• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

IPV4+IPV6双栈上网

2026-09-23提问
  • 0关注
  • 0收藏,213浏览
KOOK 零段
粉丝:0人 关注:0人

问题描述:

目前客户提供了ipv4的出口地址以及网关,和ipv4内网地址池,还有ipv6的出口地址和网关,内部地址池。部署一个ipv4和ipv6地址在出口设备上,不通过nat转换上网,该如何实现

 

4 个回答
粉丝:36人 关注:1人

要在出口设备上实现IPv4/IPv6双栈上网且不经过NAT转换,核心思路是让设备作为一台纯三层路由器,为IPv4和IPv6流量分别配置路由。


 第一步:全局与接口配置

首先,需要在设备上全局启用IPv6,并在内网、外网接口分别配置好IPv4和IPv6地址。

bash
# 1. 全局启用IPv6转发功能(部分H3C设备默认关闭,必须手动开启)[reference:0] system-view ipv6 # 2. 配置外网接口 (假设为 GE0/0) interface GigabitEthernet 0/0 ip address <公网IPv4地址> <掩码> ipv6 address <公网IPv6地址>/<前缀长度> ipv6 enable quit # 3. 配置内网接口 (假设为 GE0/1) interface GigabitEthernet 0/1 ip address <内网IPv4网关> <掩码> ipv6 address <内网IPv6网关>/<前缀长度> ipv6 enable quit

注意:内网接口的IPv6地址应使用运营商提供的全球单播地址段,而非fc00::/7这类私有地址,这样才能确保内网主机直接通过该地址访问互联网。


 第二步:配置路由(核心步骤)

由于不使用NAT,设备需要知道如何将内网流量路由到外网,以及如何将外网回程流量路由回内网。

1. 配置默认路由(指向外网网关)
这是实现上网的关键,IPv4和IPv6都需要配置。

bash
# IPv4 默认路由 ip route-static 0.0.0.0 0 <IPv4外网网关> # IPv6 默认路由(:: 0 代表默认路由) ipv6 route-static :: 0 <IPv6外网网关>

配置后,设备会将所有未知目的地的流量都送往运营商网关。

2. 配置回程路由(在内网设备上)
这是非常关键的一步。内网的核心交换机或下层路由器上,必须配置指向出口设备内网接口IP的静态路由,否则外网返回的流量会在内网设备上被丢弃,导致只能发出请求却收不到回应。

bash
# 在内网核心交换机上配置(示例) # 假设出口设备内网口IPv4为10.0.0.1,IPv6为2001:db8:1::1 ip route-static 0.0.0.0 0 10.0.0.1 ipv6 route-static :: 0 2001:db8:1::1

如果你的内网运行了OSPF、OSPFv3等动态路由协议,也可以通过发布默认路由的方式让内网设备自动学习。


 第三步:安全策略与策略路由(按需)

1. 安全策略(防火墙设备必需)
如果你的出口设备是防火墙,必须在安全策略中放行内网到外网(Trust到Untrust)的流量。务必同时配置IPv4和IPv6两条策略,仅配置IPv4策略会导致IPv6流量被默认丢弃。

bash
# 示例:放行IPv4和IPv6流量 security-policy ip rule name Allow_IPv4_Out source-zone Trust destination-zone Untrust action permit quit security-policy ipv6 rule name Allow_IPv6_Out source-zone Trust destination-zone Untrust action permit quit

2. 策略路由(多出口场景)
如果你有多个出口(例如一条IPv4专线,一条IPv6专线),则需要配置策略路由(PBR) 来引导流量走正确的链路。

bash
# IPv4策略路由示例:指定特定源地址走特定下一跳 acl basic 2000 rule 0 permit source <内网IPv4网段> <反掩码> quit policy-based-route pbr_ipv4 permit node 10 if-match acl 2000 apply next-hop <IPv4专线网关> quit interface GigabitEthernet 0/1 ip policy-based-route pbr_ipv4 quit # IPv6策略路由配置逻辑类似,使用 ipv6 policy-based-route 命令[reference:5]


 第四步:DNS解析配置

为了让内网用户能够解析域名,需要在出口设备上配置DNS服务器。

bash
dns resolve dns server <IPv4 DNS服务器地址> # 例如 114.114.114.114 或运营商提供的DNS[reference:6] dns server <IPv6 DNS服务器地址> # 例如 2400:3200::1(阿里公共DNS)

配置完成后,内网主机通过DHCP获取到该设备的内网接口IP作为DNS服务器,即可正常解析域名。

暂无评论

粉丝:16人 关注:9人

此需求为IPv4/IPv6双栈不经过NAT的"公网/公网前缀"直接上网场景,配置关键如下:
1. 基础接口配置

interface GigabitEthernet0/0 // 出口
port link-mode route
ip address x.x.x.x 255.255.255.252 // ISP分配的IPv4公网地址
ipv6 address 2001:db8::1/64 // ISP分配的IPv6公网地址
ipv6 enable

2. 内网接口配置

interface GigabitEthernet0/1 // 内网口
port link-mode route
ip address 192.168.1.1 255.255.255.0 // 假设IPv4池是公网段则配公网网关
ipv6 address 2001:db8:1::1/64 // IPv6内网网关 (一般是ISP分配PD前缀的子段)
ipv6 enable
ipv6 nd ra suppress no // 发布RA,让PC自动获取IPv6地址

3. 路由配置

ip route-static 0.0.0.0 0.0.0.0 x.x.x.x-gateway // IPv4默认路由指向ISP网关
ipv6 route-static ::/0 2001:db8::gateway // IPv6默认路由指向ISP网关

4. 关闭NAT
确认出口、内口下未配置 nat outbound 相关命令。
*注意:前提是客户内网IPv4池也是ISP分配的公网IP段,且路由已指向本地设备。*

暂无评论

粉丝:107人 关注:1人

正常配置双栈就行,IPV6的NAT如果你不配置NAT66就不会NAT

暂无评论

粉丝:40人 关注:2人

  1. IPv4:内网是运营商分配公网 IPv4 网段,不要配置源 NAT;依靠路由 + 安全策略转发。
  2. IPv6:内网是运营商分配公网 IPv6 前缀,不配置 NAT66/NPTv6,原生端到端转发IETF。
  3. 防火墙设备必须同时放行IPv4、IPv6 两套安全策略;两套独立路由(IPv4 静态路由、IPv6 静态路由)。

组网说明:

  • WAN 口:配置运营商出口 IPv4 地址、IPv6 地址;配置运营商给到的 v4 网关、v6 网关。
  • LAN 口:配置内网网关 IPv4、IPv6;内网终端从地址池获取公网 IP,无 NAT,源地址直接就是终端公网 IP。

一、基础接口配置(WAN 外网口、LAN 内网口)

system‑view #全局开启ipv6功能 ipv6 #WAN外网接口示例 interface GigabitEthernet 0/0 port‑link‑mode route ip address 运营商出口IPv4 掩码 ipv6 address 运营商出口IPv6前缀 quit #LAN内网网关接口示例 interface GigabitEthernet 0/1 port‑link‑mode route ip address 内网IPv4网关 掩码 ipv6 address 内网IPv6网关前缀 quit

二、配置默认路由(两套独立路由,不要 NAT)

#IPv4默认路由指向运营商v4网关 ip route‑static 0.0.0.0 0 运营商IPv4网关地址 #IPv6默认路由指向运营商v6网关 ipv6 route‑static :: 0 运营商IPv6网关地址

运营商回程:运营商需要配置静态路由,把你内网 IPv4 网段、内网 IPv6 网段下一跳指向设备 WAN 口 IP,否则外网回包到不了内网。这一步必须协调运营商做,否则外网访问内网不通。

三、安全策略(防火墙重点,V7 安全策略 IPv4/IPv6 完全分开)

场景:trust 内网 → untrust 互联网,无 NAT 直接转发。

  1. IPv4 安全策略:允许 trust‑>untrust,源为内网公网 IPv4 网段
  2. IPv6 安全策略:新建类型为 IPv6的安全策略,允许 trust‑>untrust,源为内网公网 IPv6 网段
security‑policy ip rule 10 name permit‑v4‑lan‑to‑internet source‑ip‑subnet 内网IPv4网段 反掩码 source‑zone trust destination‑zone untrust action permit quit security‑policy ipv6 rule 10 name permit‑v6‑lan‑to‑internet source‑ipv6‑subnet 内网IPv6前缀 source‑zone trust destination‑zone untrust action permit quit

注意:security‑policy ip只处理 IPv4;security‑policy ipv6专门处理 IPv6 流量,不能混用。全程不配置 nat‑outbound、nat66、nptv6。

四、内网地址分配

  1. IPv4:DHCP 服务器分配运营商给到的公网 IPv4 地址池,网关填写设备 LAN 的 IPv4 网关。
  2. IPv6:两种方式二选一
    • 方式 A:DHCPv6,分配运营商给到的内网 IPv6 地址池;
    • 方式 B:SLAAC 无状态自动分配,LAN 接口下开启 RA 通告,终端自动生成公网 IPv6 地址H3C。
#LAN接口开启RA(SLAAC场景) interface GigabitEthernet 0/1 ipv6 nd ra enable quit

五、必看风险 & 注意点

  1. 内网全部是公网 IP,没有 NAT 隐藏,互联网可以直接访问内网终端。安全策略务必收紧,untrust 到 trust 方向默认全部 deny,只按需开放需要对外发布的业务,否则内网直接暴露公网。
  2. 运营商侧回程路由是必要条件:运营商必须把你的内网 IPv4/IPv6 网段路由指向出口设备 WAN,否则外网回包丢包,内网可以访问外网,外网无法访问内网终端。
  3. 不要配置任何源 NAT、NAT66、NPTv6,一旦配置就会发生地址转换,不符合需求。
  4. 验证命令
display ip routing‑table display ipv6 routing‑table display security‑policy ip brief display security‑policy ipv6 brief

内网终端测试:tracert 公网IPv4、tracert6 公网IPv6,看源 IP 是否为终端自身公网 IP,没有被转换。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明