适用场景
IPv6 最危险的状态是"IPv4 防住了、IPv6 没防":防火墙策略只放通 IPv4,终端却能通过 IPv6 绕过限制。
配置步骤(ND 与 RA 攻击防护)
# 接入层开启
ipv6 nd ra guard
ipv6 nd snooping enable
# 上联口设为信任
关键参数与建议
- 策略同步:每条 IPv4 策略评估是否需要对应的 IPv6 策略
- 默认拒绝:IPv6 侧同样默认拒绝、白名单放通
- ND/RA 防护:RA Guard、ND Snooping 防地址欺骗与中间人
- 日志与审计:IPv6 会话日志同样上送,审计覆盖双栈
- 地址管理:IPv6 地址规划与台账,避免地址失控
容易踩的坑
- 未开 RA Guard,伪造 RA 可劫持流量
- 只防 IPv4 ARP 欺骗,忽略 IPv6 ND
- 信任口配置错误,合法 RA 被拦
验证与巡检
display ipv6 nd ra guard
- 巡检:接入层防护开启、信任口正确
小结
双栈审计的验收:随机选一条 IPv4 限制策略,验证 IPv6 侧同样被限制。做不到就是有绕过通道。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。