Introdução ao VyOS como Gateway IPv6
A migração para o protocolo IPv6 deixou de ser uma tendência futura para se tornar uma necessidade crítica na infraestrutura moderna de redes. Para administradores de sistemas e engenheiros de rede que buscam flexibilidade, performance e controle granular sobre o roteamento, o VyOS se destaca como uma solução open-source robusta, baseada em Linux, capaz de transformar hardware padrão ou virtualizado em um gateway de borda altamente configurável. Diferente de appliances proprietários, o VyOS oferece uma interface de linha de comando (CLI) intuitiva e poderosa, ideal para quem já possui familiaridade com a administração de redes Unix-like.
Neste tutorial técnico completo, detalharemos o processo de configuração de um gateway IPv6 funcional no VyOS. O objetivo é configurar a interface WAN (Wide Area Network) para obter um prefixo /48 ou /56 via DHCPv6 ou PPPoE, e distribuir esse prefixo para as redes LAN (Local Area Network), permitindo que os dispositivos na sua rede interna obtenham endereços IPv6 globais de forma automática via SLAAC (Stateless Address Autoconfiguration) ou DHCPv6.
Este guia assume que você já possui o VyOS instalado em seu ambiente (físico, VM ou container) e acesso root à máquina. A configuração apresentada segue as melhores práticas de segurança e roteamento para ambientes domésticos avançados ou pequenas empresas.
1. Planejamento de Endereçamento e Topologia
Antes de inserir os comandos, é fundamental definir a topologia lógica da sua rede. No cenário padrão de um gateway IPv6:
- Interface WAN (eth0): Conectada ao provedor de serviços de internet. Receberá o prefixo delegativo.
- Interface LAN (eth1): Conectada à rede interna. Funcionará como o gateway padrão para os hosts locais e fornecerá DHCPv6/RA.
- Prefijo Delegado: Geralmente /48, que permite criar até 65.536 sub-redes /64.
O VyOS utiliza uma sintaxe hierárquica onde cada comando define um nó na árvore de configuração. Para aplicar as mudanças, é necessário entrar no modo de configuração com o comando configure.
configure
commit
save
exit
O comando commit valida a configuração e a aplica ao running kernel. O save persiste as alterações no disco, garantindo que elas sobrevivam a reinicializações.
2. Configuração da Interface WAN (Acesso à Internet)
A primeira etapa é configurar a interface de uplink. A maioria dos provedores modernos utiliza DHCPv6 para delegar prefixos ou PPPoE para autenticação. Abaixo, demonstraremos a configuração via DHCPv6, que é o método mais comum em conexões fibra óptica residências e corporativas.
2.1. Atribuindo Endereço IP na WAN
Primeiro, configuramos a interface física para obter um endereço IPv6 global via DHCPv6. Isso permite que o roteador VyOS tenha conectividade de saída imediata.
set interfaces ethernet eth0 address dhcpv6
set interfaces ethernet eth0 description 'WAN-IPv6'
Além disso, é recomendável habilitar o DHCPv6-PD (Prefix Delegation). Esse protocolo permite que o servidor DHCP do provedor delegue um bloco de endereços IPv6 para o seu roteador, essencial para a segmentação da rede interna.
set interfaces ethernet eth0 dhcpv6-pd prefix pd1
Com isso, o VyOS solicitará não apenas um IP, mas também um prefixo delegável. O nome pd1 é um identificador interno que usaremos posteriormente para referenciar esse prefixo.
2.2. Configuração de Roteamento na WAN
Para garantir que o tráfego retorne corretamente, configuramos a rota padrão via DHCPv6. O VyOS fará isso automaticamente ao receber as opções do servidor DHCP, mas é bom deixar explícito para fins de documentação da configuração.
set protocols static route default-nexthop interface eth0
Se o seu provedor utiliza PPPoE, a estrutura muda ligeiramente. Você criaria uma interface pppoe em vez de configurar o DHCP na interface ethernet física. No entanto, para este tutorial, mantivemos o foco no cenário DHCPv6/PD mais comum.
3. Configuração da Interface LAN (Rede Interna)
Agora que o roteador tem acesso à internet, precisamos configurar a rede interna. A interface LAN deve ter um endereço IPv6 estático para atuar como gateway e servidor de roteamento de anúncio (Router Advertisement).
3.1. Endereço IP Estático
Definimos um endereço IP fixo na sub-rede de gerenciamento. Um padrão comum é usar o primeiro endereço utilizável do seu bloco, mas como ainda não temos o prefixo delegativo definido, usaremos um placeholder ou configuraremos após a delegação. Para simplificar, vamos atribuir um endereço /64 arbitrário para teste inicial, que será sobrescrito ou complementado pela lógica de roteamento.
set interfaces ethernet eth1 address 2001:db8:1::1/64
set interfaces ethernet eth1 description 'LAN-IPv6'
Nota Importante: Em uma produção real, você deve aguardar a delegação do prefixo da WAN e usar esse prefixo para definir o endereço da LAN. Por exemplo, se o PD1 trouxer o prefixo 2001:db8::/48, sua LAN ficaria em 2001:db8:1::1/64. O VyOS permite usar variáveis dinâmicas na configuração, mas para fins didáticos, a configuração estática inicial facilita o entendimento.
3.2. Habilitando Router Advertisements (RA)
O IPv6 depende fortemente dos RAs para que os clientes descubram o gateway e configurem seus endereços via SLAAC. Precisamos habilitar o protocolo ICMPv6 RA na interface LAN.
set protocols router-advertisement interface eth1
Dentro desse nó, configuramos os intervalos de anúncio e marcamos a interface como on-link, indicando que hosts nesta sub-rede podem ser alcançados diretamente.
set protocols router-advertisement interface eth1 prefix 2001:db8:1::/64 on-link
set protocols router-advertisement interface eth1 prefix 2001:db8:1::/64 autonomous-flag true
set protocols router-advertisement interval 300
O parâmetro autonomous-flag true informa ao cliente que ele pode gerar seu próprio endereço IP usando SLAAC. O intervalo de 300 segundos é o padrão recomendado para evitar flood de pacotes RA.
4. Integração do Prefixo Delegado (PD) com a LAN
A etapa crítica que diferencia um roteador IPv6 básico de um gateway profissional é a correta utilização do prefixo delegado pela WAN na interface LAN. Vamos refinar a configuração para garantir que o VyOS use o prefixo recebido via DHCPv6-PD.
4.1. Alocando Sub-redes do PD
O VyOS permite sub-delegar partes do prefixo /48 recebido. Para uma rede simples com uma única VLAN ou segmento LAN, você pode usar o primeiro /64 do bloco delegativo.
set interfaces ethernet eth1 dhcpv6-pd prefix pd1 address 2001:db8:1::/64
Ao definir isso, o VyOS automaticamente ajustará o endereço IP da interface eth1 para usar o prefixo recebido. Se você tiver múltiplas VLANs, pode criar sub-redes adicionais (ex: 2001:db8:1::/64 para LAN, 2001:db8:2::/64 para IoT).
4.2. Atualizando o Router Advertisement
Agora, atualize o nó de router-advertisement para refletir a sub-rede correta que está sendo usada na interface eth1.
delete protocols router-advertisement interface eth1 prefix 2001:db8:1::/64
set protocols router-advertisement interface eth1 prefix 2001:db8:1::/64 on-link autonomous-flag true
Com essa configuração, quando um dispositivo conectar na porta LAN, ele receberá um RA contendo o prefixo correto. O dispositivo então gerará seu endereço IPv6 usando seu MAC (EUI-64) ou identificador de privacy, e obterá conectividade total com a internet.
5. Segurança e Firewall IPv6
Muitos administradores cometem o erro de desativar o firewall na WAN por comodidade. No entanto, o IPv6 não deve ser tratado como "mais seguro" apenas por ter mais endereços. O VyOS vem com um conjunto de regras padrão (default rules) que são seguras, mas é importante entender como elas funcionam.
5.1. Regras Padrão de Firewall
O VyOS aplica políticas de firewall em três zonas: WAN, LAN e LOCAL. Por padrão, a zona WAN tem política de entrada (input) como drop e política de encaminhamento (forward) como drop. Isso significa que conexões iniciadas da internet para sua LAN são bloqueadas por padrão, o que é o comportamento esperado.
A zona LAN geralmente permite tráfego de saída e estabelece estados para retorno. Verifique se as regras estão aplicadas:
show firewall zone-firewall WAN input policy
show firewall zone-firewall WAN forward policy
O resultado deve indicar default-policy drop.
5.2. Permitindo Tráfego ICMPv6 Essencial
O IPv6 depende do ICMPv6 para funcionamento correto (descoberta de vizinhos, MTU path discovery, etc.). Bloquear todo o ICMPv6 quebrará sua rede. O VyOS geralmente permite ICMPv6 na interface WAN para funções básicas, mas se você criou regras customizadas, certifique-se de permitir:
- Neighbor Solicitation (Tipo 135)
- Neighbor Advertisement (Tipo 136)
- Router Solicitation (Tipo 133)
- Router Advertisement (Tipo 134)
Se estiver usando firewall customizado, adicione regras de aceitação para essas classes ou use a interface class ICMPv6 se disponível na sua versão do VyOS.
set firewall name WAN_LOCAL rule 5 description 'Allow essential ICMPv6'
set firewall name WAN_LOCAL rule 5 protocol icmpv6
set firewall name WAN_LOCAL rule 5 action accept
6. Testes e Validação
Após aplicar a configuração com commit save, é hora de validar se o gateway está operando corretamente.
6.1. Verificando a Interface WAN
Confira se a interface eth0 recebeu endereço e prefixo delegativo:
show interfaces ethernet eth0
No output, procure por inet6 (endereço global) e verifique se há menção ao prefixo delegado. Você também pode verificar o status do cliente DHCPv6:
show dhcpv6 client leases
6.2. Verificando a Interface LAN
Confira se a interface eth1 tem o endereço correto e se os RAs estão sendo enviados:
show interfaces ethernet eth1
ping6 -c 4 ipv6.google.com
O teste de ping externo valida a conectividade da WAN. Se o ping falhar, verifique as rotas estáticas e o firewall.
6.3. Teste no Cliente Final
Conecte um computador à porta LAN. Verifique se ele recebeu um endereço IPv6 público (não iniciando com fe80::, que é link-local, nem fd, que é ULA). Um endereço válido começará com o prefixo delegativo recebido.
No Linux do cliente, use:
ip -6 addr show
ping6 -c 4 ipv6.google.com
Se o cliente obtiver um endereço da sub-rede correta e pingar a internet, sua configuração está completa.
7. Manutenção e Troubleshooting Comum
A administração de gateways IPv6 requer monitoramento contínuo. Problemas comuns incluem:
- Prefixo Delegado Perdido: Se o provedor reiniciar o servidor DHCP, o VyOS deve renovar automaticamente. Use
show dhcpv6 client leasespara verificar a expiração. - Duplo Endereço IP: Às vezes, configurações anteriores deixam endereços órfãos. Use
delete interfaces ethernet eth1 addresse redefina se necessário. - Falha no SLAAC: Se clientes não recebem endereço, verifique o firewall local na LAN e se o flag
autonomous-flagestá ativo no RA.
Para logs detalhados de erros de DHCPv6, consulte:
log tail /var/log/messages | grep dhcpc
Conclusão
A configuração de um gateway IPv6 no VyOS é um processo sistemático que envolve a obtenção de recursos da WAN (DHCPv6-PD) e a distribuição inteligente para a LAN (RA/SLAAC). Ao seguir os passos acima, você estabelece uma infraestrutura moderna, escalável e segura.
Lembre-se de que o IPv6 elimina a necessidade de NAT (Network Address Translation), trazendo transparência para sua rede. Isso facilita a implementação de serviços hospedados localmente, desde que as regras de firewall sejam ajustadas adequadamente para permitir o acesso externo aos serviços desejados, mantendo o princípio do mínimo privilégio.
Com esta base sólida, você está preparado para expandir suas configurações com VLANs, QoS IPv6 e políticas de roteamento mais complexas. O VyOS continua sendo uma ferramenta essencial no cinto de ferramentas de qualquer administrador de rede que leve a infraestrutura moderna a sério.