目前客户提供了ipv4的出口地址以及网关,和ipv4内网地址池,还有ipv6的出口地址和网关,内部地址池。部署一个ipv4和ipv6地址在出口设备上,不通过nat转换上网,该如何实现
(0)
要在出口设备上实现IPv4/IPv6双栈上网且不经过NAT转换,核心思路是让设备作为一台纯三层路由器,为IPv4和IPv6流量分别配置路由。
首先,需要在设备上全局启用IPv6,并在内网、外网接口分别配置好IPv4和IPv6地址。
注意:内网接口的IPv6地址应使用运营商提供的全球单播地址段,而非
fc00::/7这类私有地址,这样才能确保内网主机直接通过该地址访问互联网。
由于不使用NAT,设备需要知道如何将内网流量路由到外网,以及如何将外网回程流量路由回内网。
1. 配置默认路由(指向外网网关)
这是实现上网的关键,IPv4和IPv6都需要配置。
2. 配置回程路由(在内网设备上)
这是非常关键的一步。内网的核心交换机或下层路由器上,必须配置指向出口设备内网接口IP的静态路由,否则外网返回的流量会在内网设备上被丢弃,导致只能发出请求却收不到回应。
如果你的内网运行了OSPF、OSPFv3等动态路由协议,也可以通过发布默认路由的方式让内网设备自动学习。
1. 安全策略(防火墙设备必需)
如果你的出口设备是防火墙,必须在安全策略中放行内网到外网(Trust到Untrust)的流量。务必同时配置IPv4和IPv6两条策略,仅配置IPv4策略会导致IPv6流量被默认丢弃。
2. 策略路由(多出口场景)
如果你有多个出口(例如一条IPv4专线,一条IPv6专线),则需要配置策略路由(PBR) 来引导流量走正确的链路。
为了让内网用户能够解析域名,需要在出口设备上配置DNS服务器。
配置完成后,内网主机通过DHCP获取到该设备的内网接口IP作为DNS服务器,即可正常解析域名。
(0)
(0)
暂无评论
组网说明:
system‑view
#全局开启ipv6功能
ipv6
#WAN外网接口示例
interface GigabitEthernet 0/0
port‑link‑mode route
ip address 运营商出口IPv4 掩码
ipv6 address 运营商出口IPv6前缀
quit
#LAN内网网关接口示例
interface GigabitEthernet 0/1
port‑link‑mode route
ip address 内网IPv4网关 掩码
ipv6 address 内网IPv6网关前缀
quit
#IPv4默认路由指向运营商v4网关
ip route‑static 0.0.0.0 0 运营商IPv4网关地址
#IPv6默认路由指向运营商v6网关
ipv6 route‑static :: 0 运营商IPv6网关地址
运营商回程:运营商需要配置静态路由,把你内网 IPv4 网段、内网 IPv6 网段下一跳指向设备 WAN 口 IP,否则外网回包到不了内网。这一步必须协调运营商做,否则外网访问内网不通。
场景:trust 内网 → untrust 互联网,无 NAT 直接转发。
security‑policy ip
rule 10 name permit‑v4‑lan‑to‑internet
source‑ip‑subnet 内网IPv4网段 反掩码
source‑zone trust
destination‑zone untrust
action permit
quit
security‑policy ipv6
rule 10 name permit‑v6‑lan‑to‑internet
source‑ipv6‑subnet 内网IPv6前缀
source‑zone trust
destination‑zone untrust
action permit
quit
注意:
security‑policy ip只处理 IPv4;security‑policy ipv6专门处理 IPv6 流量,不能混用。全程不配置 nat‑outbound、nat66、nptv6。
#LAN接口开启RA(SLAAC场景)
interface GigabitEthernet 0/1
ipv6 nd ra enable
quit
display ip routing‑table
display ipv6 routing‑table
display security‑policy ip brief
display security‑policy ipv6 brief
内网终端测试:tracert 公网IPv4、tracert6 公网IPv6,看源 IP 是否为终端自身公网 IP,没有被转换。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论