- IPv6 вирішує проблему нестачі адрес IPv4 та забезпечує розширені мережеві можливості без залежності від NAT.
- Ключем до стабільного розгортання є вибір правильного типу IPv6-з'єднання, що пропонується інтернет-провайдером.
- У мережах з VLAN та префіксами /48 сегментація в /64 полегшує самостійне налаштування та керування через ACL.
- Клієнти та системи, такі як Windows, потребують перегляду налаштувань IPv4/IPv6 та їх коригування лише за необхідності.

Перехід на IPv6 у розширеній мережі більше не є чимось, що потрібно робити «згодом»: віддалена робота, більше пристроїв, хмарні сервіси та дефіцит IPv4 означають, що це зміни, з якими вам доведеться зіткнутися рано чи пізно. Гарна новина полягає в тому, що за умови належного планування ви можете розгорнути IPv6 у своїй корпоративній або розширеній домашній мережі, не перестаравшись і не скориставшись його реальними перевагами в продуктивності, безпеці та масштабованості.
У цій статті ми заглибимося в деталі : що таке IPv6, як він поєднується з IPv4 (подвійний стек, перехід), як налаштувати його на типових маршрутизаторах (ASUS, Omada, UniFi, FRITZ!Box тощо), як розділити корпоративний /48 на VLAN, які опції вибрати в меню IPv6, як керувати доступом за допомогою ACL замість NAT, та які спеціальні налаштування слід знати в системах, таких як Windows, щоб все працювало належним чином.
Що таке IPv6 і чому його варто ввімкнути зараз?
IPv6 — це сучасна версія IP-протоколу , розроблена для поступової заміни IPv4 і, перш за все, для вирішення проблеми вичерпання публічних IP-адрес. У той час як IPv4 використовує 32-бітні адреси (приблизно 4.294 мільярда теоретичних адрес), IPv6 використовує 128 бітів, що призводить до астрономічної кількості адрес, порядку 340 секстильйонів.
На практиці це означає, що ви можете призначити унікальну публічну IP-адресу практично кожному пристрою, віртуальній машині, контейнеру чи сервісу, позбавляючи від значних труднощів, пов'язаних з жонглюванням NAT, портами та складними трансляціями. Крім того, IPv6 включає вбудовані покращення в автоконфігурації, сегментації мережі та підтримці розширених сервісів.
Коли ви підключаєтеся до веб-сайту , доменне ім'я перетворюється на IP-адресу (v4 або v6), яка ідентифікує пункт призначення в мережі. В IPv4 ви звикли бачити адреси типу 192.168.1.1 або 10.0.0.1. В IPv6 формат є шістнадцятковим і представлений блоками, розділеними двокрапками, наприклад, 2001:db8:abcd:1::1.
Сьогодні більшість операторів розгортають IPv6 у режимі подвійного стеку, тобто вони надають клієнту одночасно адреси IPv4 та IPv6. Система та програми вибирають, який протокол використовувати, на основі політик уподобань, зазвичай надаючи пріоритет IPv6, коли він доступний та функціональний.
Типи з’єднань IPv6 та механізми переходу
Перш ніж змінювати будь-які налаштування на вашому маршрутизаторі , вам потрібно знати, який тип IPv6-з’єднання пропонує ваш інтернет-провайдер (ISP). Зазвичай вам потрібно вибрати цей тип у розділі WAN або Інтернет вашого маршрутизатора. Якщо ви не знаєте, запитайте у свого інтернет-провайдера, оскільки це важливо для правильної конфігурації IPv6 у вашій мережі.
Серед найпоширеніших типів домашніх та бізнес-роутерів ви знайдете такі варіанти, як:
- Нативо (іноді називається «Native» або просто «IPv6»): оператор направляє префікс IPv6 безпосередньо до вашого маршрутизатора, без спеціальних тунелів. Це ідеальний і найпростіший в управлінні випадок.
- Статичний IPv6Інтернет-провайдер призначає вам фіксований блок (наприклад, /48 або /56), і ви вручну налаштовуєте адресу та префікс на WAN-інтерфейсі маршрутизатора.
- ПроходитиМаршрутизатор діє як «міст» і дозволяє пристрою за ним безпосередньо отримувати конфігурацію IPv6 (типово для деяких сценаріїв з автоматичним IP-адресою в WAN).
- Тунелі 6to4, 6in4 та 6rdМеханізми переходу, які інкапсулюють пакети IPv6 в IPv4, коли постачальник або проміжна інфраструктура ще не підтримує власний IPv6. 6rd, наприклад, — це «швидкий» варіант розгортання без збереження стану, подібний до 6to4.
- Конкретні сервіси, такі як IPv6 від FLET: широко використовується в Японії, де деякі постачальники впроваджують власні рішення, що вимагають спеціальних шаблонів конфігурації на маршрутизаторі.
У будь-якому випадку, ключовим моментом є спочатку налаштування WAN-з’єднання IPv4 (автоматична IP-адреса, PPPoE, статична IP-адреса тощо), а потім вибір відповідного типу IPv6. Багато маршрутизаторів навіть автоматично заповнюють деякі параметри IPv6, коли правильно визначають тип з’єднання.
Налаштування IPv6 на типовому маршрутизаторі (наприклад, ASUS)
Візьмемо, наприклад, маршрутизатор ASUS , оскільки його меню досить типові для багатьох інших брендів. Загальний порядок дій зазвичай дуже схожий: доступ до веб-інтерфейсу, налаштування параметрів WAN, а потім перехід до відповідного розділу IPv6 у розділі «Додаткові налаштування».
Типові кроки для активації IPv6 на цьому типі маршрутизатора будуть такими:
- Підключіть комп'ютер до маршрутизатора через кабель або WiFi та отримати доступ до веб-інтерфейсу або через IP-адресу локальної мережі (наприклад, 192.168.1.1), або через певну URL-адресу, таку як http://www.asusrouter.com.
- Увійдіть в консоль управління з ім’ям користувача та паролем пристрою. Якщо ви їх забули, єдиний варіант — відновити заводські налаштування маршрутизатора та налаштувати його заново.
- Спочатку перевірте тип підключення IPv4 WAN У розділі WAN > Підключення до Інтернету ви побачите, чи використовуєте ви PPPoE, автоматичну IP-адресу (DHCP), статичну IP-адресу тощо.
- Увійдіть у меню IPv6 у розширених налаштуваннях та виберіть тип підключення IPv6 відповідно до вищезазначеного.
Наприклад, типова комбінація зазвичай така:
- Якщо IPv4 WAN знаходиться в PPPoEВиберіть тип IPv6 НативоМаршрутизатор використовуватиме сеанс PPPoE для отримання інформації IPv6 від оператора.
- Якщо глобальна мережа IPv4 Статичний IP, вибирати Статичний IPv6 у розділі IPv6 та вручну заповніть адресу, префікс, шлюз і DNS, які вам надав ваш інтернет-провайдер.
- Якщо IPv4 WAN знаходиться в Автоматична IP-адреса (DHCP)Багато посібників рекомендують використовувати Проходити щоб конфігурація IPv6 передавалася безпосередньо на пристрій, який її потребує, або керувалася автоматично.
Після застосування змін маршрутизатор зазвичай частково перезапускає мережеву службу. Швидкий спосіб перевірити, чи отримуєте ви параметри IPv6, – це знову увійти в систему та перевірити розділ конфігурації IPv6 LAN: якщо ви бачите призначені адреси та префікси, частина IPv6 WAN працює.
Щоб підтвердити фактичне підключення , рекомендується відвідати тестову сторінку, таку як test-ipv6.com, яка аналізує, чи ваш браузер і провайдер правильно підтримують протокол, і повідомляє вам, чи працюєте ви в подвійному стеку, чи є помилки DNS, чи у вас лише IPv4.
Розгортання IPv6 у розширених мережах з VLAN та префіксами /48
У більш серйозних середовищах , таких як офіси з кількома VLAN та обладнанням типу UniFi або Omada, інтернет-провайдер зазвичай надає великий статичний префікс, наприклад /48. Далі ваше завдання полягає в тому, щоб розділити цей блок на підмережі /64 (або інші, якщо платформа це підтримує), які ви призначите кожній VLAN або логічному сегменту.
Припустимо, ваш провайдер надає вам адресу /48, наприклад, 2001:b33f:f33d::/48, а на WAN-інтерфейсі вашого маршрутизатора ви використовуєте 2001:b33f:f33d::2, а маршрутизатор вашого інтернет-провайдера — 2001:b33f:f33d::1. Ця конфігурація WAN — це просто вихідне посилання. Важливо те, як ви розподіляєте цю адресу /48 на стороні локальної мережі.
В IPv6 дуже поширеним є використання /64 для кожного каналу другого рівня, оскільки це рекомендований розмір для забезпечення автоматичної конфігурації (SLAAC) та інших функцій. Починаючи з /48, у вас є 2^(64-48) = 2 65.536 доступних підмереж /64; іншими словами, у вас більш ніж достатньо, щоб зручно призначати блоки кожній VLAN, гостьовій мережі Wi-Fi, DMZ тощо.
У налаштуваннях інтерфейсу локальної мережі вашого маршрутизатора (наприклад, на шлюзі UniFi або Omada) ви побачите поле «IPv6-адреса» або «IPv6-префікс» і випадаюче меню з довжиною маски підмережі від /64 до /127. Зазвичай рекомендується залишати значення /64, якщо у вас немає дуже специфічної ситуації.
Ідея приблизно така :
- VLAN 10 (корпоративна мережа): 2001:b33f:f33d:10::/64
- VLAN 20 (гості): 2001:b33f:f33d:20::/64
- VLAN 30 (сервери): 2001:b33f:f33d:30::/64
- VLAN 40 (лабораторія/IoT): 2001:b33f:f33d:40::/64
У кожній VLAN маршрутизатор матиме дійсну адресу в префіксі /64, яка діятиме як шлюз для клієнтів; наприклад, 2001:b33f:f33d:10::1 для VLAN 10, 2001:b33f:f33d:20::1 для VLAN 20 тощо. Поле, яке багато пристроїв позначають як «IP/підмережа шлюзу», стосується саме цієї адреси маршрутизатора разом із довжиною префікса (/64).
Що стосується клієнтів , вони зазвичай отримують одну глобальну IPv6-адресу в межах призначеної підмережі /64, або через SLAAC, DHCPv6, або їх комбінацію (SLAAC для IP-адреси та DHCPv6 для додаткових параметрів, таких як DNS). Цілі підмережі зазвичай не делегуються окремим пристроям, за винятком дуже специфічних контекстів (наприклад, внутрішні маршрутизатори, які розповсюджують префікси за допомогою DHCPv6-PD).
Розподіляючи адресний простір між кількома VLAN , замість того, щоб турбуватися про споживання (у вас є безліч префіксів), ви зацікавлені в тому, щоб схема була впорядкованою та легкою для розуміння: використовуйте номери VLAN в останніх 16 бітах префікса, резервуйте послідовні діапазони для внутрішніх служб, розділяйте гостьові системи, Інтернет речей та виробничі мережі з добре диференційованими блоками тощо.
Автоконфігурація, DAD та розширені параметри IPv6 на інтерфейсах
Коли ви вмикаєте IPv6 на інтерфейсі (LAN, VLAN, тунель тощо), багато систем дозволяють налаштовувати розширені параметри, які за замовчуванням досить добре налаштовані. Зазвичай краще їх не чіпати, якщо у вас немає дуже специфічних вимог у вашій мережі.
Одним із цих параметрів є «ліміт переходів », що є еквівалентом TTL в IPv4: максимальна кількість переходів через маршрутизатор, яку пакет може зробити, перш ніж буде відкинуто. Найпоширеніше значення за замовчуванням — 64, чого зазвичай більш ніж достатньо навіть у великих мережах.
Ще одним поширеним налаштуванням є кількість передач DAD (виявлення дублікатів адрес). IPv6 запускає процес перевірки на наявність дублікатів адреси в мережі перед її використанням. Типове значення — 1, що скорочує час налаштування, зберігаючи при цьому мінімальну перевірку. Встановлення значення 0 вимикає виявлення дублікатів адрес, що зазвичай не рекомендується, за винятком випадків із суворим контролем.
У більшості контролерів та маршрутизаторів ви знайдете ці параметри на спеціальній вкладці IPv6 під час редагування інтерфейсу. У документації зазвичай рекомендується залишати значення за замовчуванням, якщо ви точно не знаєте, що змінюєте та чому.
Контроль доступу та безпека в IPv6: ACL замість NAT
Ключова відмінність від IPv4 полягає в тому, що IPv6 не використовує NAT таким самим чином. Кожен пристрій може мати глобально маршрутизовані адреси безпосередньо з Інтернету, тому першою лінією безпеки стає брандмауер/ACL шлюзу, а не побічний ефект самого NAT.
У шлюзах типу Omada ключовою є функціональність списку керування доступом (ACL) для IPv6. Вона дозволяє адміністратору визначати правила, які фільтрують трафік на основі адреси джерела, адреси призначення, портів або протоколів, а також вирішувати, чи дозволяти, чи забороняти кожен тип трафіку.
За замовчуванням багато шлюзів Omada вже блокують доступ із зовнішніх мереж до внутрішніх мереж, коли йдеться про трафік IPv6, саме тому, що немає NAT для «приховування» внутрішніх адрес. Іншими словами, доступ з Інтернету до вашої локальної мережі повністю блокується, якщо ви явно не створите лазівки.
Для типових сценаріїв керування доступом IPv6 існує кілька шаблонів конфігурації:
- Заборонити доступ з Інтернету до внутрішньої мережіЗазвичай він блокується за замовчуванням, але ви можете переглянути або додатково посилити політику за допомогою додаткових ACL в IPv6.
- Дозволити доступ до внутрішнього сервера (наприклад, веб-сервер у віртуальній локальній мережі сервера): визначаються внутрішня група адрес IPv6 (my_server) та зовнішня група клієнтів або діапазонів (my_client), а також створюється правило ACL типу WAN-IN для дозволу цього трафіку.
- Обмеження доступу до Інтернету для певних пристроїв (наприклад, дитячі комп’ютери або пристрої Інтернету речей): створюється група IPv6 з цими клієнтами (children_pc) та інша, яка представляє Інтернет, а також правило ACL LAN->WAN додається в режимі заборони для цієї групи.
Робочий процес в Omada можна підсумувати наступним чином: правильно налаштувати WAN-з'єднання IPv6, увімкнути та встановити режим IPv6 у локальних/віртуальних локальних мережах (LAN/VLAN), визначити групи IPv6 з адресами або діапазонами, які вас цікавлять, і, нарешті, створити правила ACL шлюзу, де ви вибираєте напрямок трафіку (IN, OUT, LAN->WAN), політику (Allow/Deny), протоколи та пари джерело/призначення на основі цих груп.
Важливо переконатися, що прошивка шлюзу оновлена, оскільки найсучасніші функції контролю доступу IPv6 можуть вимагати найновіших версій системного програмного забезпечення.
Активація IPv6 в домашніх умовах та невеликих офісах
Вдома або в невеликому офісі процес активації IPv6 зазвичай менш лякаючий, ніж здається. Головне, щоб ваш інтернет-провайдер вже пропонував підтримку IPv6 на вашій лінії, а ваш маршрутизатор правильно її розпізнав.
Загальні кроки будуть такими :
- Уточніть у свого постачальника Переконайтеся, що ваше з’єднання підтримує IPv6 та в якому режимі (двоетапний протокол, лише IPv6 з NAT64 тощо). Також запитайте, чи потрібно вам змінити обладнання або прошивку.
- Перевірте, чи підтримує маршрутизатор IPv6Це поширене явище в сучасному обладнанні, такому як FRITZ!Box, роутери ASUS, TP-Link Archer (C, AX тощо), Omada, UniFi тощо.
- Доступ до веб-інтерфейсу маршрутизатора (192.168.1.1, 192.168.0.1 або інший, залежно від виробника) та знайдіть розділ IPv6 у додаткових параметрах або в меню мережі.
- Увімкніть IPv6 та виберіть тип підключення зазначено інтернет-провайдером: DHCPv6, PPPoE з власним IPv6, статична IP-адреса, 6-й тунель тощо.
- За потреби застосуйте зміни та перезавантажтеДалі перевірте на веб-сайті, такому як test-ipv6.com, чи ваше інтернет-з’єднання вже використовує IPv6.
У більшості сучасних операційних систем (Windows 10/11, macOS, Linux, Android, iOS) IPv6 увімкнено за замовчуванням. Наприклад, у Windows просто перейдіть до властивостей мережевого адаптера та переконайтеся, що встановлено прапорець «Протокол Інтернету версії 6 (TCP/IPv6)».
Щойно маршрутизатор правильно оголосить префікс , а клієнти ввімкнуть IPv6, кожен пристрій автоматично отримає свою глобальну та локальну адресу каналу, без необхідності змінювати будь-які параметри самого пристрою.
Перспектива Windows: переваги IPv4/IPv6 та часткова деактивація
У середовищах, керованих Windows , важливо знати, що система реалізує логіку вибору адреси, описану в RFC 3484, підтримуючи таблицю префіксів, яка вирішує, яку адресу використовувати, коли один і той самий комп'ютер має кілька IP-адрес (IPv4 та IPv6), пов'язаних з DNS-іменем.
За замовчуванням Windows схильна використовувати IPv6 щоразу, коли доступна глобальна адреса одноадресного розсилання та підключення правильне, хоча вона все ще цілком здатна працювати з IPv4 паралельно.
Деякі адміністратори вирішують вимикати або обмежувати IPv6 для діагностики мережевих проблем, особливо коли є підозра на проблеми, пов’язані з розпізнаванням імен або неповними конфігураціями IPv6. Microsoft надає централізований механізм для моніторингу використання IPv6 через системний реєстр.
Відповідний ключ реєстру :
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters\DisabledComponents
Це значення REG_DWORD , яке може змінюватися від 0x00 (поведінка за замовчуванням, IPv6 повністю ввімкнено) до 0xFF (фактично вимикає IPv6 на більшості інтерфейсів, хоча система все ще використовує його внутрішньо для власних завдань).
Деякі корисні налаштування :
- Віддавати перевагу IPv4 над IPv6: значення 0x20 (32 у десятковому форматі). Залишає IPv6 активним, але змінює політики префіксів таким чином, щоб IPv4 вибирався, коли він доступний. Це вважається кращим, ніж повне вимкнення IPv6.
- Вимкнути IPv6 на нетунельних інтерфейсах: значення 0x10 (16 десяткове число), яке впливає на рідні інтерфейси.
- Вимкнення IPv6 на тунельних інтерфейсах: значення 0x01 (1 десяткова цифра), корисне, якщо технології переходу, такі як 6to4, ISATAP або Teredo, небажані.
- Вимкніть майже скрізь: 0xFF (255 десяткове число), що вимикає IPv6 як у тунелях, так і в власних інтерфейсах, за винятком того, що система все ще зберігає ::1 для зворотного зв'язку та внутрішнього використання.
Щоб змінити це значення з адміністративної консолі, можна скористатися такою командою:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters" /v DisabledComponents /t REG_DWORD /d <valor> /f
Windows використовує бітову маску в цьому полі, щоб визначити, які компоненти вимкнено: тунелі, 6to4, ISATAP, Teredo, власні інтерфейси, налаштування IPv4 тощо. Кожен біт інтерпретується як «true» (1) або «false» (0) для різних функцій, а певні комбінації, такі як 0x20, 0x10, 0x01 або 0x11, відповідають поширеним сценаріям, задокументованим Microsoft.
Важливо розуміти, що цей ключ не змінює стан прапорця «Протокол Інтернету версії 6 (TCP/IPv6)» у властивостях інтерфейсу; тобто ви можете бачити прапорець встановленим, навіть якщо у вас обмежено або вимкнено IPv6 на рівні реєстру. Це очікувана поведінка.
Якщо ви хочете від’єднати IPv6 від певного інтерфейсу, ви можете:
- Зніміть прапорець IPv6 у мережевих властивостях адаптера.
- Використовуйте PowerShell з такою командою:
Disable-NetAdapterBinding -Name "NombreDeMiAdaptador" -ComponentID ms_tcpip6
Крім того, Windows автоматично вмикає такі технології, як 6to4, коли комп’ютер має публічні IPv4-адреси. Якщо ви не хочете, щоб ці тунельні інтерфейси створювалися або IPv6-адреси автоматично реєструвалися в DNS, ви можете вимкнути їх, встановивши для DisabledComponents значення 0x01 або використовуючи параметри групової політики, які вимикають 6to4, ISATAP та Teredo.
Моделі маршрутизаторів та підтримка IPv6
Підтримка IPv6 поступово поширилася практично на всі маршрутизатори середнього та високого класу для дому та малого бізнесу. Такі бренди, як ASUS, AVM FRITZ!Box, TP-Link (серії Archer та Omada) та інші рішення SD-WAN зазвичай включають повну підтримку IPv6 у свої останні оновлення прошивки.
Наприклад , в екосистемі TP-Link Archer існує багато моделей, орієнтованих на різні сценарії (AX57, C1200, C5400, AX55, C4, C5200, AX53, C5, AX10, C2, AX51, AX96, A2200, TL-WR1043N V5, C80, AXE95, C8, AX10000, C3150, C9, AX50, C6, C7, AX90, AX6000, C5400X, C25, C24, A20, A64, C60, C2600, A1200, C21, C20, C64, AX1800, AX206, C59, C58, AX4200, C3200, C900, A2, AX75, AX4400, C3000, AX73, C50, A10, A54, AX4800, C1900, C55, C54, A2300, TL-WR841N V14.20, AXE75, A6, A7, AX72, AXE5400V, AXE200 Omni, A5, GX90, A8, A9, AX68, C2300, AX5300, C1210, AX23, AX20, C4000, AX21, AX3000V, A3000, C2700, AXE300, AX1500, AX60, AX11000, AX3200, AX3000...).
У багатьох із цих моделей підтримку IPv6 або певні функції (наприклад, DHCPv6-PD, тунелювання, батьківський контроль IPv6, розширені ACL тощо) було покращено завдяки оновленням прошивки. Рекомендується перевірити центр завантажень виробника, перевірити версію апаратного забезпечення вашого пристрою та ознайомитися з технічним описом або примітками до випуску, щоб дізнатися, що було додано нещодавно.
Також пам’ятайте, що доступність певних продуктів і функцій залежить від регіону, тому певна модель з певними можливостями IPv6 може бути недоступною у вашій країні або мати не зовсім ті ж функції, що й в іншому регіоні.
Підтримка, прошивка та функціональне тестування
Під час роботи з IPv6 особливо важливо оновлювати прошивку вашого обладнання: помилки в реалізації DHCPv6, збої в RA (оголошення маршрутизатора), проблеми з тунелями 6rd/6to4 або несумісність зі списками контролю доступу (ACL) можуть значно ускладнити ваше життя.
Виробники зазвичай централізують завантаження драйверів, прошивок, утиліт та посібників у своїх центрах підтримки (наприклад, у Центрі завантажень ASUS або на порталі підтримки FRITZ!Box). Регулярна перевірка нотаток до випуску надасть вам підказки щодо покращень, пов’язаних з IPv6, безпекою та продуктивністю.
Після будь-якої суттєвої зміни конфігурації (увімкнення IPv6, зміна префіксів, налаштування ACL, зміна налаштувань IPv4/IPv6 на клієнтах Windows тощо) рекомендується виконати мінімальний набір тестів:
- Перейдіть на сайти, які використовують лише IPv6 або надають пріоритет IPv6.
- Використовуйте такі інструменти, як test-ipv6.com, щоб перевірити підключення, DNS, витоки та перехід.
- Тестуйте пінги та трасуйте маршрути як до внутрішніх, так і до зовнішніх IPv6-адрес.
- Перевірте, чи правила брандмауера/ACL працюють належним чином для трафіку IPv6.
Якщо щось не працює , типовий план діагностики включає перевірку налаштованого типу з’єднання, перевірку правильності префіксів локальної мережі, перевірку отримання клієнтами дійсних адрес, оновлення прошивки та, зрештою, скидання маршрутизатора до заводських налаштувань, щоб виключити перешкоди від застарілих конфігурацій.
З огляду на цей сценарій, IPv6 перестає бути «диваком» і стає просто ще одним інструментом у вашій скриньці мережевих ресурсів: правильно налаштований, він надає вам набагато чистішу схему адресації, спрощує деякі сценарії публікації сервісів і, будучи добре захищеним за допомогою ACL та брандмауерів, не обов'язково створює додатковий ризик порівняно з IPv4, а радше навпаки, завдяки своєму сучаснішому дизайну.