适用场景
IPv6 改造的难点不在技术,而在「两端都要支持」:内部系统、安全设备、日志与监控、第三方接口,任何一处不支持都会让改造停在一半。所以先做支持度清查,再谈地址规划。
配置步骤(双栈部署与验证)
# 1) 主机侧双栈(Linux 示例)
ip -6 addr add 2001:db8:1000:20::10/64 dev eth0
ip -6 route add default via 2001:db8:1000:20::1
ping6 -c 3 2001:db8:1000:20::1
# 2) 服务监听双栈(注意部分服务默认只监听 IPv4)
ss -lntp | grep -E '\[::\]|0.0.0.0'
# Nginx: listen [::]:443 ssl; 与 listen 443 ssl; 同时存在
# 3) DNS:加 AAAA 记录
# dig AAAA app.example.com @内网DNS
# 4) MTU 与分片(IPv6 不允许中间设备分片,PMTUD 很关键)
# 隧道场景 MTU 建议 1400-1480
ping -6 -M do -s 1400 -c 3 2001:db8:1000:20::1
# 5) 应用与日志
# - 应用要能解析并存储 IPv6 地址(字段长度 45 位)
# - 访问日志要能记录 IPv6
关键参数与建议
- 地址规划:按业务/区域划分 /64 前缀,管理网与业务网分开
- 双栈优先:先让内网双栈,再开通出口 IPv6,避免一次性全改
- 设备支持:交换机、防火墙、负载均衡、安全设备逐台确认 IPv6 能力与性能
- 安全策略:ACL、WAF、IPS 的 IPv6 规则要与 IPv4 对齐(常见漏洞点)
- 日志与监控:日志要能记录 IPv6 地址,监控要能探测 IPv6 目标
- DNS:AAAA 记录配置正确,内网 DNS 支持 IPv6 解析
- 兼容排查:NAT66、分片、MTU、PMTUD 是 IPv6 常见故障点
- 回退:保留 IPv4 通道直到业务验证完成
容易踩的坑
- 服务只监听 IPv4,IPv6 访问不通
- 日志字段长度不足,IPv6 地址被截断
- 应用用字符串比较 IP,IPv6 格式多样导致判断失效
- 隧道 MTU 没调,大包被丢导致「网页打不开但 ping 通」
- 防火墙 IPv6 策略未放通,业务不通
- DNS 只加 A 记录,浏览器优先走 IPv6 失败后回落慢
验证与巡检
ping -6 -M do -s 1400 -c 3 <目标 IPv6>
ip -6 addr show
ss -lntp | grep '\[::\]'
dig AAAA <域名> @<内网DNS>
# 目标:IPv6 可达、服务双栈监听、AAAA 正确、大包无丢
- 巡检:IPv6 连通性、双栈监听、DNS 记录、MTU 与 PMTUD 正常
小结
IPv6 改造验收:内外网均可通过 IPv6 访问核心业务、安全策略与日志完整、无因 MTU 或分片导致的偶发超时。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。