企業應如何準備IPv6過渡?
IPv6 過渡並非一次切換,而是 IPv4 與 IPv6 長期並行。本頁說明雙棧、隧道與協議轉換三類機制的分工、企業準備工作的實際次序、最常被忽略的安全與監控缺口,以及香港企業的本地限制。
過渡的本質:不是切換,而是長期並行
企業討論 IPv6 時常把它想像成一次切換:某個晚上把全部設定改為 IPv6,之後再不使用 IPv4。實際上主流做法完全相反。RFC 4213(Basic Transition Mechanisms for IPv6 Hosts and Routers)描述的核心機制就是雙棧(dual-stack):主機與路由器同時具備 IPv4 與 IPv6 兩套協議棧,按對方支援的協議選擇使用。這代表過渡期是一段兩者並存的長時間,而非一個切換動作。
IPv6 本身的協議規格載於 RFC 8200(Internet Protocol, Version 6 Specification)。它與 IPv4 是兩套獨立協議,並不互相兼容,所以只有具備雙棧或轉換機制的環境才能同時與兩邊通訊。企業規劃的目標因此不是「幾時完成轉換」,而是「如何在不影響現有服務的前提下,逐步讓網絡具備 IPv6 能力」。
三類機制的分工
| 機制類別 | 做法 | 適用情況 |
| 雙棧(Dual-stack) | 同一介面同時運行 IPv4 與 IPv6,按目標選擇協議 | 企業內網的主流做法;設備及應用支援時最直接 |
| 隧道(Tunnelling) | 把一種協議的封包封裝在另一種協議內穿越中間網絡 | 中間網絡未支援 IPv6,需要連通兩個已支援的區段 |
| 協議轉換(Translation) | 在網關把 IPv6 與 IPv4 互相轉換,例如 RFC 6146 的 Stateful NAT64 | 純 IPv6 客戶端需要訪問仍只支援 IPv4 的服務 |
企業內部規劃通常以雙棧為主線,轉換機制作為補充,用於處理無法升級的舊系統。至於家用及小型辦公室路由器應具備的 IPv6 功能,RFC 7084(Basic Requirements for IPv6 Customer Edge Routers)列出了相關要求,選購邊緣設備時可作對照依據。
最常被忽略的三個風險位
① 安全規則只做了一半
設備開啟 IPv6 後,若防火牆規則、入侵偵測與日誌仍只針對 IPv4,實際上出現一條未受管的通道。規則須逐條對照補齊。
② 自動配置未受控
IPv6 的鄰居發現及路由公告若無防護,內網任何裝置都可能公告成為路由器。這屬第一跳安全範疇,需在交換機層處理。
③ 監控與資產記錄跟不上
網管系統、資產清單及日誌分析若只以 IPv4 位址為索引,開啟雙棧後同一裝置會出現兩套識別,事故追查容易對不上。
三者的共同點是:問題不在 IPv6 是否通,而在配套的管理層有否同步更新。實務上建議把安全與監控的更新列為開啟 IPv6 的前置條件,而非後續工作。本站的IPv6 第一跳安全一頁有相關做法。
香港企業的實際情況
香港的互聯網互連以香港互聯網交換中心(HKIX)為重要樞紐,本地網絡之間的流量交換多在此完成。企業在規劃對外連線時,除了確認服務供應商是否提供 IPv6,亦應了解本地路徑對延遲的影響:若對外服務主要面向本地用戶,路徑經本地交換的方案通常較理想。
本地中小企的另一個常見限制是設備年期。辦公室的路由器、防火牆及交換機往往在多年前一次性購入,部分型號已不再有韌體更新,因此盤點階段經常發現要先處理設備更替。與此同時,本地企業普遍同時使用雲端服務,而雲端平台一般已支援雙棧,因此對外服務先行雙棧的難度通常低於內網。
租用共享辦公室或商務中心的公司要留意一點:對外網絡由業主或營運方管理,是否提供 IPv6 並非租戶可決定。這種情況下較實際的做法是先確認營運方的支援情況,再決定內部網絡的規劃時間表,避免內網準備好而對外仍無法使用。
位址規劃的思路轉變
IPv6 規劃最容易出錯的地方,是沿用 IPv4 的節約思維。IPv4 時代因位址稀缺,管理員習慣按實際需要逐個切細子網;IPv6 的位址空間充裕,做法應改為按層級劃分,令位址本身帶有結構意義,例如以固定位段表示地點、樓層或用途,方便閱讀及寫防火牆規則。
與此同時要決定介面位址的取得方式:自動配置便於部署,但伺服器及網絡設備通常採用固定位址以便記錄及管制。實務上建議在規劃文件中明確寫下每類裝置採用哪種方式,並把對應關係納入資產記錄,否則日後查閱日誌時難以把位址對回實際裝置。詳細做法可參考本站的企業 IPv6 位址規劃。