. Die Anforderungen an Heimrouter sehen dafür ausdrücklich vor, dass das Gerät ein ULA-Präfix erzeugt, es über Neustarts hinweg behält und jeder LAN-Schnittstelle daraus ein /64 zuweist.

Ob ein bestimmter Router das kann und ob er es sichtbar macht, ist eine andere Frage — hier steht die Vorgabe, nicht das Gerät.

Feste Adressen unter IPv6

Der Grundsatz der IPv4-Seite gilt unverändert: Eine Adresse muss dann stehen, wenn etwas anderes das Gerät unter dieser Adresse anspricht. Nur sieht die Umsetzung anders aus.

Eine am Gerät eingetragene globale Adresse ist unter IPv6 die schlechteste Wahl von allen, weil sie den Providerwechsel garantiert nicht überlebt — der vordere Teil gehört dem Anbieter. Brauchbar sind zwei Wege: eine feste Kennung im hinteren Teil, sodass das Gerät in jedem Präfix dieselbe Endung hat, oder eine ULA-Adresse als das Ziel, unter dem es angesprochen wird. In der Praxis wird beides kombiniert, und die Steuerung spricht die lokale Adresse an.

Dagegen arbeitet ein zweiter Mechanismus, und der ist der häufigste Grund für Verwirrung: Datenschutzadressen. Weil eine gleichbleibende Gerätekennung in jeder Verbindung mitläuft und Aktivität über Wochen verknüpfbar macht, bilden sich Geräte zusätzlich temporäre Adressen. Sie werden für ausgehende Verbindungen verwendet, mit Vorgabewerten von einem Tag bevorzugter und zwei Tagen gültiger Lebensdauer, und dann durch neue ersetzt. Die Festlegung von 2021 trennt beide Rollen ausdrücklich: eine stabile Adresse für eingehende Verbindungen, eine temporäre für die, die das Gerät selbst aufbaut.

Für die Planung folgt daraus eine einfache Regel. Ein Gerät, das angesprochen wird, braucht eine stabile Adresse; dass es daneben temporäre führt, stört nicht. Umgekehrt ist die Adresse, die ein Gerät in einer Verbindung zeigt, kein verlässliches Merkmal — wer eine Firewall-Regel oder eine Gerätezuordnung an einer beobachteten IPv6-Adresse festmacht, hat sie in zwei Tagen wieder verloren.

Häufiges Missverständnis

„IPv6 hat kein NAT, also steht jetzt jedes Gerät offen im Internet." Die erste Hälfte stimmt, die zweite nicht. Die Empfehlung für Heimrouter von 2011 sagt genau deshalb, dass ein solches Gerät ausdrücklich zustandsbehaftet filtern muss: Verkehr wird nur nach innen weitergereicht, wenn ein Gerät im Haus ihn angefordert hat. Der Schutz kommt unter IPv6 also aus einer bewussten Regel statt aus einem Nebeneffekt der Adressumsetzung. Dass ein Router dafür auch einen transparenten Betrieb anbieten muss, gehört zu derselben Empfehlung — und ist die Einstellung, die man nicht versehentlich setzt.

„Die Adresse fängt mit fe80 an, das ist meine lokale Adresse." Es ist eine lokale Adresse, aber die falsche. fe80:: gilt nur innerhalb eines Netzabschnitts und wird von keinem Router weitergegeben; sie entsteht an jeder Schnittstelle automatisch und ist kein Ergebnis einer Planung. Die Hausadresse, die über Segmentgrenzen hinweg funktioniert und beim Providerwechsel bleibt, beginnt mit fd. Die beiden Zeichen sind der ganze Unterschied, und er entscheidet, ob eine Steuerung im Nachbarsegment ihr Gerät findet.

„Dann schalte ich IPv6 eben ab." Möglich ist das, und in manchen Anlagen ist es die ehrlichere Entscheidung als ein halb eingerichtetes IPv6. Nur bleibt es selten dabei: Geräte bringen IPv6 ab Werk aktiviert mit, und ein Netz, in dem die eine Hälfte darüber redet und die andere nicht, erzeugt Fehlerbilder, die niemand einem Adressproblem zuordnet. Die Entscheidung gehört deshalb in die Planung und nicht in die Fehlersuche.

Nicht zu verwechseln mit

  • IPv4-Adressierung: die Adressen, Bereiche und Vergabewege des älteren Verfahrens. Was dort über feste Adressen, Reservierung und Adressbereiche steht, gilt hier nur dem Sinn nach — nachzulesen bei IP-Adressierung im Wohnhaus.
  • Link-Local-Adresse: beginnt mit fe80, gilt nur im eigenen Netzabschnitt und entsteht immer. Kein Ersatz für eine Hausadresse.
  • Datenschutzadresse: wechselt absichtlich und ist als Ziel unbrauchbar. Für ausgehende Verbindungen ist sie der Normalbetrieb und kein Fehlerbild.
  • Präfixdelegation: beschreibt, wie das Haus zu seinem Adressvorrat kommt — nicht, welche Adresse ein einzelnes Gerät bekommt.
  • Portfreigabe unter IPv6: entscheidet, was von außen hereindarf. Die Adresse allein macht ein Gerät nicht erreichbar; wie das zusammenhängt, steht bei NAT und Portweiterleitung.

In der Planung

Ein Haus mit Steuerzentrale, Netzwerk-Audio in mehreren Zonen, Kameras und Haustechnik, IPv4 nach Adressplan eingerichtet. Der Anschluss läuft zusätzlich mit IPv6, weil der Anbieter es so liefert. Zu entscheiden ist damit eine Rollenfrage: Welche Aufgabe bekommt IPv6 in diesem Haus, und was bleibt bei IPv4?

Zuerst die Konzeptfrage: Was soll über IPv6 überhaupt erreichbar sein? In der überwiegenden Zahl der Wohnhäuser lautet die ehrliche Antwort: nichts von innen nach außen Angebotenes. Die Geräte holen sich, was sie brauchen, und der Router filtert den Rest weg. Damit ist die Sicherheitsfrage entschieden, bevor irgendein Gerät angefasst wird.

Dann die Verfahrensfrage: Womit sprechen die Geräte im Haus einander an? Die Steuerung braucht Ziele, die nicht wandern. Also wird ein ULA-Präfix erzeugt, notiert und im Router eingerichtet, und die Segmente bekommen daraus ihre /64 — dieselbe Nummerierung wie im IPv4-Adressplan, damit beide Ebenen nebeneinander lesbar bleiben. Das delegierte Provider-Präfix läuft parallel und bleibt für den Weg nach draußen zuständig.

Erst dann die Geräte. Steuerzentrale, Switch-Verwaltung, Server und Kameras bekommen im hinteren Teil eine feste Kennung, sodass ihre lokale Adresse ablesbar bleibt; alles Übrige bildet sich seine Adressen selbst und wird über Namen und Dienstsuche gefunden. Die Liste dieser Kennungen gehört in dieselbe Übergabeunterlage wie die IPv4-Reservierungen — zwei Spalten, ein Dokument.

Verknüpfte Inhalte

Adressbereiche, Netzmaske, DHCP und die Frage, welche Geräte eine feste Adresse brauchen, stehen für IPv4 bei IP-Adressierung im Wohnhaus; diese Seite setzt sie voraus. Warum ein Gerät von außen zunächst nicht erreichbar ist und was unter IPv6 an die Stelle der Portweiterleitung tritt, führt NAT und Portweiterleitung aus. Was ein Server außer der Adresse noch verteilt und was fehlt, wenn er es nicht tut, steht bei DHCP-Optionen. Wie ein Netz in Abschnitte zerfällt, erklärt VLAN und Subnetz; warum die meisten Geräte über Namen und nicht über Adressen gefunden werden, die Heimnetzwerk-Grundlagen.

Quellen

Adresslänge, Schreibweise, die 64 Bit lange Interface-Kennung, das Link-Local-Präfix und die Zulässigkeit mehrerer Adressen je Schnittstelle stehen in RFC 4291 von 2006. Die zustandslose Selbstkonfiguration samt Duplikatsprüfung und der Feststellung, dass sie ohne Server auskommt, ist in RFC 4862 von 2007 belegt, Inhalt der Router-Ankündigung und die Bedeutung von M- und O-Bit in RFC 4861 aus demselben Jahr. Der Bereich fc00::/7, die zufällig erzeugte Global ID, das /48 je Standort und die Aussage, dass ein Standort seine providerbezogenen Adressen wechseln kann, ohne die lokale Kommunikation zu unterbrechen, stammen aus RFC 4193 von 2005. Temporäre Adressen mit ihren Lebensdauern und der Trennung von stabiler und wechselnder Adresse sind in RFC 8981 von 2021 festgelegt. Präfixdelegation und zustandsloser DHCPv6-Betrieb stehen in RFC 8415 von 2018, die Anforderungen an Heimrouter einschließlich Präfixwechsel und ULA-Erzeugung in RFC 7084 von 2013, die Namensserver-Optionen der Router-Ankündigung in RFC 8106 von 2017 und der Grundsatz der zustandsbehafteten Filterung in RFC 6092 von 2011. Alle neun Dokumente wurden für diese Seite im Volltext eingesehen.

Tastaturkürzel