Manche IPv6 Webseiten nicht erreichbar - Router im Verdacht

LieberNetterFlo

Rear Admiral
Registriert
Feb. 2006
Beiträge
5.921
Hallo zusammen, eigentlich bin ich ganz versiert in den Sachen, aber irgendwie stehe ich dieses mal auf dem Schlauch.

Mein Problem ist, dass manche Webseiten nicht erreichbar sind, und ich vermute stark, dass es an IPv6 liegt. Wenn ich VPN aktiviere (der ist IPv4 only) oder ein den Adapter Settings von Windows IPv6 deaktiviere, sind die Webseiten wieder erreichbar.

Beispielseite: https://www.netze-bw.de/

1767387030704.png


(aber ich hatte es auch schon mal bei einem Video Ident Anbieter)

Die ganze Tests im Netz bescheinigen mir eigentlich super IPv4 und IPv6 Konnektivität. Ich hab auch keine exotischen Firewall Regeln im Router, das Problem tritt auf allen Endgeräten im Netzwerk auf (hab auch Android Handy probiert, wenn ich dort VPN aktiviere gehts dann auch). Einzig die ICMP Filtering bekomme ich irgendwie nicht los.

Jemand eine Idee was ich noch probieren könnte? Ich denke es liegt an den Router Einstellungen, eben weil es alle Endgeräte betrifft. Mein Router ist eine pfSense.

1767386802082.png

1767386847300.png

1767386903617.png

1767386976057.png
 
Du könntest mal personal hotspot am Handy machen, dann würdest du den PC schonmal ausschließen, falls es dann geht, und es läge am Router oder der Internetleitung.
Aber da du schreibst, dass alle Geräte im Netz das Problem haben, wird es schon sehr sicher an deiner pfSense Konfiguration liegen.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: LieberNetterFlo und madmax2010
LieberNetterFlo schrieb:
Wenn ich VPN aktiviere (der ist IPv4 only) oder ein den Adapter Settings von Windows IPv6 deaktiviere, sind die Webseiten wieder erreichbar
das problem sieht man ja im screenshot.
da ist per default ip v6 gesetzt.
nicht alle sites setzen auf ip v6 only.
und die ganzen extra dns einträge erscheinen überflüssig.
das sich da was vertüdelt ist ja zu erwarten.
da ist nat im spiel.
Schlumpfbert schrieb:
wird es schon sehr sicher an deiner pfSense Konfiguration liegen
sieht so aus.
 
  • Gefällt mir
Reaktionen: Rabitt44 und madmax2010
n1tro666 schrieb:
das problem sieht man ja im screenshot.
da ist per default ip v6 gesetzt.
Wie kommst du zu der Annahme, dass dies ein Problem sei?
In Gegenteil meint dieser Test laut Screenshot erkennen zu können, dass IPv4-only-Seiten erreichbar sind.

Selbstverständlich ist IPv6 als default kein grundsätzliches Problem, sondern sollte absoluter Standard sein
 
  • Gefällt mir
Reaktionen: Der Lord, TomH22 und KitKat::new()
@LieberNetterFlo netze-bw.de ist ipv4 only. Per Ping leider nicht erreichbar und deswegen für Troubleshooting vielleicht nicht bestens geeignet. Darum nehmen wir mal eine andere IPv4-only Seite.

Kannst du mal in einer CMD folgende Befehle absetzen:
nslookup ard.de.
ping ard.de.
tracert -d ard.de.
nslookup computerbase.de.
ping -4 computerbase.de.
ping -6 computerbase.de.
tracert -d computerbase.de.
 
@Dragon0001
1767400672861.png


Mir wird auch keine IPv6 Adresse zurück gegeben.
Und auch über andere Online Tests kommt von denen nix per IPv6 raus.
1767400776697.png
 
  • Gefällt mir
Reaktionen: TomH22
Dragon0001 schrieb:
Es geht aber um www.netze-bw.de und das kann sehr wohl IPv6
Das ist ein cname auf Azure Frontdoor, Microsofts CDN:

Code:
 nslookup www.netze-bw.de
Server:         192.168.26.2
Address:        192.168.26.2#53

Non-authoritative answer:
www.netze-bw.de canonical name = now-netze-bw-prod-gaajbybucmc7cscg.z01.azurefd.net.
now-netze-bw-prod-gaajbybucmc7cscg.z01.azurefd.net      canonical name = mr-z01.tm-azurefd.net.
mr-z01.tm-azurefd.net   canonical name = shed.dual-low.part-0017.t-0009.t-msedge.net.
shed.dual-low.part-0017.t-0009.t-msedge.net     canonical name = part-0017.t-0009.t-msedge.net.
Name:   part-0017.t-0009.t-msedge.net
Address: 13.107.213.45
Name:   part-0017.t-0009.t-msedge.net
Address: 13.107.246.45
Name:   part-0017.t-0009.t-msedge.net
Address: 2620:1ec:bdf::45
Name:   part-0017.t-0009.t-msedge.net
Address: 2620:1ec:46::45
 
  • Gefällt mir
Reaktionen: gaym0r
Schlumpfbert schrieb:
Du könntest mal personal hotspot am Handy machen, dann würdest du den PC schonmal ausschließen, falls es dann geht, und es läge am Router oder der Internetleitung.
Aber da du schreibst, dass alle Geräte im Netz das Problem haben, wird es schon sehr sicher an deiner pfSense Konfiguration liegen.
Ja sobald ich die Internetverbindung wechsle (zB Mobile Daten) geht es. Darum weiß ich dass meine Routerkonfiguration schuld ist. Aber welche Einstellung genau weiß ich nicht ;)

n1tro666 schrieb:
und die ganzen extra dns einträge erscheinen überflüssig.
das sich da was vertüdelt ist ja zu erwarten.
da ist nat im spiel.
Welche DNS Einträge? Von Netze-Bw? Weil ich ja keine setze.

gaym0r schrieb:
@LieberNetterFlo netze-bw.de ist ipv4 only. Per Ping leider nicht erreichbar und deswegen für Troubleshooting vielleicht nicht bestens geeignet. Darum nehmen wir mal eine andere IPv4-only Seite.

Kannst du mal in einer CMD folgende Befehle absetzen:
nslookup ard.de.
ping ard.de.
tracert -d ard.de.
nslookup computerbase.de.
ping -4 computerbase.de.
ping -6 computerbase.de.
tracert -d computerbase.de.
Kein Problem.
1767418182319.png

1767418428074.png

1767418249016.png

1767418296712.png

1767418393637.png

1767418479782.png

1767418554355.png

Luftgucker schrieb:
Kannst ja mal in dieser Richtung schauen. Vermutlich gibts auch bei deinem Router eine Einstellung wenn das auf filtered steht.

https://www.bjoerns-techblog.de/2017/06/ipv6-icmp-filtered-an-fritzbox-beheben/
ja, dafür hab ich auch ne Firewall Regel, die aber scheinbar nicht ausreicht, weiß ich nicht genau
1767418618586.png



Danke für eure Antworten. Eine Seite die sich identisch verhält ist handelsblatt.com

Wenn jetzt netze-bw.de (und handelsblatt.com) nur IPv4 Seiten sind, habe ich ein IPv4 Problem?

https://ipv4.jamieweb.net/ und https://ipv6.jamieweb.net/ kann ich beide erreichen (hab ich als IPv4 und IPv6 Testseiten genutzt)

Ich denke auch nicht dass es ein DNS Problem ist, sondern erst später auftritt.
 
LieberNetterFlo schrieb:
Wenn jetzt netze-bw.de (und handelsblatt.com) nur IPv4 Seiten sind, habe ich ein IPv4 Problem?
Du müsstest mal ein Netzwerktrace beim Aufrufen einer betroffenen Seite machen. Anfangen mit einem Trace mit den Entwicklertools des Browsers, ggf. ergänzt durch Wireshark.

Mit pings und traceroutes kommt man nicht weiter, die gehen ja offensichtlich.

Irgendwelche Adblocker, etc. sind bei den Tests abgeschaltet?
 
@TomH22 ich habe mehrere Endgeräte und alle möglichen Browser porbiert, ohne Adblocker, und ich hab auch keine Adblocker auf DNS Ebene laufen. Liefern alle das gleiche Ergebnis, solange sie sich in meinem Netzwerk befinden :(

Mit dem Browser Trace kommt eigentlich gar nix an
1767426160389.png
 
also wenn ich zB computerbase.de mit handelsblatt.com vergleiche:

computerbase.de, ich kann die IPv4 und die IPv6 getrennt pingen
1767432688461.png


handelsblatt.com, ich kann die IPv4 pingen aber nicht die IPv6
1767432775535.png


Allerdings ist mir hier das erste Mal die Meldung "Zielnetz nicht erreichbar" aufgefallen. Was hat es damit aufsich?

Die pfSense kann ja auch selbst pingen, aber die Ergebnisse sind identisch.

1767432944466.png

1767433052809.png

1767433077588.png


Irgendwie fehlt entweder der Zugriff via IPv6 oder das Fallback auf IPv4 funktioniert nicht richtig.
Ergänzung ()

ich hab auf der pfSense mal ein paar Pakete "gecaptured" und diese Meldung erhalten:

Code:
10:44:39.743576 IP6 2003:e5:b703:3800:f514:957f:2dca:bbe2 > 64:ff9b::6812:7fb2: ICMP6, echo request, id 1, seq 200, length 40
10:44:39.748717 IP6 2003:0:8a03:1800::1 > 2003:e5:b703:3800:f514:957f:2dca:bbe2: ICMP6, destination unreachable, unreachable route 64:ff9b::6812:7fb2, length 88

Es sieht so aus, also wäre die IPv6 von Handelsblatt nicht erreichbar von meinem Gateway?
 
Zuletzt bearbeitet:
Moment mal, warum nutzt du NAT64? Oder wahrscheinlich DNS64, ohne dazugehöriges NAT64 Gateway?
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: gaym0r
DNS64 hab ich mal kurz aktiviert um zu schauen obs einen Unterschied macht. Ändert aber nichts am Ergebniss ob das aktiviert oder deaktiviert ist. (war ein Versuch 🤷‍♂️)

Code:
11:22:29.989691 IP6 2003:e5:b703:3800:f514:957f:2dca:bbe2 > 64:ff9b::6812:7fb2: ICMP6, echo request, id 1, seq 471, length 40
11:22:29.994925 IP6 2003:0:8a03:1800::1 > 2003:e5:b703:3800:f514:957f:2dca:bbe2: ICMP6, destination unreachable, unreachable route 64:ff9b::6812:7fb2, length 88

Vielleicht kann man die IPv6 auch gar nicht pingen. Aber dann fehlt immer noch der Fallback auf IPv4, damit die Webseite lädt? Ich weiß nicht mehr weiter :D
 
Du versucht eine NAT64-Adresse anzupingen, das kann ohne NAT64-Gateway nicht funktionieren.
 
  • Gefällt mir
Reaktionen: LieberNetterFlo und gaym0r
Ok, macht Sinn. Wenn ich das deaktiviere sehe ich bei "nslookup handelsblatt.com." tatsächlich nur noch die IPv4 Adresse. Aber aufrufen kann ich handelsblatt.com dann trotzdem nicht.

Also hab ich nur ein IPv4 Problem (wie schon mal vermutet)? Und wie löse ich es :D
 
Welche (konfigurierbaren) Switche bzw. WLAN-Access-Points nutzt Du, also welche Geräte existieren noch außer der pfSense und einem einzigen Test-Computer? Ich vermute einen zweiten DHCP-Server; Tools zum Erkennen: Klick.
 
@norKoeri Irgendwas an deiner Antwort ist die Lösung. Wenn ich mit dem selben Laptop oder einem zweiten Laptop direkt via LAN an den LAN port der pfSense hänge habe ich das Problem nicht.

Einen zweiten DHCP Server kann ich ausschließen, der verlinkte Test ist auch negativ.

Ich mach Mal eine Aufstellung an Netzwerkkomponenten, aber theoretisch könnte es auch ein beliebiger Client sein, der die Probleme verursacht, oder?

Ich bin sehr verwirrt, denn ich habe es die ganze Zeit auf den Router geschoben.
 
  • Gefällt mir
Reaktionen: TomH22
Zurück
Oben