ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

IPv6 企业改造实战:4 类设备完整配置 + 12 处与 IPv4 的关键差异

IPv6 企业改造实战:4 类设备完整配置 + 12 处与 IPv4 的关键差异 不少人对 IPv6 的印象停留在地址不够用了所以要换。真到手里要改才发现卡住的从来不是地址长度而是一整套思维方式要换没有 ARP 了、没有广播了、NAT 这个用了二十年的保护伞没了、地址不用你一个个发了。这篇文章按先讲清概念 → 再对照差异 → 最后给一套能落地的完整配置来组织。示例场景是一家双园区制造企业做双栈改造覆盖路由器、交换机、防火墙、电脑终端四类设备的真实配置以及每个设备上和 IPv4 到底哪里不一样。命令以华为 VRP 为主思科 IOS 的差异点单独标注。一、先搞懂 4 个基础概念大白话版1.1 地址长什么样IPv4 是 4 段十进制192.168.1.1IPv6 是8 段十六进制冒号分隔2001:0db8:0000:0000:0000:0000:0000:0001全长 128 位。写起来太长所以有两条压缩规则每段前导 0 可省略0db8→db80001→1连续多段全 0 可用::代替全文中只能出现一次上面那个地址压缩后就是2001:db8::1⚠️ 新手最容易犯的错把::当成任意多段。它只能代表一段连续的 0且一个地址里最多用一次。1.2 前缀就是网段而且/64是硬规矩IPv4 里/24、/26随你切。IPv6 里普通终端网段必须是/64——这不是习惯是协议硬要求SLAAC无状态自动配置依赖/64因为接口 ID 固定占后 64 位某些机制的组播地址映射也按/64算所以你拿到运营商给的/48意味着你有2^16 65536个/64子网可用。地址规划的思路从省着用变成按功能随便切。你拿到可用于终端的子网数相当于 IPv4 的什么/641 个网段一个/24的感觉/56256 个/64常见的企业/家宽分配/4865536 个/64标准企业站点分配1.3 地址类型广播被彻底取消了IPv6没有广播这是和 IPv4 最本质的区别之一。取而代之的是组播和任播。类型前缀/示例对应 IPv4 的什么说明全球单播 GUA2000::/3如2408:xxxx::/32公网地址可全球路由运营商分配链路本地 LLAfe80::/10169.254.0.0/16每个接口必配只在本链路有效唯一本地 ULAfc00::/710/8、192.168/16私网地址但不建议当 NAT 用组播ff00::/8224.0.0.0/4取代广播NDP 全靠它任播从单播空间分配无对应多个节点同地址就近响应两个必须记住的组播地址ff02::1 本链路所有节点相当于广播 ff02::2 本链路所有路由器fe80::链路本地地址是 IPv6 的地基接口一ipv6 enable就自动生成路由协议的邻居、下一跳、NDP 全部跑在它上面。很多IPv6 配不通的故障根源就是 LLA 没起来或者被防火墙挡了。1.4 地址从哪来三种方式方式机制类比 IPv4适用场景手工静态管理员敲命令手工配服务器、网络设备等必须固定的节点SLAAC 无状态路由器发 RA 通告前缀终端自己生成后 64 位无对应办公终端、IoT最省事DHCPv6 有状态服务器下发完整地址DNSDHCP需要可管理、可审计的环境关键差异IPv4 的 DHCP 会把默认网关一起下发而SLAAC 只能拿到地址和前缀网关靠路由器周期性发 RA 自己通告。DNS 服务器在早期 SLAAC 里也拿不到需要靠 **RDNSSRFC 8106**扩展——这也是很多企业最终选择SLAAC DHCPv6 无状态只发 DNS或纯 DHCPv6的原因。二、IPv4 vs IPv612 处关键差异全对照这 12 条是改造时真正会绊倒人的地方建议收藏。#维度IPv4IPv6坑在哪1地址长度32 位128 位前缀规划逻辑完全变了2地址解析ARP广播NDPICMPv6 组播防火墙禁了 ICMPv6 就全网瘫3广播有无只有组播组播要单独管MLD Snooping4自动配置DHCPSLAAC DHCPv6网关不走 DHCP走 RA5NAT普遍使用设计上不需要/不推荐终端直接暴露公网地址6IPsec外挂原生支持虽不强制启用加密思路可简化7分片中间路由器可分只允许源端分PMTUD禁 ICMPv6 type 2 就断流8报头变长有校验和定长 40 字节无校验和转发效率高但更依赖 PMTUD9私有地址10/8等 NATULA GUA 并存ULA 不该拿来做 NAT 出口10DNS 记录AAAAAA 记录仍在双栈下解析优先级影响体验11路由协议OSPFv2/RIP/BGPOSPFv3/RIPng/BGP4配置对象从网段变接口12地址冲突检测免费 ARPDAD重复地址检测地址冲突表现不同第 2、5、7 条是生产事故高发区后面配置部分会反复提到。三、实战场景双园区双栈改造3.1 需求与拓扑某制造企业总部 分支各一个园区通过专线互联。要求不改业务、不影响现网先做双栈IPv4 照跑IPv6 并行上线出口同时具备 IPv6 能力。[互联网 / 运营商 IPv6 出口] | [出口防火墙 FW] | [核心路由器 R1] ------专线------ [分支路由器 R2] | | [核心交换机 SW] [分支交换机] / | \ | 办公VLAN 生产VLAN 服务器VLAN 办公VLAN (10) (20) (30) (110) | | | PC终端 工控终端 服务器3.2 地址规划示例为教学地址实际以运营商分配为准假设运营商分配前缀2408:xxxx:xxxx::/48位置VLANIPv6 网段网关分配方式总部办公102408:xxxx:xxxx:10::/64::1SLAAC RDNSS总部生产202408:xxxx:xxxx:20::/64::1DHCPv6 有状态需审计总部服务器302408:xxxx:xxxx:30::/64::1手工静态总部互联网段—2408:xxxx:xxxx:fe::/64—静态互联分支办公1102408:xxxx:xxxx:110::/64::1SLAAC RDNSS专线互联—2408:xxxx:xxxx:ff::/64—静态互联✅规划原则网段号和 VLAN 号对齐VLAN 10 →:10::运维时一眼能对上这是 IPv6 规划最实用的一条经验。四、完整配置一路由器4.1 基础配置Huawei system-view [Huawei] sysname R1 # 全局启用 IPv6思科 IOS 需要 ipv6 unicast-routing 才开启转发 [R1] ipv6 # 上行口连防火墙 [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet0/0/0] ipv6 enable [R1-GigabitEthernet0/0/0] ipv6 address 2408:xxxx:xxxx:fe::2/64 [R1-GigabitEthernet0/0/0] quit # 下行口连核心交换机办公网段 [R1] interface GigabitEthernet 0/0/1 [R1-GigabitEthernet0/0/1] ipv6 enable [R1-GigabitEthernet0/0/1] ipv6 address 2408:xxxx:xxxx:10::1/64 # 关键允许发 RA否则终端拿不到网关 [R1-GigabitEthernet0/0/1] undo ipv6 nd ra halt [R1-GigabitEthernet0/0/1] quit⚠️ 与 IPv4 的第 1 处差异IPv4 里接口配完地址就能通IPv6必须ipv6 enable否则链路本地地址都不生成协议全跑不起来。这一行是最常见的漏配。⚠️ 第 2 处差异undo ipv6 nd ra halt华为默认抑制RA。终端要靠 RA 学网关不开就等于DHCP 不下发网关。思科对应的是默认就发 RA方向正好相反——跨厂商对接时最容易懵。4.2 路由静态 OSPFv3# 默认路由指向防火墙 [R1] ipv6 route-static ::/0 2408:xxxx:xxxx:fe::1 # 分支网段走专线 [R1] ipv6 route-static 2408:xxxx:xxxx:110::/64 2408:xxxx:xxxx:ff::2动态路由用 OSPFv3[R1] ospfv3 1 # ⚠️ 即使纯 IPv6 环境router-id 仍是 32 位点分格式必须手工指定 [R1-ospfv3-1] router-id 1.1.1.1 [R1-ospfv3-1] quit [R1] interface GigabitEthernet 0/0/1 # 配置挂在接口下不是在 network 网段里宣告与 OSPFv2 最大的不同 [R1-GigabitEthernet0/0/1] ospfv3 1 area 0⚠️ 与 IPv4 的第 3 处差异OSPFv2 用network 192.168.1.0 0.0.0.255 area 0宣告网段OSPFv3 改成在接口下直接ospfv3 1 area 0。而且OSPFv3 的 router-id 仍然写成 IPv4 格式没有 IPv6 router-id 一说。另外 OSPFv3 的认证不再自带靠 IPsec安全性要另外考虑。五、完整配置二交换机5.1 VLAN 与三层接口[Huawei] sysname SW-Core [SW-Core] vlan batch 10 20 30 [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ipv6 enable [SW-Core-Vlanif10] ipv6 address 2408:xxxx:xxxx:10::1/64 [SW-Core-Vlanif10] undo ipv6 nd ra halt [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ipv6 enable [SW-Core-Vlanif20] ipv6 address 2408:xxxx:xxxx:20::1/64 [SW-Core-Vlanif20] undo ipv6 nd ra halt [SW-Core-Vlanif20] quit # 接入端口 [SW-Core] interface GigabitEthernet 0/0/5 [SW-Core-GigabitEthernet0/0/5] port link-type access [SW-Core-GigabitEthernet0/0/5] port default vlan 105.2 DHCPv6 中继生产网段要求可审计[SW-Core-Vlanif20] dhcpv6 relay destination 2408:xxxx:xxxx:30::10⚠️ 与 IPv4 的第 4 处差异IPv4 的 DHCP 中继指向服务器的 IPv4 地址DHCPv6 中继指向的也是地址但要注意中继报文源地址。如果接口没配 GUA中继会用 LLAfe80::作源服务器可能无法回包——排障时先看源地址是不是fe80::开头的。5.3 二层防护从 IGMP/ARP 换成 MLD/ND# 组播IPv4 的 IGMP Snooping → IPv6 的 MLD Snooping [SW-Core] mld-snooping enable [SW-Core] vlan 10 [SW-Core-vlan10] mld-snooping enable [SW-Core-vlan10] quit # 地址欺骗防护IPv4 的 DHCP Snooping/ARP 防护 → IPv6 的 ND Snooping [SW-Core] nd snooping enable [SW-Core] vlan 10 [SW-Core-vlan10] nd snooping enable⚠️ 与 IPv4 的第 5 处差异IPv4 时代防私接、防 ARP 欺骗靠DHCP Snooping DAIIPv6 里对应的是ND Snooping / RA Guard / DHCPv6 Guard三件套。很多单位做 IPv6 改造时交换机上这层防护压根没配等于内网裸奔。强烈建议加 RA Guard防止内网有人乱发 RA 劫持流量IPv6 版的私接路由器。[SW-Core] interface GigabitEthernet 0/0/5 [SW-Core-GigabitEthernet0/0/5] ipv6 nd raguard role host六、完整配置三防火墙这是 IPv6 改造风险最高的一环因为很多团队会把 IPv4 的安全策略直接复制过来结果翻车。6.1 接口与安全域[USG] ipv6 [USG] interface GigabitEthernet 0/0/1 [USG-GigabitEthernet0/0/1] ipv6 enable [USG-GigabitEthernet0/0/1] ipv6 address 2408:xxxx:xxxx:fe::1/64 [USG-GigabitEthernet0/0/1] quit [USG] firewall zone untrust [USG-zone-untrust] add interface GigabitEthernet 0/0/16.2 安全策略重点ICMPv6 不能一刀切[USG] security-policy [USG-policy-security] rule name PERMIT_ICMPV6_NDP [USG-policy-security-rule-PERMIT_ICMPV6_NDP] source-zone trust [USG-policy-security-rule-PERMIT_ICMPV6_NDP] destination-zone untrust [USG-policy-security-rule-PERMIT_ICMPV6_NDP] service icmpv6 [USG-policy-security-rule-PERMIT_ICMPV6_NDP] action permit必须放通的 ICMPv6 类型IPv4 时代禁 ICMP的习惯在这里是致命的类型名称不放通的后果133 / 134RS / RA终端拿不到前缀和网关135 / 136NS / NA代替 ARP禁了就解析不到 MAC全网不通2Packet Too BigPMTUD 失效大包静默丢弃网页打不开但不报错128 / 129Echo Request / Reply无法 ping 测试这是第 6 处、也是最致命的一处差异IPv4 里 ICMP 通常只影响 ping 和少量差错报文禁了大不了不好排障IPv6 里 ICMPv6 是控制平面的承重墙——NDP、PMTUD、MLD 全在上面。一刀切禁掉表现是地址都配好了但就是不通且极难定位。6.3 思维转变NAT 没了# IPv4 常见做法出方向做源 NAT nat-policy → source-nat → easy-ip # IPv6设计上不需要直接用 GUA 出网 # 如果业务确实需要隐藏内网才考虑 NAT64 / NPTv6⚠️ 第 7 处差异不再有 NAT 之后每一台终端都有全球可路由的地址。这意味着安全策略要从默认被 NAT 挡着改为显式逐条放行服务器的 ACL 要按 IPv6 重写不能沿用 IPv4 思路内网拓扑通过地址规划会暴露可用临时地址/隐私扩展缓解七、完整配置四电脑终端7.1 Windows图形界面网卡属性 → 勾选Internet 协议版本 6 (TCP/IPv6)→ 填写地址/前缀长度/网关/DNS。命令行管理员# 静态地址netsh interface ipv6setaddress以太网2408:xxxx:xxxx:30::100/64# 默认路由netsh interface ipv6 add route ::/0以太网2408:xxxx:xxxx:30::1# DNSnetsh interface ipv6setdnsservers以太网static 2408:xxxx:xxxx:30::53# 查看netsh interface ipv6 show address netsh interface ipv6 show neighbors# 对应 IPv4 的 arp -a7.2 Linuxnmcli推荐主流发行版通用nmcli connection modify eth0 ipv6.method manual\ipv6.addresses2408:xxxx:xxxx:30::101/64\ipv6.gateway2408:xxxx:xxxx:30::1\ipv6.dns2408:xxxx:xxxx:30::53nmcli connection up eth0传统/etc/network/interfacesiface eth0 inet6 static address 2408:xxxx:xxxx:30::101 netmask 64 gateway 2408:xxxx:xxxx:30::1⚠️ 第 8 处差异Linux 上ifconfig已基本被ip取代而 IPv6 相关查看命令也换了一套——arp -n变成ip -6 neighroute -n变成ip -6 route。另外要注意**隐私扩展RFC 4941**默认可能开启终端会周期性生成临时地址做地址审计时会发现地址对不上。八、验证与排错命令对照表我想干什么IPv4 命令IPv6 命令华为 / Windows / Linux看接口地址display ip int briefdisplay ipv6 interface brief看路由表display ip routing-tabledisplay ipv6 routing-table看邻居MACdisplay arpdisplay ipv6 neighbors连通性测试ping x.x.x.xping ipv6 2408::1/ping -6路径跟踪tracert x.x.x.xtracert ipv6 2408::1/traceroute6终端看邻居arp -anetsh int ipv6 show neighbors/ip -6 neigh查看 RA—display ipv6 nd ra8.1 五个高频故障现象根因处理终端只有fe80::地址没收到 RA检查undo ipv6 nd ra halt有地址但网关不通NDP 被挡防火墙放通 ICMPv6 135/136小包通、大包不通PMTUD 失效放通 ICMPv6 type 2拿到地址但没 DNSRDNSS 未配/不支持改用 DHCPv6 或配 RDNSS双栈下访问变慢IPv6 优先但质量差调整地址选择策略表netsh int ipv6 set prefixpolicy 最后一个坑值得单独说双栈环境下系统默认优先 IPv6如果 IPv6 链路质量不佳比如隧道、跨境用户会感觉网变慢了。Windows 可用netsh interface ipv6 show prefixpolicies查看优先级这是 IPv4 时代完全不存在的问题。九、迁移路线建议踩过坑才有的顺序先双栈不要硬切。IPv4 保持不动IPv6 并行上线业务无感知。地址规划先行。网段号与 VLAN 对齐为未来留足/64空间。从内网往外做终端网段 → 服务器网段 → 出口 → 对外服务AAAA 记录。安全策略重写不要复制。IPv6 策略单独评审重点确认 ICMPv6 放行范围。补齐二层防护ND Snooping RA Guard DHCPv6 Guard别让内网裸奔。监控和审计跟上DHCPv6 日志、ND 表、流日志都要覆盖 IPv6否则出问题无从查起。最后再考虑 IPv6-only。纯 IPv6 环境需要 NAT64/DNS64 兜底访问 IPv4 资源复杂度上一个台阶不建议第一阶段做。十、一句话总结IPv6 改造真正的门槛从来不是记住 128 位地址而是三件事控制平面换了——ARP 变 NDP而 NDP 跑在 ICMPv6 上所以禁 ICMPv6 自断经脉安全模型换了——NAT 这层天然屏障消失每台终端都有公网地址策略必须显式逐条放行配置对象换了——OSPFv3 在接口下配、网关靠 RA 通告、终端地址可能自己生成不能照抄 IPv4 的肌肉记忆。把这三件事想明白剩下的就是按本文的四类设备配置逐台落地。本文出自「小树的架构笔记」——两个数据中心云平台的一线运维经验持续更新。「DC 云平台架构实战」系列目录《两地三中心不是画图业务系统承载的 3 个真实取舍》 《集中式 vs 分布式存储数据库场景怎么选》 《两个数据中心一套 DNS用 Anycast 把双活流量收敛到一个 IP》 《应用无状态化容灾切换前必须拆掉的第一颗雷》 《数据库跨中心同步切换丢不丢数据取决于你选的复制模式》参考与延伸阅读RFC 8200 — Internet Protocol, Version 6 (IPv6) SpecificationRFC 4861 — Neighbor Discovery for IPv6RFC 4862 — IPv6 Stateless Address Autoconfiguration (SLAAC)RFC 8106 — IPv6 Router Advertisement Options for DNS Configuration (RDNSS)RFC 4941 — Privacy Extensions for Stateless Address Autoconfiguration文中地址段2408:xxxx:xxxx::/48为教学示例实际部署请使用运营商或 APNIC 分配的前缀。
返回列表