IPv6安全
导语:IPv6 地址海量、常开自动配置,很多运维误以为"地址扫不完就安全",结果服务直接暴露。IPv6 安全既要会用,也要会收口。
一、为什么要关注
- 终端全球可达,未防护即被直击;
- 自动地址(SLAAC)带来不可预期暴露;
- 等保与新建网普遍要求支持 IPv6。 IPv6 不是"更安全",只是不同。
二、核心原理(多厂商客观对比)
IPv6 安全涉及 RA 防护、ND 防护、ACLv6、地址规划,各厂商在接口/安全特性侧支持。
| 厂商 | 安全特性 | 命令风格特点 | 适用场景 |
|---|---|---|---|
| 华为 | RA/ND 防护 + ACL6 | 接口级 | 大型企业 |
| 新华三 H3C | 同类防护 | 类华为 | 园区/数据中心 |
| 锐捷 | IPv6 防护 | 类 Cisco | 教育/企业 |
| 思科 | RA Guard/ACL6 | 经典生态 | 跨国部署 |
| 迈普 | 国产 IPv6 | 信创体系 | 政务内网 |
| 信创国产 | 各有实现 | 自主可控 | 内网双栈 |
三、落地做法/步骤(各厂商命令语法略有差异,以下为通用思路)
- 规划 IPv6 地址段,避免随机暴露;
- 接入层开启 RA Guard 防伪造网关;
- ND/邻居表防护防欺骗;
- 用 ACL6 收敛可达性,仅放行必要;
- 验证:外部扫描确认服务不可见。 通用建议:双栈环境 IPv4/IPv6 安全策略需同步,缺一即漏。
四、网络如何为数据存储/备份提供安全底座
五、常见误区
- 只配 IPv4 ACL 忘 IPv6,留后门;
- 不开 RA Guard,伪造网关劫持;
- 以为地址多就扫不到,服务仍暴露。
六、小结与行动建议
IPv6 安全 = 受控编址 + RA/ND 防护 + ACL6 收敛 + 双栈同步。双栈时代,存储备份平面同样需 IPv6 收口。