适用场景

IPv6 改造不是"开个开关":地址规划、DNS、防火墙策略、应用监听都要同步,否则会出现"能 ping 通但业务不可用"。

配置步骤(Linux 主机双栈与防火墙)

ip -6 addr show
ip -6 route show
# 防火墙放通(示例)
firewall-cmd --permanent --add-rich-rule='rule family=ipv6 service name=https accept'
firewall-cmd --reload
# 服务监听双栈
ss -lntp | grep ':::'

关键参数与建议

  • 先做地址规划(运营商分配前缀 + 内网 ULA 备份方案)
  • 双栈期间两套策略都要维护,防火墙别只放通 IPv4
  • DNS 同时发布 A 与 AAAA,应用按需选择协议
  • 监控与日志要覆盖 IPv6,否则排障没有数据
  • 改造分批:先内部服务,再对外服务

容易踩的坑

  • 服务只监听 IPv4(127.0.0.1),IPv6 访问失败
  • 防火墙只开 IPv4 规则
  • DNS 发布了 AAAA 但服务不支持,解析后连接失败

验证与巡检

ss -lntp | grep ':::'
ip -6 route show
  • 巡检:服务监听双栈、防火墙 IPv6 放通、DNS AAAA 正确

小结

IPv6 验收要点:地址可达、DNS 解析正确、防火墙策略放通、应用监听双栈、监控能看到 IPv6 流量。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。