适用场景
IPv6 最危险的状态是"IPv4 防住了、IPv6 没防":防火墙策略只放通 IPv4,终端却能通过 IPv6 绕过限制。
配置步骤(策略同步与默认拒绝)
# 华为防火墙:IPv6 策略单独配置
ipv6
security-policy ipv6
rule name trust_to_untrust_v6
source-zone trust
destination-zone untrust
action permit
# 默认拒绝,按业务逐条放通
关键参数与建议
- 策略同步:每条 IPv4 策略评估是否需要对应的 IPv6 策略
- 默认拒绝:IPv6 侧同样默认拒绝、白名单放通
- ND/RA 防护:RA Guard、ND Snooping 防地址欺骗与中间人
- 日志与审计:IPv6 会话日志同样上送,审计覆盖双栈
- 地址管理:IPv6 地址规划与台账,避免地址失控
容易踩的坑
- 只配 IPv4 策略,IPv6 默认全通(部分设备默认行为)
- 管理网只限制 IPv4,IPv6 可直连管理口
- 策略未同步,业务走 IPv6 时不通
验证与巡检
# 验证:从 IPv6 终端测试受限访问应被拒绝
curl -6 -I http://受限地址/
- 巡检:IPv4/IPv6 策略对应表、双栈测试记录
小结
双栈审计的验收:随机选一条 IPv4 限制策略,验证 IPv6 侧同样被限制。做不到就是有绕过通道。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。