企業應如何準備IPv6過渡?

IPv6 過渡並非一次切換,而是 IPv4 與 IPv6 長期並行。本頁說明雙棧、隧道與協議轉換三類機制的分工、企業準備工作的實際次序、最常被忽略的安全與監控缺口,以及香港企業的本地限制。

過渡的本質:不是切換,而是長期並行

企業討論 IPv6 時常把它想像成一次切換:某個晚上把全部設定改為 IPv6,之後再不使用 IPv4。實際上主流做法完全相反。RFC 4213(Basic Transition Mechanisms for IPv6 Hosts and Routers)描述的核心機制就是雙棧(dual-stack):主機與路由器同時具備 IPv4 與 IPv6 兩套協議棧,按對方支援的協議選擇使用。這代表過渡期是一段兩者並存的長時間,而非一個切換動作。

IPv6 本身的協議規格載於 RFC 8200(Internet Protocol, Version 6 Specification)。它與 IPv4 是兩套獨立協議,並不互相兼容,所以只有具備雙棧或轉換機制的環境才能同時與兩邊通訊。企業規劃的目標因此不是「幾時完成轉換」,而是「如何在不影響現有服務的前提下,逐步讓網絡具備 IPv6 能力」。

三類機制的分工

機制類別做法適用情況
雙棧(Dual-stack)同一介面同時運行 IPv4 與 IPv6,按目標選擇協議企業內網的主流做法;設備及應用支援時最直接
隧道(Tunnelling)把一種協議的封包封裝在另一種協議內穿越中間網絡中間網絡未支援 IPv6,需要連通兩個已支援的區段
協議轉換(Translation)在網關把 IPv6 與 IPv4 互相轉換,例如 RFC 6146 的 Stateful NAT64純 IPv6 客戶端需要訪問仍只支援 IPv4 的服務

企業內部規劃通常以雙棧為主線,轉換機制作為補充,用於處理無法升級的舊系統。至於家用及小型辦公室路由器應具備的 IPv6 功能,RFC 7084(Basic Requirements for IPv6 Customer Edge Routers)列出了相關要求,選購邊緣設備時可作對照依據。

準備工作的實際次序

  1. 盤點現有資產——列出路由器、防火牆、交換機、無線控制器、伺服器及重要應用,逐項確認是否支援 IPv6 及需否升級韌體。
  2. 向服務供應商確認——查詢現有寬頻或專線服務是否提供 IPv6、以何方式派發位址前綴,以及前綴是否穩定。
  3. 規劃位址結構——按分點、部門及用途劃分子網,預留擴充空間,避免沿用 IPv4 的緊縮式分配習慣。
  4. 先處理對外服務——網站、郵件及對外API等面向互聯網的服務通常最先具備雙棧,影響範圍可控。
  5. 更新安全策略——防火牆規則、記錄與監控須同時涵蓋 IPv6,否則會出現只擋 IPv4 的缺口。
  6. 內網分階段開啟——由單一測試網段開始,確認名稱解析、列印、檔案共享及業務系統正常後再擴大。
  7. 處理無法升級的系統——保留 IPv4 通道或以協議轉換方式訪問,並記錄該等例外及其覆核安排。

最常被忽略的三個風險位

① 安全規則只做了一半

設備開啟 IPv6 後,若防火牆規則、入侵偵測與日誌仍只針對 IPv4,實際上出現一條未受管的通道。規則須逐條對照補齊。

② 自動配置未受控

IPv6 的鄰居發現及路由公告若無防護,內網任何裝置都可能公告成為路由器。這屬第一跳安全範疇,需在交換機層處理。

③ 監控與資產記錄跟不上

網管系統、資產清單及日誌分析若只以 IPv4 位址為索引,開啟雙棧後同一裝置會出現兩套識別,事故追查容易對不上。

三者的共同點是:問題不在 IPv6 是否通,而在配套的管理層有否同步更新。實務上建議把安全與監控的更新列為開啟 IPv6 的前置條件,而非後續工作。本站的IPv6 第一跳安全一頁有相關做法。

香港企業的實際情況

香港的互聯網互連以香港互聯網交換中心(HKIX)為重要樞紐,本地網絡之間的流量交換多在此完成。企業在規劃對外連線時,除了確認服務供應商是否提供 IPv6,亦應了解本地路徑對延遲的影響:若對外服務主要面向本地用戶,路徑經本地交換的方案通常較理想。

本地中小企的另一個常見限制是設備年期。辦公室的路由器、防火牆及交換機往往在多年前一次性購入,部分型號已不再有韌體更新,因此盤點階段經常發現要先處理設備更替。與此同時,本地企業普遍同時使用雲端服務,而雲端平台一般已支援雙棧,因此對外服務先行雙棧的難度通常低於內網。

租用共享辦公室或商務中心的公司要留意一點:對外網絡由業主或營運方管理,是否提供 IPv6 並非租戶可決定。這種情況下較實際的做法是先確認營運方的支援情況,再決定內部網絡的規劃時間表,避免內網準備好而對外仍無法使用。

位址規劃的思路轉變

IPv6 規劃最容易出錯的地方,是沿用 IPv4 的節約思維。IPv4 時代因位址稀缺,管理員習慣按實際需要逐個切細子網;IPv6 的位址空間充裕,做法應改為按層級劃分,令位址本身帶有結構意義,例如以固定位段表示地點、樓層或用途,方便閱讀及寫防火牆規則。

與此同時要決定介面位址的取得方式:自動配置便於部署,但伺服器及網絡設備通常採用固定位址以便記錄及管制。實務上建議在規劃文件中明確寫下每類裝置採用哪種方式,並把對應關係納入資產記錄,否則日後查閱日誌時難以把位址對回實際裝置。詳細做法可參考本站的企業 IPv6 位址規劃

權威資料依據

本文核對資料:RFC 4213(Basic Transition Mechanisms for IPv6 Hosts and Routers)RFC 8200(Internet Protocol, Version 6 (IPv6) Specification)RFC 6146(Stateful NAT64)RFC 7084(Basic Requirements for IPv6 Customer Edge Routers)Wikipedia: Hong Kong Internet Exchange(HKIX)

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

企業一定要在某個時限前完成 IPv6 轉換嗎?
主流做法並非在某個時限一次切換,而是長期並行。RFC 4213 所描述的雙棧機制讓主機與路由器同時運行 IPv4 與 IPv6,按對方支援的協議選擇使用,因此企業可按自身節奏逐步具備 IPv6 能力,而不需要為停用 IPv4 訂死日期。實務上較有意義的目標是先讓對外服務及新購設備具備雙棧能力,避免日後需要在壓力下一次性大改。
為什麼開啟 IPv6 後可能出現安全缺口?
因為設備開啟 IPv6 之後,若防火牆規則、入侵偵測及日誌分析仍然只針對 IPv4,IPv6 流量實際上處於未受管狀態。這種情況常見於為測試而在某台設備上啟用 IPv6,卻沒有同步更新安全策略。另一個風險是內網的鄰居發現及路由公告若無防護,任何裝置都可能公告成為路由器,屬第一跳安全範疇,需要在交換機層設定相應保護。建議把安全與監控更新列為開啟 IPv6 的前置條件。
公司有些舊系統無法支援 IPv6,應如何處理?
有兩個常見方向。一是保留 IPv4 通道,讓該系統繼續以 IPv4 運作,其他部分逐步雙棧化;二是在需要純 IPv6 客戶端訪問該系統時,透過協議轉換機制處理,例如 RFC 6146 定義的 Stateful NAT64。無論採用哪種方式,都應把該系統列為明確記錄的例外,寫下原因、影響範圍及覆核時間,避免例外長期累積而無人跟進。
IPv6 位址規劃可否沿用 IPv4 的做法?
不建議。IPv4 時代因位址稀缺,習慣是按實際需要逐個切細子網;IPv6 位址空間充裕,做法應改為按層級劃分,令位址本身帶有結構意義,例如以固定位段表示地點、樓層或用途,方便閱讀及撰寫防火牆規則。同時要決定各類裝置的位址取得方式:終端可用自動配置,伺服器及網絡設備一般採固定位址以便記錄,並把對應關係納入資產記錄。
租用共享辦公室的公司可以自行規劃 IPv6 嗎?
內部網絡可以,對外連線則取決於營運方。共享辦公室及商務中心的對外網絡由業主或營運方管理,是否提供 IPv6 並非租戶可決定。因此較實際的次序是先向營運方確認支援情況及派發前綴的方式,再決定內部規劃的時間表。若營運方短期內不提供 IPv6,公司仍可先完成資產盤點、選購具雙棧能力的新設備並更新安全策略,令日後開啟時不需重做。

需要規劃網絡升級或 IPv6 準備?

我們的工程師可為企業盤點現有網絡設備的支援情況、規劃位址結構與防火牆策略,並按分階段方式開啟雙棧,提供設定紀錄及測試文件。

WhatsApp 免費報價

相關主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡系統工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。