适用场景

IPv6 最危险的状态是"IPv4 防住了、IPv6 没防":防火墙策略只放通 IPv4,终端却能通过 IPv6 绕过限制。

配置步骤(策略同步与默认拒绝)

# 华为防火墙:IPv6 策略单独配置
ipv6
security-policy ipv6
 rule name trust_to_untrust_v6
  source-zone trust
  destination-zone untrust
  action permit
# 默认拒绝,按业务逐条放通

关键参数与建议

  • 策略同步:每条 IPv4 策略评估是否需要对应的 IPv6 策略
  • 默认拒绝:IPv6 侧同样默认拒绝、白名单放通
  • ND/RA 防护:RA Guard、ND Snooping 防地址欺骗与中间人
  • 日志与审计:IPv6 会话日志同样上送,审计覆盖双栈
  • 地址管理:IPv6 地址规划与台账,避免地址失控

容易踩的坑

  • 只配 IPv4 策略,IPv6 默认全通(部分设备默认行为)
  • 管理网只限制 IPv4,IPv6 可直连管理口
  • 策略未同步,业务走 IPv6 时不通

验证与巡检

# 验证:从 IPv6 终端测试受限访问应被拒绝
curl -6 -I http://受限地址/
  • 巡检:IPv4/IPv6 策略对应表、双栈测试记录

小结

双栈审计的验收:随机选一条 IPv4 限制策略,验证 IPv6 侧同样被限制。做不到就是有绕过通道。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。