- IPv6 解决了 IPv4 地址短缺的问题,无需依赖 NAT 即可实现高级网络连接。
- 稳定部署的关键在于选择互联网服务提供商提供的正确类型的 IPv6 连接。
- 在具有 VLAN 和 /48 前缀的网络中,/64 分段有助于通过 ACL 实现自我配置和控制。
- Windows 等客户端和系统需要检查 IPv4/IPv6 首选项,并仅在必要时进行调整。

在先进网络中升级到 IPv6已不再是“以后再说”的事:远程办公、设备增多、云服务普及以及 IPv4 地址短缺意味着您迟早都必须面对这一变革。好消息是,只要规划得当,您就可以在企业网络或先进的家庭网络中部署 IPv6,而无需大动干戈,并充分利用其在性能、安全性和可扩展性方面的真正优势。
本文将深入探讨以下细节:什么是 IPv6,它如何与 IPv4 配合(双栈、过渡),如何在典型的路由器(华硕、欧玛达、UniFi、FRITZ!Box 等)上配置它,如何将企业 /48 划分为 VLAN,在 IPv6 菜单中选择哪些选项,如何使用 ACL 而不是 NAT 来控制访问,以及在 Windows 等系统上您应该了解哪些特殊设置才能使一切按预期工作。
什么是 IPv6?为什么现在应该启用它?
IPv6 是 IP 协议的现代版本,旨在逐步取代 IPv4,尤其是为了解决公网 IP 地址枯竭的问题。IPv4 使用 32 位地址(理论地址约为 4.294 亿个),而 IPv6 使用 128 位地址,因此地址数量极其庞大,约为 340 万亿亿个。
实际上,这意味着您可以为几乎每个设备、虚拟机、容器或服务分配一个唯一的公网 IP 地址,从而大大简化了 NAT、端口和复杂地址转换的繁琐工作。此外,IPv6 还原生改进了自动配置、网络分段和高级服务支持。
当您连接到网站时,域名会解析为 IP 地址(IPv4 或 IPv6),该地址标识网络上的目标位置。对于 IPv4,您通常会看到类似 192.168.1.1 或 10.0.0.1 的地址。对于 IPv6,地址格式为十六进制,由冒号分隔的块表示,例如 2001:db8:abcd:1::1。
如今,大多数运营商都采用双栈模式部署 IPv6,这意味着他们会同时为客户端提供 IPv4 和 IPv6 地址。系统和应用程序会根据优先级策略选择使用哪种协议,通常在 IPv6 可用且功能正常时优先使用 IPv6。
IPv6 连接类型和过渡机制
在更改路由器上的任何设置之前,您需要了解您的互联网服务提供商 (ISP) 提供的 IPv6 连接类型。通常,您需要在路由器的 WAN 或 Internet 设置中选择此类型。如果您不清楚,请咨询您的 ISP,因为这对于网络上正确的 IPv6 配置至关重要。
家用和商用路由器中最常见的类型包括以下几种:
- 本机 (有时称为“原生”或简称“IPv6”):运营商直接将 IPv6 前缀路由到您的路由器,无需特殊隧道。这是最理想且最易于管理的情况。
- 静态 IPv6ISP 会分配一个固定的地址块(例如 /48 或 /56),您需要在路由器的 WAN 接口上手动配置地址和前缀。
- 直通路由器充当“桥梁”,允许其后面的设备直接获取 IPv6 配置(在某些 WAN 自动 IP 场景中很常见)。
- 隧道 6to4、6in4 和 6rd当服务提供商或中间基础设施尚不支持原生 IPv6 时,过渡机制会将 IPv6 数据包封装在 IPv4 数据包中。例如,6rd 是一种类似于 6to4 的“快速”无状态部署变体。
- 特定服务,例如 FLET 的 IPv6在日本广泛使用,一些运营商实施了自己的解决方案,需要在路由器上配置特定的模板。
总之,关键在于先配置 IPv4 WAN 连接(自动 IP、PPPoE、静态 IP 等),然后再选择相应的 IPv6 类型。许多路由器在正确检测到连接类型后,甚至会自动填充一些 IPv6 参数。
在普通路由器(例如华硕路由器)上配置 IPv6
我们以华硕路由器为例,因为它的菜单与其他许多品牌的路由器菜单非常相似。一般流程也大同小异:访问网页界面,调整广域网设置,然后在高级设置中找到 IPv6 设置部分。
在这种类型的路由器上启用 IPv6 的典型步骤如下:
- 将电脑连接到路由器 通过有线或 WiFi 连接,并通过 LAN IP(例如 192.168.1.1)或特定 URL(例如 http://www.asusrouter.com)访问 Web 界面。
- 登录管理控制台 使用设备的用户名和密码。如果您忘记了用户名和密码,唯一的办法是将路由器恢复出厂设置并重新配置。
- 首先,验证 IPv4 WAN 连接类型 在 WAN > Internet 连接部分,您可以看到您使用的是 PPPoE、自动 IP (DHCP)、静态 IP 等。
- 进入 IPv6 菜单 在高级设置中,根据上述内容选择 IPv6 连接类型。
例如,典型的组合通常是:
- 如果 IPv4 WAN 处于 PPPoE的选择 IPv6 类型 本机路由器将使用 PPPoE 会话从运营商处获取 IPv6 信息。
- 如果 IPv4 WAN 是 静态IP,选择 静态 IPv6 在 IPv6 部分,手动填写您的 ISP 提供给您的地址、前缀、网关和 DNS。
- 如果 IPv4 WAN 处于 自动 IP 地址(DHCP)许多指南建议使用 直通 这样,IPv6 配置就可以直接传递给需要它的设备,或者进行自动管理。
应用更改后,路由器通常会部分重启网络服务。快速验证是否接收到 IPv6 参数的方法是重新登录并检查 IPv6 LAN 配置部分:如果看到已分配的地址和前缀,则表示 IPv6 WAN 部分工作正常。
为了确认实际连接,建议访问 test-ipv6.com 等测试页面,该页面会分析您的浏览器和提供商是否正确支持该协议,并告诉您是否在双栈模式下运行、是否存在 DNS 错误,或者您是否只有 IPv4。
在具有 VLAN 和 /48 前缀的高级网络中部署 IPv6
在更复杂的环境中,例如具有多个 VLAN 和 UniFi 或 Omada 类型设备的办公室,ISP 通常会提供一个较大的静态前缀,例如 /48。接下来,你的任务是将该块划分为 /64 子网(或其他子网,如果平台支持),并将这些子网分配给每个 VLAN 或逻辑段。
假设您的网络服务提供商 (ISP) 分配给您一个 /48地址,例如 2001:b33f:f33d::/48,而您路由器的 WAN 接口使用 2001:b33f:f33d::2,ISP 的路由器则使用 2001:b33f:f33d::1。这种 WAN 配置仅仅是出站链路的配置。关键在于如何在 LAN 侧分配这个 /48 地址。
在 IPv6 中,通常在每个二层链路上使用 /64 子网,因为这是推荐的子网大小,可以支持自动配置(SLAAC)和其他功能。从 /48 子网开始,您将拥有 2^(64-48) = 65.536 个可用的 /64 子网;换句话说,您拥有足够的空间为每个 VLAN、访客 Wi-Fi 网络、DMZ 等分配地址块。
在路由器的 LAN 接口设置中(例如,在 UniFi 或 Omada 网关上),您会看到“IPv6 地址”或“IPv6 前缀”字段,以及一个下拉菜单,其中包含 /64 到 /127 之间的子网掩码长度。通常建议将其保留为 /64,除非您有非常特殊的情况。
这个想法大致如下:
- VLAN 10(企业网络):2001:b33f:f33d:10::/64
- VLAN 20(访客):2001:b33f:f33d:20::/64
- VLAN 30(服务器):2001:b33f:f33d:30::/64
- VLAN 40(实验室/物联网):2001:b33f:f33d:40::/64
在每个 VLAN 中,路由器都会有一个位于 /64 前缀内的有效地址,该地址将作为客户端的网关;例如,VLAN 10 的地址为 2001:b33f:f33d:10::1,VLAN 20 的地址为 2001:b33f:f33d:20::1,依此类推。许多设备标记为“网关 IP/子网”的字段指的正是该路由器地址以及前缀长度 (/64)。
对于客户端而言,它们通常会在分配的 /64 子网内获得一个全局 IPv6 地址,获取方式可以是 SLAAC、DHCPv6 或两者结合(SLAAC 用于获取 IP 地址,DHCPv6 用于获取 DNS 等附加参数)。除非在非常特殊的情况下(例如,使用 DHCPv6-PD 分配前缀的内部路由器),否则通常不会将整个子网分配给单个设备。
在将地址空间划分给多个 VLAN 时,与其担心地址消耗(您有很多前缀),不如让方案井然有序且易于理解:在前缀的最后 16 位中使用 VLAN 编号,为内部服务保留连续范围,将访客、物联网和生产环境分开,使用区分良好的块等等。
接口上的自动配置、DAD 和高级 IPv6 参数
在接口(LAN、VLAN、隧道等)上启用 IPv6 时,许多系统允许您调整一些默认设置较为合理的参数。除非您的网络有非常特殊的需求,否则通常最好不要更改这些参数。
其中一个参数是“跳数限制”,它相当于 IPv4 中的 TTL(生存时间):数据包在被丢弃之前可以经过的最大路由器跳数。最常见的默认值是 64,即使在大型网络中,这个值通常也绰绰有余。
另一个常见的设置是重复地址检测 (DAD) 的传输次数。IPv6 会在使用某个地址之前运行一个进程,检查该地址在网络上是否重复。通常情况下,DAD 的值为 1,这样既可以减少配置时间,又能保持最低限度的检查。将其设置为 0 会禁用重复地址检测,通常不建议这样做,除非在高度可控的场景中。
在大多数控制器和路由器中,您可以在编辑界面时找到专门的 IPv6 选项卡来设置这些参数。文档通常建议保留默认值,除非您确切地知道要更改哪些内容以及原因。
IPv6 中的访问控制和安全:使用 ACL 而非 NAT
IPv6与 IPv4 的一个关键区别在于它不使用 NAT。每个设备都可以直接从互联网获得全局可路由的地址,因此第一道安全防线变成了网关的防火墙/访问控制列表 (ACL),而不是 NAT 本身的副作用。
在 Omada 型网关中,IPv6 访问控制列表 (ACL) 功能至关重要。它允许管理员定义规则,根据源地址、目标地址、端口或协议过滤流量,并决定是否允许或拒绝每种类型的流量。
默认情况下,许多 Omada 网关在处理 IPv6 流量时会阻止外部网络访问内部网络,原因就在于没有 NAT 来“隐藏”内部地址。换句话说,除非您明确创建漏洞,否则从互联网访问您的局域网将被完全阻止。
对于典型的 IPv6 访问控制场景,有几种配置模式:
- 阻止从互联网访问内部网络它通常默认被阻止,但您可以使用 IPv6 中的其他 ACL 来审查或进一步收紧策略。
- 允许访问内部服务器 (例如,服务器 VLAN 中的 Web 服务器):定义了内部 IPv6 地址组 (my_server) 和外部客户端或范围组 (my_client),并创建了 WAN-IN 类型的 ACL 规则以允许该流量。
- 限制某些设备的互联网访问权限 (例如,儿童电脑或物联网设备):创建一个包含这些客户端的 IPv6 组(children_pc)和一个代表互联网的 IPv6 组,并为该组添加一条 LAN->WAN ACL 规则,该规则处于拒绝模式。
Omada 的工作流程可以概括如下:正确配置 IPv6 WAN 连接,在 LAN/VLAN 上启用和设置 IPv6 模式,定义包含您感兴趣的地址或范围的 IPv6 组,最后创建网关 ACL 规则,根据这些组选择流量方向(入站、出站、LAN->WAN)、策略(允许/拒绝)、协议以及源/目标对。
务必确保网关固件是最新的,因为最新的 IPv6 访问控制功能可能需要最新版本的系统软件。
在家庭和小型办公环境中启用 IPv6
在家庭或小型办公室环境中,IPv6 激活过程通常没有想象中那么复杂。关键在于您的网络服务提供商 (ISP) 已在您的线路上提供 IPv6 支持,并且您的路由器能够正确识别它。
一般步骤如下:
- 请与您的供应商确认 确认您的连接是否支持 IPv6,以及支持的模式(双栈、仅支持 IPv6 并启用 NAT64 等)。另外,请询问是否需要更换设备或固件。
- 确认路由器支持 IPv6这在 FRITZ!Box、华硕路由器、TP-Link Archer(C、AX 等)、Omada、UniFi 等现代设备中很常见。
- 访问路由器的Web界面 (192.168.1.1、192.168.0.1 或其他,取决于制造商),然后在高级选项或网络菜单中查找 IPv6 部分。
- 启用 IPv6 并选择连接类型 ISP 指示:DHCPv6、支持原生 IPv6 的 PPPoE、静态 IP、6rd 隧道等。
- 应用更改,如有必要请重新启动。接下来,请使用 test-ipv6.com 之类的网站检查您的互联网连接是否已经在使用 IPv6。
在大多数现代操作系统(Windows 10/11、macOS、Linux、Android、iOS)中,IPv6 默认启用。例如,在 Windows 系统中,只需打开网络适配器属性,确保选中“Internet 协议版本 6 (TCP/IPv6)”复选框即可。
一旦路由器正确通告了前缀并且客户端启用了 IPv6,每个设备都会自动获得其全局地址和链路本地地址,而无需触碰设备本身的任何内容。
Windows 的视角:IPv4/IPv6 优先级和部分禁用
在 Windows 管理的环境中,需要了解的是,系统实现了 RFC 3484 中描述的地址选择逻辑,维护了一个前缀表,用于决定当同一台机器有多个与 DNS 名称关联的 IP 地址(IPv4 和 IPv6)时要使用哪个地址。
默认情况下,只要有全局单播地址可用且连接正常,Windows 就倾向于使用 IPv6,尽管它仍然完全能够并行使用 IPv4。
一些管理员会选择禁用或限制 IPv6来诊断网络问题,尤其是在怀疑存在名称解析问题或 IPv6 配置不完整等情况时。微软提供了一种集中式机制,可以通过系统注册表来监控 IPv6 的使用情况。
相关注册密钥为:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters\DisabledComponents
这是一个 REG_DWORD 值,其范围从 0x00(默认行为,完全启用 IPv6)到 0xFF(实际上禁用大多数接口上的 IPv6,尽管系统仍然在内部使用它来完成自己的任务)。
一些有用的设置包括:
- 优先选择 IPv4 而非 IPv6值 0x20(十进制 32)。保持 IPv6 启用状态,但修改前缀策略,以便在 IPv4 可用时优先选择 IPv4。这比完全禁用 IPv6 更可取。
- 禁用非隧道接口上的 IPv6值 0x10(十进制 16),影响原生接口。
- 禁用隧道接口上的 IPv6: 值为 0x01(1 位小数),如果不需要 6to4、ISATAP 或 Teredo 等过渡技术,则此值很有用。
- 几乎所有地方都关掉了: 0xFF(十进制 255),禁用隧道和本地接口中的 IPv6,但系统仍保留 ::1 用于环回和内部用途。
要从管理控制台更改此值,可以使用如下命令:
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters" /v DisabledComponents /t REG_DWORD /d <valor> /f
Windows 使用此字段上的位掩码来决定禁用哪些组件:隧道、6to4、ISATAP、Teredo、本机接口、IPv4 首选项等。每个位对于不同的功能都被解释为真 (1) 或假 (0),而 0x20、0x10、0x01 或 0x11 等特定组合对应于 Microsoft 记录的常见场景。
需要注意的是,此注册表项不会改变接口属性中“Internet 协议版本 6 (TCP/IPv6)”复选框的状态;也就是说,即使您在注册表级别限制或禁用了 IPv6,您仍然可以看到该复选框处于选中状态。这是预期行为。
如果要将 IPv6与特定接口解除关联,可以:
- 在适配器的网络属性中取消选中 IPv6 复选框。
- 使用 PowerShell 并执行如下命令:
Disable-NetAdapterBinding -Name "NombreDeMiAdaptador" -ComponentID ms_tcpip6
此外,当计算机拥有公网 IPv4 地址时,Windows会自动启用 6to4 等技术。如果您不希望创建这些隧道接口或自动在 DNS 中注册 IPv6 地址,可以通过将 DisabledComponents 设置为 0x01 或使用组策略设置禁用 6to4、ISATAP 和 Teredo 来禁用它们。
路由器型号和 IPv6 支持
IPv6 支持已逐步扩展到几乎所有中高端家用和小型企业路由器。华硕、AVM FRITZ!Box、TP-Link(Archer 和 Omada 系列)等品牌以及其他 SD-WAN 解决方案通常都会在其最新的固件更新中包含完整的 IPv6 支持。
例如,在TP-Link Archer生态系统中,有许多型号针对不同的应用场景(AX57、C1200、C5400、AX55、C4、C5200、AX53、C5、AX10、C2、AX51、AX96、A2200、TL-WR1043N V5、C80、AXE95、C8、AX10000、C3150、C9、AX50、C6、C7、AX90、AX6000、C5400X、C25、C24、A20、A64、C60、C2600、A1200、C21、C20、C64、AX1800、AX206、C59、C58、AX4200、C3200、C900、A2、 AX75、AX4400、C3000、AX73、C50、A10、A54、AX4800、C1900、C55、C54、A2300、TL-WR841N V14.20、AXE75、A6、A7、AX72、AXE5400V、AXE200 Omni、A5、 GX90、A8、A9、AX68、C2300、AX5300、C1210、AX23、AX20、C4000、AX21、AX3000V、A3000、C2700、AXE300、AX1500、AX60、AX11000、AX3200、 AX3000...)。
在许多此类型号中,IPv6 支持或特定功能(例如 DHCPv6-PD、隧道、IPv6 家长控制、高级 ACL 等)已通过固件更新得到改进。建议您访问制造商的下载中心,确认设备的硬件版本,并阅读产品规格书或发行说明,了解最近新增的功能。
另请注意,某些产品和功能的可用性因地区而异,因此具有某些 IPv6 功能的特定型号可能在您所在的国家/地区不可用,或者可能与在其他地区具有完全相同的功能。
支持、固件和功能测试
在使用 IPv6 时,保持设备固件更新尤为重要:DHCPv6 实现中的错误、RA(路由器通告)故障、6rd/6to4 隧道问题或与 ACL 的不兼容都可能使您的工作变得非常复杂。
制造商通常会将驱动程序、固件、实用程序和手册的下载集中在其支持中心(例如,华硕下载中心或 FRITZ!Box 支持门户)。定期查看版本说明可以帮助您了解与 IPv6、安全性和性能相关的改进。
进行任何重大配置更改后(启用 IPv6、修改前缀、调整 ACL、更改 Windows 客户端上的 IPv4/IPv6 首选项等),建议执行一系列最基本的测试:
- 访问仅解析为 IPv6 或优先使用 IPv6 的网站。
- 使用 test-ipv6.com 等工具检查连接性、DNS、泄漏和过渡情况。
- 对内部和外部 IPv6 地址进行 ping 和路由跟踪测试。
- 验证防火墙/ACL 规则是否对 IPv6 流量按预期运行。
如果出现故障,典型的诊断方案包括检查配置的连接类型、验证 LAN 前缀是否正确、检查客户端是否收到有效地址、更新固件,以及最终将路由器重置为出厂设置,以排除旧配置的干扰。
在这种情况下,IPv6 不再是“怪胎”,而只是网络资源箱中的另一个工具:正确配置后,它能提供更清晰的寻址方案,简化一些服务发布场景,并且在 ACL 和防火墙的良好保护下,与 IPv4 相比,它不一定会带来额外的风险,反而由于其更现代的设计而带来相反的风险。