适用场景
IPv6 改造的难点不在技术,而在「两端都要支持」:内部系统、安全设备、日志与监控、第三方接口,任何一处不支持都会让改造停在一半。所以先做支持度清查,再谈地址规划。
配置步骤(运营商链路与出口)
# 出口改造顺序
1) 向运营商申请 IPv6 地址段(通常随专线或宽带附带)
2) 确认接入方式:静态地址 / DHCPv6-PD / PPPoE
3) 边界设备配置:接口地址、默认路由、RA(路由通告,内网用)
4) 安全策略:出口 ACL、IPS、日志
5) 对外发布:AAAA 记录、健康检查(区分 v4/v6 探针)
# 常见问题
- 运营商只给 /64 且不支持 PD,内网无法再划分
- 出口设备 IPv6 性能低于 IPv4(软件转发)
- 双出口(电信/联通)IPv6 选路不对称
- 对外服务健康检查只探 IPv4,IPv6 故障无告警
关键参数与建议
- 地址规划:按业务/区域划分 /64 前缀,管理网与业务网分开
- 双栈优先:先让内网双栈,再开通出口 IPv6,避免一次性全改
- 设备支持:交换机、防火墙、负载均衡、安全设备逐台确认 IPv6 能力与性能
- 安全策略:ACL、WAF、IPS 的 IPv6 规则要与 IPv4 对齐(常见漏洞点)
- 日志与监控:日志要能记录 IPv6 地址,监控要能探测 IPv6 目标
- DNS:AAAA 记录配置正确,内网 DNS 支持 IPv6 解析
- 兼容排查:NAT66、分片、MTU、PMTUD 是 IPv6 常见故障点
- 回退:保留 IPv4 通道直到业务验证完成
容易踩的坑
- 双出口 IPv6 无策略路由,回程不对称导致丢包
- 健康检查只测 IPv4,IPv6 实际不可用但没人发现
- 出口设备 IPv6 走软件转发,吞吐只有 IPv4 的几分之一
- 路由通告(RA)配置错误,终端拿到错误前缀
- 对外只发 A 记录没发 AAAA,等于没改造
- 改造完不做端到端验证(外网用手机 4G/5G 实测)
验证与巡检
# 出口连通与选路
traceroute6 <目标>
ping -6 -c 10 <运营商网关>
# 对外服务双栈探针
curl -6 -s -o /dev/null -w 'v6 %{http_code}\n' https://<域名>/
curl -4 -s -o /dev/null -w 'v4 %{http_code}\n' https://<域名>/
- 巡检:v4/v6 双探针都有告警、选路对称、出口设备性能实测、RA 配置正确
小结
IPv6 改造验收:内外网均可通过 IPv6 访问核心业务、安全策略与日志完整、无因 MTU 或分片导致的偶发超时。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。