适用场景
IPv6 改造的难点不在技术,而在「两端都要支持」:内部系统、安全设备、日志与监控、第三方接口,任何一处不支持都会让改造停在一半。所以先做支持度清查,再谈地址规划。
配置步骤(地址规划与清查)
# 地址规划示例(按需申请 /48 或 /56)
2001:db8:1000::/48 总部
2001:db8:1000:1::/64 管理网
2001:db8:1000:10::/64 办公网
2001:db8:1000:20::/64 服务器区
2001:db8:1000:30::/64 对外 DMZ
2001:db8:1000:100::/64 互联地址(点对点 /127 更省)
# 支持度清查表
设备/系统 | 型号版本 | IPv6 支持 | 性能影响 | 备注
核心交换机 | ... | 是 | 无 | 已开启
防火墙 | ... | 是 | 需升级特征库 | 关键
WAF | ... | 部分 | 规则需重建 | 风险
日志平台 | ... | 是 | - | -
第三方接口 | ... | 否 | 需协商 | 阻断项
关键参数与建议
- 地址规划:按业务/区域划分 /64 前缀,管理网与业务网分开
- 双栈优先:先让内网双栈,再开通出口 IPv6,避免一次性全改
- 设备支持:交换机、防火墙、负载均衡、安全设备逐台确认 IPv6 能力与性能
- 安全策略:ACL、WAF、IPS 的 IPv6 规则要与 IPv4 对齐(常见漏洞点)
- 日志与监控:日志要能记录 IPv6 地址,监控要能探测 IPv6 目标
- DNS:AAAA 记录配置正确,内网 DNS 支持 IPv6 解析
- 兼容排查:NAT66、分片、MTU、PMTUD 是 IPv6 常见故障点
- 回退:保留 IPv4 通道直到业务验证完成
容易踩的坑
- 地址随便分,后期无法聚合路由
- 没清查安全设备,IPv6 流量绕过防护
- 第三方接口不支持 IPv6,改造卡在集成环节
- 用 /64 做点对点互联,浪费且不规范
- 只规划了服务器区,忽略了网络设备管理与互联地址
- 清查结果不评审,风险项没纳入计划
验证与巡检
# 规划检查
1) 每个区域有明确前缀且可聚合
2) 安全设备支持度已确认(含性能)
3) 第三方依赖已确认
4) 风险项有应对或替代方案
- 巡检:规划文档评审记录、支持度清查表更新、风险项闭环
小结
IPv6 改造验收:内外网均可通过 IPv6 访问核心业务、安全策略与日志完整、无因 MTU 或分片导致的偶发超时。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。