企業網絡導入 IPv6 時應如何規劃地址與子網?

為企業 IPv6 地址、雙棧、SLAAC、DHCPv6 及網絡設備相容性建立可維運的規劃方法。

由地址層級開始,而非由單一子網開始

取得 ISP 分配的 GUA(Global Unicast Address)後,應先預留站點、樓宇或業務域,再在站點內分配 VLAN、伺服器區及點對點鏈路前綴。一般乙太網 LAN 應使用 /64:RFC 4862 規範無狀態地址自動設定(SLAAC),RFC 4291 則定義 IPv6 地址架構;SLAAC 及多數主機平台均以 64 位元介面識別碼為前提。不要為節省地址把一般 LAN 壓縮為較長前綴;例外設計必須先核對平台與應用支援。

站點與 VLAN 分層

把總前綴切分為站點區塊,再把每個 VLAN 或廣播域分配獨立 /64;文件記錄站點、VLAN、用途、閘道、DNS 及保留範圍。點對點鏈路的前綴長度應按路由平台、營運政策及原廠支援選定,不應把 LAN 規則直接套用。

GUA、ULA 與 link-local

GUA 用於需與外部或多站點路由互通的地址;ULA 可供內部、非公開命名空間使用,但不是 GUA 的替代品。link-local 地址只在同一鏈路有效,卻是鄰居發現、路由器通告及很多路由協議的必要基礎,必須納入故障排查文件。

編號可追溯

保留可聚合的編號規則,避免把地址含義綁定短期人員或設備;地址管理系統應同時保存 IPv4、IPv6、VRF、VLAN 與實體位置。

SLAAC、DHCPv6 與 RA 的分工

機制工程用途及限制
Router Advertisement(RA)路由器以 M/O 旗標告知主機是否可使用 DHCPv6 取得地址或其他資訊;旗標本身不取代實際伺服器與平台測試。
SLAAC主機按 RA 所宣告的前綴自行形成地址;RA 的 Default Router List 則提供預設路由器資訊。適合支援 SLAAC 的終端,但地址追蹤、DNS 搜尋網域及額外設定要按平台能力補足。
DHCPv6可提供有狀態地址或無狀態其他設定;不同作業系統對 DHCPv6、DNS 及 RA 的組合支援不同,尤其無法假設所有平台以 DHCPv6 接收 DNS。

雙棧上線與回退

  1. 為 IPv4 與 IPv6 分別盤點 DNS 記錄、路由、ACL、防火牆日誌、監察及應用依賴;雙棧不是只在介面加上一個地址。
  2. 先在受控 VLAN 驗證名稱解析、GUA/ULA 路由、預設閘道、DNS 回應、應用連線及 IPv4 回退行為。
  3. 設定可觀察的回退程序:撤回特定 RA、移除 IPv6 DNS 記錄或按變更窗口還原路由;不得在故障時盲目關閉所有 IPv6。

標準、平台與來源範圍

本文的協議行為以 RFC 4291RFC 4862RFC 4861RFC 4193RFC 8415RFC 8106 為參考。RFC 說明協議或架構,並不等同任何廠商功能清單;命令、預設值、可用的防護機制及規模限制,必須以所用設備型號、軟件版本、授權及原廠文件為準,並在測試環境驗證。

常見問題

企業 LAN 是否一律使用 /64?
一般乙太網 LAN 應使用 /64,因為 SLAAC 及常見主機平台以 64 位元介面識別碼為前提。點對點或特殊設計則要按設備與平台文件驗證,不應以地址節省作為唯一理由。
RA 的 M/O 旗標是否代表一定使用 DHCPv6?
不是。M/O 旗標只提示主機 DHCPv6 的可用角色;實際是否取得地址、DNS 或其他參數,仍取決於主機平台、RA 內容及 DHCPv6 伺服器設定。
雙棧部署應如何避免影響現有服務?
將 IPv4 與 IPv6 的 DNS、路由、ACL、監察及回退分別驗證,再逐 VLAN 上線。保留可量測的回退步驟,而不是依賴臨時關閉協議。

延伸閱讀

需要網絡規劃及弱電整合方案?

我們可按現場設備、流量、可靠性及維運要求,協助規劃、測試及驗收企業網絡與弱電系統。

WhatsApp 免費報價

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。