IPv6配置的核心路径就三条:路由器拨号获取地址、终端设备自动获取、服务器手动规划静态地址,掌握了这三条主线,大部分IPv6管理问题都能迎刃而解。
我干了八年网络运维,前几年总跟人解释“IPv6到底有没有必要上”,今年改成解释“怎么把IPv6配得不出幺蛾子”,形势变化就这么快,家里光猫、单位路由器、云服务器,全都默认双栈运行,但真到了配置环节,不少朋友还是懵的毕竟IPv4那套192.168开头的私有地址习惯太深了,面对240e:3a1:xxxx这种一串十六进制,手都不知道往哪儿放。
今天我用实际干活的经验,把IPv6配置这件事从头到尾捋一遍,不整虚的,全是命令行和配置界面操作。
为什么必须现在解决IPv6配置问题
行业共识认为,IPv6从“可选优化项”变成“必选基础项”,转折点就在近两年,据工信部数据,我国IPv6活跃用户占比已经达到相当高的水平,骨干网、数据中心、CDN节点全面支持IPv6协议栈,但用户侧配置却经常掉链子光猫拨号成功但路由器没开DHCPv6、电脑显示有IPv6地址但上不了IPv6网站、防火墙规则把ICMPv6全丢了导致邻居发现协议失效。
这些问题的根源是:IPv4时代“配个地址、设个网关”的思维惯性,放在IPv6环境里不够用了,IPv6地址有全局单播地址(GUA)和链路本地地址(FE80开头)的区别,有无状态自动配置(SLAAC)和有状态DHCPv6两种地址分配方式,还有前缀委派(PD)这种IPv4没有的概念,不搞懂这些,配置就是瞎猫碰死耗子。
IPv6配置前必须搞清楚的三件事
动手配置之前,有几个基础概念不弄清楚,后面会一直踩坑。
你的IPv6地址从哪来
IPv6部署的起点是运营商给你的前缀,国内家用宽带目前普遍分配/56或/60前缀,企业专线可能给到/48,拿到前缀后,你才能在内网规划子网,这里有个关键认知:IPv6默认没有NAT,内网设备拿到的是公网地址,靠防火墙做访问控制,想继续用“内网私有地址+NAT上网”那套,技术上可行但毫无意义,完全违背了IPv6设计的初衷。
内网用SLAAC还是DHCPv6
这是配置时最纠结的选择,SLAAC是路由器定期发送RA(路由器通告)报文,终端自己根据前缀生成接口标识,优点是零配置,缺点是终端地址不可控,没法做基于地址的访问策略,DHCPv6则像IPv4的DHCP一样集中分配,还能下发DNS、域名等额外参数。
我的建议是:家用网络用SLAAC就够了,设备少、安全靠防火墙,企业网络用DHCPv6,方便做地址审计和终端管理,很多企业选择两者同时开SLAAC保证所有终端能上网,DHCPv6补充DNS下发和地址记录。
防火墙必须放行哪些协议
这是IPv6配置里最容易忽略的一环,IPv6用ICMPv6承担了太多关键功能:邻居发现(NDP)代替ARP、重复地址检测(DAD)、路径MTU发现,不少管理员习惯性把ICMP全禁了,结果内网一片“网络不可达”,我在自己的防火墙规则里,优先级最高的放行规则就是icmpv6,其次才是dhcpv6(UDP 546/547)和https。
家用路由器IPv6怎么设置?实操步骤
家用场景是IPv6普及的主战场,也是配置问题最多的地方,路由器IPv6设置其实分三步走,照着做就行。
第一步:确认光猫处于桥接模式
目前国内运营商的光猫默认路由模式,也就是光猫自己完成拨号,如果你要自己在路由器上配置IPv6,必须联系运营商把光猫改成桥接模式,或者让装维师傅上门改,这个环节卡住了不少人光猫不桥接,路由器拿到不公网IPv6前缀,后面的配置全是白费。
第二步:在路由器上开启IPv6
以常见的华硕、小米、TP-Link路由器为例,进入后台管理界面,找到“IPv6设置”或“IPv6防火墙”选项。连接类型选择“Native”(原生)或“DHCPv6”,具体取决于你的运营商,如果是PPPoE拨号,在“IPv6连接类型”里选“PPPoE”,填入宽带账号密码,路由器会自动请求前缀。
第三步:配置内网地址分配方式
路由器WAN口获取到IPv6前缀后,内网LAN口默认开启SLAAC,也就是路由器会定期发送RA报文,内网设备自动生成IPv6地址,你只需要在“IPv6内网设置”里确认“路由通告”和“DHCPv6”都处于启用状态,部分路由器还提供“IPv6 DNS”设置,建议手动填入2400:3200::1(阿里DNS)和240c::6666(百度DNS),解析速度明显更快。
服务器和终端设备的IPv6配置命令
服务器和终端设备的IPv6配置,比路由器更讲究精确性,下面给出常用系统的具体操作。
Windows系统配置IPv6
Windows系统网络管理员权限下,打开CMD或PowerShell,用以下命令查看IPv6地址及配置状态:
ipconfig /all
如果发现IPv6地址为空,排查顺序是:先确认网卡驱动支持IPv6,再检查“网络和共享中心-更改适配器设置-属性”里“Internet协议版本6 (TCP/IPv6)”复选框是否勾选,绝大多数Windows系统IPv6配置失败,都是这个选框被某些“优化软件”偷偷关掉了。
手动指定IPv6地址也很简单,在TCP/IPv6属性里选择“使用以下IPv6地址”,填入地址、前缀长度和默认网关即可,企业内网常用静态配置,因为服务器要对外提供服务,地址不能随便变。
Linux服务器配置IPv6
Linux服务器上,我用的是nmcli或直接编辑网卡配置文件,以CentOS/RHEL为例,编辑/etc/sysconfig/network-scripts/ifcfg-eth0,加入以下内容:
IPV6INIT=yes IPV6ADDR=240e:3a1:xxxx::100/64 IPV6_DEFAULTGW=240e:3a1:xxxx::1 IPV6_DEFROUTE=yes
保存后执行systemctl restart network,或者用nmcli connection reload && nmcli connection up eth0生效,Ubuntu/Debian则编辑/etc/netplan/01-netcfg.yaml,写法类似:
network:
version: 2
ethernets:
eth0:
addresses:
- "240e:3a1:xxxx::100/64"
gateway6: "240e:3a1:xxxx::1"
验证IPv6配置是否生效
配置完不要急着收工,务必验证,验证的方法很简单,在终端执行ping -6 ipv6.baidu.com(Windows)或ping6 ipv6.baidu.com(Linux),能收到回复说明IPv6网络通了,再用浏览器访问https://test-ipv6.com,它会自动检测你的IPv6连通性、DNS解析和安全性,打分90分以上才算合格。
IPv6配置完成后如何做日常管理
配置完成只是开始,日常管理才是IPv6运维的主战场,IPv6管理地址和IPv4有本质不同IPv6地址长度128位,手动记录不现实,必须靠工具。
用IPAM工具规划IPv6地址空间
企业网络建议上IPAM(IP地址管理)工具,比如开源的phpIPAM或商业的Infoblox,在工具里录入你从运营商拿到的IPv6前缀,然后按部门、楼层、业务类型划分网段,这样做的好处是:地址分配有据可查,排错时能快速定位“这个地址属于哪个网段、哪台设备”。
盯紧IPv6邻居表
IPv6环境下,邻居表(NDP表)相当于IPv4的ARP表,记录了同一链路内IPv6地址与MAC地址的对应关系,在路由器或交换机上执行show ipv6 neighbors(华为/H3C是display ipv6 neighbor),如果发现陌生设备的邻居表项,说明有非授权设备接入网络,日常巡检时,建议把邻居表导出并和资产台账比对,这是IPv6环境发现私接设备的有效手段。
配置IPv6地址的定期备份
给网络设备配置IPv6地址后,记得把配置备份纳入常规流程,命令很简单,华为设备用display current-configuration | include ipv6,思科设备用show running-config | section ipv6,把输出保存到文本并归档。IPv6地址写错一位就完全不可达,有了备份,恢复配置的时间能从小时级缩短到分钟级。
IPv6配置常见问题速查
IPv6地址显示“受限”或“无Internet访问”怎么办?
先看路由器拨号是否成功,进入路由器后台,查看WAN口是否获取到了IPv6地址,如果WAN口是fe80::开头的地址,说明未获取到运营商分配的前缀,需要检查拨号类型是否选对,或联系运营商确认是否支持IPv6,如果WAN口有240e:开头的地址,但电脑还是受限,多半是路由器内网的SLAAC或DHCPv6没开,回到“IPv6内网设置”里检查。
为什么IPv6下有些网站打不开?
IPv6配置正确但部分网站打不开,大概率是DNS解析到IPv6地址后,网络路径上某个设备不支持IPv6转发,排查方法:在命令行用nslookup -type=AAAA 目标域名看是否返回IPv6地址,再执行pathping或tracert看路径中哪些节点没有响应,多数情况下,问题出在路由器或运营商设备上,可暂时在浏览器或系统中关闭IPv6(仅保留IPv4)应急,但长期看还是需要推动网络链路全IPv6化。
IPv6地址太多记不住,有没有办法简化?
IPv6地址确实长,但平时根本不需要记,DNS会解析域名到IPv6地址,你只需要记住主机名,内网管理时,可以用ipv6地址缩写规则每段开头的0可以省略,连续的0段可以用代替,比如240e:03a1:0000:0000:0000:0000:0000:0001可以写成240e:3a1::1,看着就舒服多了。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/560627.html




