<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Некоторые сайты недоступны по IPv6.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Некоторые сайты недоступны по IPv6. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 21:48:09 -0400</pubDate>
		<item>
			<title>Некоторые сайты недоступны по IPv6.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386959">Некоторые сайты недоступны по IPv6.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Именно, PMTUD ненадёжен, потому что тупые админы его блокируют, а MSS не исправляет UDP-трафик, разве нет? Решение (два в одном — одно для сломанного MTU, другое для провайдеров, соответствующих RFC4638): Netflix и IPv6 — #11 от DarkNate. Для развлечения другой участник попытался выяснить, куда делись эти 12 байт, ведь это эксклюзивно для MikroTik, он отправил баг-репорт в MikroTik: Netflix и IPv6 — #11 от DarkNate. <br />
			<i>07.01.2021 17:25:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386959</link>
			<guid>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386959</guid>
			<pubDate>Thu, 07 Jan 2021 17:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Некоторые сайты недоступны по IPv6.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386958">Некоторые сайты недоступны по IPv6.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Первый день в интернете с MTU? Его эффективный MTU был на 20 байт меньше 1500 от провайдера, а PMTUD работала некорректно. Нужно настроить и протестировать MTU, когда он не работает по умолчанию, чтобы понять проблему. Спроектировав и построив сотни провайдерских и MPLS-сетей, где требуется сложная математика MTU, я сохраняю своё мнение. Регулировка MSS — это не идеальное решение и всегда считается «пластырем» в сети провайдера. Когда MTU не может достичь 1500 из-за транспортной инкапсуляции, например PPPoE, установка IP-подсети на максимальное значение всегда остается самым эффективным решением для роутера и производительности. Если есть лучший способ с учётом уменьшенного MTU и сломанного PMTUD — я открыт для предложений. <br />
			<i>07.01.2021 16:28:00, StubArea51.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386958</link>
			<guid>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386958</guid>
			<pubDate>Thu, 07 Jan 2021 16:28:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Некоторые сайты недоступны по IPv6.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386957">Некоторые сайты недоступны по IPv6.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Главная проблема в том, что Path MTU Discovery работает ужасно. Во-первых, потому что ICMP-сообщения часто удаляют неопытные администраторы фаерволов, а во-вторых, потому что такой механизм всегда имеет срок жизни, после которого снова пытается отправлять пакеты размером 1500 байт и вынужден снижать размер заново. Часто этот срок жизни очень короткий. Поэтому на практике он работает корректно только когда можно использовать MTU в 1500 байт — совершенно произвольное значение, которое стало «стандартом». <br />
			<i>07.01.2021 12:03:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386957</link>
			<guid>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386957</guid>
			<pubDate>Thu, 07 Jan 2021 12:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Некоторые сайты недоступны по IPv6.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386956">Некоторые сайты недоступны по IPv6.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В этом полный провал, и это здорово. Ненавижу этих бездарных пропагандистов MTU. Мой основной провайдер всё ещё ограничивает MTU до 1460 на своей так называемой «следующем поколении» оптоволоконной инфраструктуре. Некоторые люди так и не освоили базовые 1500 MTU в Ethernet. <br />
			<i>07.01.2021 10:24:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386956</link>
			<guid>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386956</guid>
			<pubDate>Thu, 07 Jan 2021 10:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Некоторые сайты недоступны по IPv6.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386955">Некоторые сайты недоступны по IPv6.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Опять же, даже здесь он не использовал 1280. Читайте: <noindex><a href="http://forum.mikrotik.com/t/some-websites-unavailable-on-ipv6/145044/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/some-websites-unavailable-on-ipv6/145044/1</a></noindex> Отмеченное «решение», которое вызывает отвращение, так и не было применено. <br />
			<i>07.01.2021 09:59:00, Znevna.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386955</link>
			<guid>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386955</guid>
			<pubDate>Thu, 07 Jan 2021 09:59:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Некоторые сайты недоступны по IPv6.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386954">Некоторые сайты недоступны по IPv6.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			ICMPv6 нужен для автоматического согласования MTU. То, что предложено выше — плохое решение и повлияет на пропускную способность канала. <noindex><a href="https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/ipv6_basic/configuration/xe-3se/5700/ip6-mtu-path-disc.html#GUID-DC81F457-F213-426C-92B1-C1C7C0DCDA29" target="_blank" rel="nofollow" >https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/ipv6_basic/configuration/xe-3se/5700/ip6-mtu-path-disc.html#GUID-DC81F457-F213-426C-92B1-C1C7C0DCDA29</a></noindex> <br />
			<i>07.01.2021 09:11:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386954</link>
			<guid>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386954</guid>
			<pubDate>Thu, 07 Jan 2021 09:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Некоторые сайты недоступны по IPv6.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386953">Некоторые сайты недоступны по IPv6.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Я настраиваю новую домашнюю сеть с RB2011 в роли основного роутера. Это небольшая сеть, до 10 устройств (Linux-десктопы, Android-телефоны и т.п.). Провайдер — местный VDSL, RB2011 подключен к VDSL-модему через eth1, интернет работает через pppoe-client. Когда всё настроил, включил IPv6-пакет на RB2011 и добавил такую конфигурацию:<br /><br />/interface pppoe-client &nbsp;<br />add add-default-route=yes disabled=no interface=ether1 max-mru=1480 max-mtu=1480 name=pppoe-vdsl password=adsl service-name=internet user=adsl<br /><br />/ipv6 address &nbsp;<br />add address=::1 from-pool=IP6-pool interface=bridge<br /><br />/ipv6 dhcp-client &nbsp;<br />add add-default-route=yes interface=pppoe-vdsl pool-name=IP6-pool request=prefix<br /><br />/ipv6 nd &nbsp;<br />set [ find default=yes ] interface=bridge<br /><br />Теперь главный роутер и все устройства в LAN имеют IPv6-адреса и могут подключаться к любым IPv6-серверам. Но есть одна большая проблема: некоторые сайты недоступны по IPv6 при использовании HTTPS. Например, <noindex><a href="https://mikrotik.com" target="_blank" rel="nofollow" >https://mikrotik.com</a></noindex> — один из таких:<br /><br />$ curl -v <noindex><a href="https://mikrotik.com" target="_blank" rel="nofollow" >https://mikrotik.com</a></noindex> &nbsp;<br />* Rebuilt URL to: <noindex><a href="https://mikrotik.com/" target="_blank" rel="nofollow" >https://mikrotik.com/</a></noindex> &nbsp;<br />* &nbsp; Trying 2a02:610:7501:1000::2... &nbsp;<br />* Connected to mikrotik.com (2a02:610:7501:1000::2) port 443 (#0) &nbsp;<br />* Operation timed out after 0 milliseconds with 0 out of 0 bytes received &nbsp;<br />* Closing connection 0 &nbsp;<br />curl: (28) Operation timed out after 0 milliseconds with 0 out of 0 bytes received<br /><br />Если же заходить на этот сайт по IPv4 — никаких проблем:<br /><br />$ curl -v <noindex><a href="https://mikrotik.com" target="_blank" rel="nofollow" >https://mikrotik.com</a></noindex> &nbsp;<br />* Rebuilt URL to: <noindex><a href="https://mikrotik.com/" target="_blank" rel="nofollow" >https://mikrotik.com/</a></noindex> &nbsp;<br />* &nbsp; Trying 159.148.147.196... &nbsp;<br />* Connected to mikrotik.com (159.148.147.196) port 443 (#0) &nbsp;<br />* TLS 1.2 connection using TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 &nbsp;<br />* Server certificate: mikrotik.com &nbsp;<br />* Server certificate: DigiCert SHA2 Extended Validation Server CA &nbsp;<br />* Server certificate: DigiCert High Assurance EV Root CA &nbsp;<br />&gt; GET / HTTP/1.1 &nbsp;<br />&gt; Host: mikrotik.com &nbsp;<br />&gt; User-Agent: curl/7.43.0 &nbsp;<br />&gt; Accept: */* &nbsp;<br />&gt; &nbsp;<br />&lt; HTTP/1.1 200 OK &nbsp;<br />.....<br /><br />У меня нет проблем с <noindex><a href="https://mikrotik.com" target="_blank" rel="nofollow" >https://mikrotik.com</a></noindex> по IPv6 при обычном HTTP, да и пинг до mikrotik.com по IPv6 тоже проходит. Mikrotik.com — не единственный сайт, который не открывается по IPv6. Ещё один с такой же проблемой — <noindex><a href="https://ipv6.test-ipv6.com/" target="_blank" rel="nofollow" >https://ipv6.test-ipv6.com/</a></noindex>.<br /><br />Такая же ситуация на Macbook, подключённом к моей сети по Wi-Fi, и на Ubuntu-десктопе, подключённом напрямую к eth2 на RB2011. Даже Android-телефоны испытывают ту же проблему с <noindex><a href="https://mikrotik.com" target="_blank" rel="nofollow" >https://mikrotik.com</a></noindex> — поэтому думаю, что проблема в основном роутере. &nbsp;<br /><br />Что здесь происходит? Почему одни HTTPS-сайты по IPv6 работают, а другие — нет? Есть ли идеи, что не так с настройкой RouterOS или что можно изменить? Спасибо за любые идеи и комментарии. Уже несколько часов занимаюсь этим вопросом без успеха и прогресса.<br /><br />Кстати, вот мои базовые IPv6 правила фаервола:<br /><br />/ipv6 firewall address-list &nbsp;<br />add address=::/128 comment="defconf: unspecified address" list=bad_ipv6 &nbsp;<br />add address=::1/128 comment="defconf: lo" list=bad_ipv6 &nbsp;<br />add address=fec0::/10 comment="defconf: site-local" list=bad_ipv6 &nbsp;<br />add address=::ffff:0.0.0.0/96 comment="defconf: ipv4-mapped" list=bad_ipv6 &nbsp;<br />add address=::/96 comment="defconf: ipv4 compat" list=bad_ipv6 &nbsp;<br />add address=100::/64 comment="defconf: discard only " list=bad_ipv6 &nbsp;<br />add address=2001:db8::/32 comment="defconf: documentation" list=bad_ipv6 &nbsp;<br />add address=2001:10::/28 comment="defconf: ORCHID" list=bad_ipv6 &nbsp;<br />add address=3ffe::/16 comment="defconf: 6bone" list=bad_ipv6 &nbsp;<br />add address=::224.0.0.0/100 comment="defconf: other" list=bad_ipv6 &nbsp;<br />add address=::127.0.0.0/104 comment="defconf: other" list=bad_ipv6 &nbsp;<br />add address=::/104 comment="defconf: other" list=bad_ipv6 &nbsp;<br />add address=::255.0.0.0/104 comment="defconf: other" list=bad_ipv6<br /><br />/ipv6 firewall filter &nbsp;<br />add action=drop chain=input comment="defconf: rfc4890 drop ll if hop-limit!=255" dst-address=fe80::/10 hop-limit=not-equal:255 protocol=icmpv6 &nbsp;<br />add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=accept chain=input comment="defconf: accept ICMPv6" protocol=icmpv6 &nbsp;<br />add action=accept chain=input comment="defconf: accept UDP traceroute" port=33434-33534 protocol=udp &nbsp;<br />add action=accept chain=input comment="defconf: accept DHCPv6-Client prefix delegation." dst-port=546 protocol=udp src-address=fe80::/16 &nbsp;<br />add action=drop chain=input comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN &nbsp;<br />add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=drop chain=forward comment="defconf: drop packets with bad src ipv6" src-address-list=bad_ipv6 &nbsp;<br />add action=drop chain=forward comment="defconf: drop packets with bad dst ipv6" dst-address-list=bad_ipv6 &nbsp;<br />add action=drop chain=forward comment="defconf: rfc4890 drop hop-limit=1" hop-limit=equal:1 protocol=icmpv6 &nbsp;<br />add action=accept chain=forward comment="defconf: accept ICMPv6" protocol=icmpv6 &nbsp;<br />add action=drop chain=forward comment="defconf: drop everything else not coming from LAN" in-interface-list=!LAN <br />
			<i>29.11.2020 13:31:00, vasco.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386953</link>
			<guid>http://mikrotik.moscow/forum/forum57/84474-nekotorye-sayty-nedostupny-po-ipv6./message386953</guid>
			<pubDate>Sun, 29 Nov 2020 13:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
