适用场景

IPv6 改造的难点不在技术,而在「两端都要支持」:内部系统、安全设备、日志与监控、第三方接口,任何一处不支持都会让改造停在一半。所以先做支持度清查,再谈地址规划。

配置步骤(双栈部署与验证)

# 1) 主机侧双栈(Linux 示例)
ip -6 addr add 2001:db8:1000:20::10/64 dev eth0
ip -6 route add default via 2001:db8:1000:20::1
ping6 -c 3 2001:db8:1000:20::1

# 2) 服务监听双栈(注意部分服务默认只监听 IPv4)
ss -lntp | grep -E '\[::\]|0.0.0.0'
# Nginx: listen [::]:443 ssl; 与 listen 443 ssl; 同时存在

# 3) DNS:加 AAAA 记录
# dig AAAA app.example.com @内网DNS

# 4) MTU 与分片(IPv6 不允许中间设备分片,PMTUD 很关键)
# 隧道场景 MTU 建议 1400-1480
ping -6 -M do -s 1400 -c 3 2001:db8:1000:20::1

# 5) 应用与日志
#  - 应用要能解析并存储 IPv6 地址(字段长度 45 位)
#  - 访问日志要能记录 IPv6

关键参数与建议

  • 地址规划:按业务/区域划分 /64 前缀,管理网与业务网分开
  • 双栈优先:先让内网双栈,再开通出口 IPv6,避免一次性全改
  • 设备支持:交换机、防火墙、负载均衡、安全设备逐台确认 IPv6 能力与性能
  • 安全策略:ACL、WAF、IPS 的 IPv6 规则要与 IPv4 对齐(常见漏洞点)
  • 日志与监控:日志要能记录 IPv6 地址,监控要能探测 IPv6 目标
  • DNS:AAAA 记录配置正确,内网 DNS 支持 IPv6 解析
  • 兼容排查:NAT66、分片、MTU、PMTUD 是 IPv6 常见故障点
  • 回退:保留 IPv4 通道直到业务验证完成

容易踩的坑

  • 服务只监听 IPv4,IPv6 访问不通
  • 日志字段长度不足,IPv6 地址被截断
  • 应用用字符串比较 IP,IPv6 格式多样导致判断失效
  • 隧道 MTU 没调,大包被丢导致「网页打不开但 ping 通」
  • 防火墙 IPv6 策略未放通,业务不通
  • DNS 只加 A 记录,浏览器优先走 IPv6 失败后回落慢

验证与巡检

ping -6 -M do -s 1400 -c 3 <目标 IPv6>
ip -6 addr show
ss -lntp | grep '\[::\]'
dig AAAA <域名> @<内网DNS>

# 目标:IPv6 可达、服务双栈监听、AAAA 正确、大包无丢
  • 巡检:IPv6 连通性、双栈监听、DNS 记录、MTU 与 PMTUD 正常

小结

IPv6 改造验收:内外网均可通过 IPv6 访问核心业务、安全策略与日志完整、无因 MTU 或分片导致的偶发超时。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。