Skip to main content
Antwoord

Wanneer kunnen we de Box 12 release na V12.C.24.16.14 verwachten?

  • June 19, 2025
  • 10 reacties
  • 192 keer bekeken

Forum|alt.badge.img

Hallo Mods, 
Sinds de implementatie van de meest recente firmware is er een probleem met IPv6. Prefix Delegation werkt niet meer volledig. Outbound is OK, Inbound is stuk, zie eerdere posts. Het probleem is al 2 maanden geleden gemeld, ook bij het Service Center. Ik heb nu tijdelijk een Fritz-Box geleend om toch verder te kunnen, maar ik moet dus wel weer terug naar de KPN hardware.

Wanneer komt de fix of de volgende release voor BOX 12, zodat ik die Fritz Box weer terug kan geven? 

@Erik van KPN , ​@Denise van KPN 

 

   

Beste antwoord door Max-H

 

10 reacties

Forum|alt.badge.img+2
  • Helper
  • Antwoord
  • June 20, 2025

 


Forum|alt.badge.img
  • Auteur
  • Helper
  • June 20, 2025

 

Dank, en sorry, ik had deze aankondiging gemist. 

 

In de release notes helaas wel de opmerking:

  • IPv6 prefix delegation staat op een vaste configuratie. In een latere update wordt dit aangepast zodat je dit kunt inzien en wijzigen. Tot die tijd is het niet mogelijk om (sub)prefixes op de IPv6 firewall open te zetten. Je kunt wel port forwarding naar specifieke IPv6 adressen instellen.

Tja, Fritzbox kan dus nog niet terug naar de eigenaar, want PD blijft hierdoor mank. KPN levert je welliswaar een uitgebreide IPv6 /48 prefix, maar daar kun je dus sinds 2 maanden heel weinig mee. En bovendien is port-forwarding in de IPv6 wereld ongeveer als vloeken in de kerk. Wie dat verzonnen heeft moet nog maar eens een keer goed de RFC’s bekijken. 


 


  • July 1, 2025

En bovendien is port-forwarding in de IPv6 wereld ongeveer als vloeken in de kerk. Wie dat verzonnen heeft moet nog maar eens een keer goed de RFC’s bekijken.

Kan je misschien kort uitleggen waarom het onwenselijk is om port-forwarding in een IPv6 omgeving te gebruiken?

 


Forum|alt.badge.img
  • Auteur
  • Helper
  • July 2, 2025

Met IPv6 is het niet langer nodig en ook niet wenselijk om port forwarding te gebruiken: Je krijgt van KPN immers niet één IPv6 adres toegewezen maar een hele range. Uit die range geeft het modem  vervolgens aan ieder apparaat in je thuisnetwerk een IPv6 adres, waarmee die apparaten direct internet toegang hebben.  Dit IPv6 adres is echter ook onmiddellijk vanaf een willekeurige plek in het internet bereikbaar. Gelukkig zorgt de firewall in het modem dat die externe toegang wordt geblokkeerd.  

Wil je nu toch een achterliggende poort van een server wel openzetten voor internet toegang dan hoef je in IPv6 alleen maar die server-port combinatie in je firewall te openen. Niks port forwarding en NAT, met de bijbehorende interne conversies en overhead, maar een simpele firewall rule zorgt voor een directe verbinding. 

 

 


  • July 2, 2025

Het is in theorie geen poort forwarding bij ipv6. Maar feitelijk komt het wel op hetzelfde neer: je moet nog steeds iets instellen op de KPN Box. 

En die zogenaamde "overhead" van NAT bij ipv4 is alleen theoretisch. In de praktijk merk je daar bij je thuisnetwerkje echt helemaal niks van hoor.


Forum|alt.badge.img
  • Auteur
  • Helper
  • July 2, 2025

Het is in theorie geen poort forwarding bij ipv6. Maar feitelijk komt het wel op hetzelfde neer: je moet nog steeds iets instellen op de KPN Box. 

 

Bijna mee eens, behalve als je het over Prefix Delegation hebt. Enig idee hoe je dat zou willen “port forwarden”. Dat is dan ook precies de reden waarom PD op Box 12 mank is (zie eerdere posts).  Laten we het niet moeilijker maken dan het is: in IPV4 regel je het met NAT, wat sowieso een workaround is, en IPv6 met firewall rules. Even wennen, maar het is wel zoals het functioneert, en ik hoop dat die wetenschap ook bij de KPN ontwikkelaars post vat, zodat er snel een PD fix voor Box 12 komt. 


  • July 2, 2025

Bijna mee eens, behalve als je het over Prefix Delegation hebt. 

Dat is alleen relevant als je een 2de router achter de Experiabox hebt staan. En daarbij zou het bij 1 router nog steeds moeten werken volgens KPN. Pas bij meerdere routers is er een probleem met Prefix Delegation. 

Heb jij een router achter de Experiabox/KPN Box? 


Forum|alt.badge.img
  • Auteur
  • Helper
  • July 2, 2025

@Marlon92 

Er staat idd één router/firewall achter Box12 (opnSense). Deze krijgt van de huidige Box12 ook een gedelegeerd /56 prefix toegewezen, waaruit een /64 wordt gekozen voor het achterliggende netwerk. So far so good, maar sinds de mei 2025 firmware staat de firewall van Box12 dicht voor inkomend verkeer richting dat gedelegeerde netwerk. Vòòr mei 2025 werkte het prima. Gevolg is dat er geen IPv6 connecties meer kunnen worden opgezet naar twee backend servers in mijn netwerk.

 

Het is ook niet op te lossen met die vermaledijde “port forwarding” opties of - nog slechter - met een “IPv6-DMZ-adres”. Wie dat laatste verzonnen heeft verdient sowieso een rapportcijfer 1.  Crux is dat het hier echt gaat over generieke firewall rules in een IPv6 netwerk. Die rules zijn kennelijk niet meer out-of-the-box geactiveerd in Box12 firmware, en dat heeft niets te maken met iets wat lijkt op “good old” IPv4 port forwarding. 

 

De oplossing lijkt simpel: maak in Box12 weer een firewall rule met “all open” voor gedelegeerde netwerken, net zoals dat voor mei 2025 het geval was. De achterliggende firewall/router is prima in staat om binnenkomend verkeer alleen naar toegestane adres/port combinaties in het netwerk toe te staan, en al het andere verkeer te blokkeren.

 

PS en FYI: werking is gechecked na factory reset op Box12, daar ligt het dus ook niet aan :) 

 


  • July 2, 2025

De crux is dat het hier echt gaat over generieke firewall rules in een IPv6 netwerk, die kennelijk niet meer “out of the box” geactiveerd zijn in Box12 firmware.

 

@John Goets Dank voor je korte uitleg van firewall rules in IPv6 vs NAT in IPv4.

Begrijp ik nu goed uit je uitleg hierboven, dat je zelf geen volledige controle hebt over de IPv6 firewall in de Box 12 firmware?

Nu heb ik in mijn LAN dual stack servers draaien (IPv6 en IPv4) (de IPv4 ranges en adressen zijn nog goed te onthouden voor een mens, van de IPv6 adressen en ranges word ik gillend gek). Dit betekent dat ik de complexiteit van beide protocollen over mij heen krijg. Werkt DHCP in IPv6 hetzelfde als in IPv4 voor mijn LAN? Is mijn LAN nog wel een LAN, wanneer IPv6 adressen in mijn subnet (als het dat nog is) direct vanaf het gehele internet bereikbaar zijn en slechts door de firewall geblokkeerd worden.

(Ik liep overigens tegen deze thread aan omdat ik niet meer in kon loggen op m’n Box12 omdat de admin HTTP-interface geen HTTPS meer ondersteunt.)

 

 


Forum|alt.badge.img
  • Auteur
  • Helper
  • July 3, 2025

 

@John Goets Dank voor je korte uitleg van firewall rules in IPv6 vs NAT in IPv4.

Begrijp ik nu goed uit je uitleg hierboven, dat je zelf geen volledige controle hebt over de IPv6 firewall in de Box 12 firmware?

Dat is juist! De IPv6 firewall is binnen KPN verpakt in een IPv4 port-forwarding-sausje. Dat werkt maar ten dele, en staat haaks op de IPv6 filosofie dat ieder device door een uniek adres kan worden geadresseerd. Een firewall is het instrument waarmee je toegang tot je devices regelt. Als apparaat A met IP adres X  contact mag onderhouden met apparaat B met adres Y en port Z, dan is dat de rule die je in de firewall definieert. Zowel in IPv4 als IPv6. Box 12 kent die voorziening niet met zoveel woorden en verstopt het in iets wat op port forwarding lijkt, in analogie met de IPv4 wereld. 

 

Nu heb ik in mijn LAN dual stack servers draaien (IPv6 en IPv4) (de IPv4 ranges en adressen zijn nog goed te onthouden voor een mens, van de IPv6 adressen en ranges word ik gillend gek). Dit betekent dat ik de complexiteit van beide protocollen over mij heen krijg.

Klopt ook helemaal! Dual stack betekent extra beheer, maar zorgt ook voor een probleemloze transitie naar IPv6 only! Dat kan overigens nog wel een paar decennia duren…. . UIteindelijk wen je overigens ook aan die lange IPv6 adressen. Echt!!! 

 

Werkt DHCP in IPv6 hetzelfde als in IPv4 voor mijn LAN? Is mijn LAN nog wel een LAN, wanneer IPv6 adressen in mijn subnet (als het dat nog is) direct vanaf het gehele internet bereikbaar zijn en slechts door de firewall geblokkeerd worden.

  1. DHCP heeft een separate DHCP6 afdeling, die gescheiden is van IPv4 voorzieningen, maar gelijkwaardig werkt. Voor beveiliging zie punt 2! 
  2. Firewall is your friend, en die bepaalt wie toegang heeft tot wat. Default is dat je firewall alles blokkeert dat extern op je wordt afgevuurd. Je hoeft dus alleen aan te geven welk verkeer je wilt toelaten. Maar je hebt gelijk, ieder device met een IPv6 GUA adres kan vanaf internet bereikt worden. 

 

Overigens zijn dit uitermate valide opmerkingen rond IPv6 en KPN! Ik hoop dat de KPN ontwerpers en developers dit ook tot zich nemen. Er is daar wellicht nog wel wat ruimte voor nieuwe/andere inzichten.