适用场景

IPv6 最危险的状态是"IPv4 防住了、IPv6 没防":防火墙策略只放通 IPv4,终端却能通过 IPv6 绕过限制。

配置步骤(ND 与 RA 攻击防护)

# 接入层开启
ipv6 nd ra guard
ipv6 nd snooping enable
# 上联口设为信任

关键参数与建议

  • 策略同步:每条 IPv4 策略评估是否需要对应的 IPv6 策略
  • 默认拒绝:IPv6 侧同样默认拒绝、白名单放通
  • ND/RA 防护:RA Guard、ND Snooping 防地址欺骗与中间人
  • 日志与审计:IPv6 会话日志同样上送,审计覆盖双栈
  • 地址管理:IPv6 地址规划与台账,避免地址失控

容易踩的坑

  • 未开 RA Guard,伪造 RA 可劫持流量
  • 只防 IPv4 ARP 欺骗,忽略 IPv6 ND
  • 信任口配置错误,合法 RA 被拦

验证与巡检

display ipv6 nd ra guard
  • 巡检:接入层防护开启、信任口正确

小结

双栈审计的验收:随机选一条 IPv4 限制策略,验证 IPv6 侧同样被限制。做不到就是有绕过通道。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。