IPv6 i praksis: adresseplan og drift

IPv6 er ikke sværere end IPv4 – men det er anderledes. Det største skifte er, at du ikke længere sparer på adresserne. Denne guide viser, hvordan du laver en adresseplan, der er nem at læse og drive.

Hvorfor bekymre sig om IPv6 nu?

  • Der er ikke flere ledige IPv4-adresser at få fra de regionale registre, og mange mobil- og fibernet er IPv6-first.
  • Alle moderne operativsystemer bruger IPv6 som standard, når det er tilgængeligt. Har du IPv6 i netværket uden at vide det, har du også trafik, du ikke har regler for.
  • En god adresseplan fra starten er meget nemmere end at rydde op bagefter.

Sådan ser en IPv6-adresse ud

En IPv6-adresse er 128 bit, skrevet som otte grupper à fire hexadecimale tegn: 2001:0db8:abcd:0110:0000:0000:0000:0001. Efter RFC 5952 skrives den kort: små bogstaver, uden foranstillede nuller i hver gruppe, og den længste række af nulgrupper erstattes af :: – én gang. Resultatet er 2001:db8:abcd:110::1.

De første 64 bit er netværksdelen (præfiks og subnet-ID), de sidste 64 er interface-ID'et.

Adressetyper

OmrådeTypeBruges til
2000::/3Global unicast (GUA)Almindelige, routbare adresser fra udbyder eller register
fd00::/8Unique local (ULA)Interne adresser, svarer til private IPv4-adresser
fe80::/10Link-localFindes på alle interfaces, bruges lokalt på linket (naboer, router advertisements)
ff00::/8MulticastErstatter broadcast
::1/128LoopbackMaskinen selv
2001:db8::/32DokumentationKun eksempler, som i denne guide

Hvad får du tildelt?

En virksomhed eller lokation får typisk et /48 fra udbyderen eller registret. Mindre lokationer og privatkunder får ofte et /56. Et /48 giver 65.536 net i størrelsen /64 – nok til et selvstændigt net til hvert VLAN med god margin.

Regel 1: Alle lokalnet er /64

Automatisk adressering (SLAAC) kræver, at lokalnettet er præcis et /64. Det føles som spild, når man kommer fra IPv4, men sådan er protokollen designet. Undtagelserne er punkt-til-punkt-links mellem routere, som kan bruge /127 (RFC 6164), og loopbackadresser, som bruger /128. Det er alligevel en god idé at afsætte et helt /64 pr. link i planen.

Regel 2: Del på nibble-grænser

Hvert hexadecimalt tegn er fire bit. Deler du præfikset i trin på fire bit, bliver hvert niveau i planen sit eget tegn i adressen:

NiveauPræfiksAntalEksempel
Organisation/4812001:db8:abcd::/48
Lokation eller bygning/52162001:db8:abcd:1000::/52
Funktion eller etage/5616 pr. lokation2001:db8:abcd:1100::/56
VLAN/64256 pr. funktion2001:db8:abcd:1110::/64

Så bliver omvendt DNS også enkel, fordi ip6.arpa-zoner deles pr. tegn.

Regel 3: Gør planen læsbar

En god IPv6-plan kan aflæses direkte i adressen. Et praktisk greb er at bruge VLAN-nummeret som subnet-ID: VLAN 110 bliver 2001:db8:abcd:110::/64, VLAN 20 bliver 2001:db8:abcd:20::/64. Det er ikke matematisk »korrekt« (tallet læses hexadecimalt), men det gør, at alle i driftsteamet genkender nettet med det samme.

Eksempel på dual stack-plan
VLAN 10  Administration   10.10.10.0/26    2001:db8:abcd:10::/64
VLAN 20  Medarbejdere     10.10.16.0/23    2001:db8:abcd:20::/64
VLAN 30  Elever           10.10.32.0/21    2001:db8:abcd:30::/64
VLAN 99  Netværksudstyr   10.10.63.0/27    2001:db8:abcd:99::/64

Hvordan får maskinerne adresser?

MetodeHvordanVelegnet til
SLAACMaskinen danner selv adressen ud fra præfikset i router advertisementsKlienter. Enkelt og robust
DHCPv6 (stateful)En DHCPv6-server uddeler adresser, som i IPv4Net, hvor du skal vide præcis, hvem der har hvilken adresse
DHCPv6 (stateless)SLAAC til adressen, DHCPv6 til DNS og andre indstillingerNår du skal uddele flere indstillinger
StatiskKonfigureres manueltServere, routere og netværksudstyr
Android understøtter ikke stateful DHCPv6. Net med Android-enheder skal derfor have SLAAC slået til.

Med SLAAC dannes interface-ID'et enten ud fra MAC-adressen (EUI-64), som et stabilt, men ikke MAC-baseret ID (RFC 7217), eller som midlertidige, tilfældige adresser af hensyn til privatlivet (RFC 8981). Moderne klienter bruger som regel de to sidste. Til servere og udstyr er faste adresser bedst, gerne korte og læsbare som 2001:db8:abcd:20::10.

Du kan beregne EUI-64-adressen for en MAC med IPv6-subnetberegneren.

ULA eller globale adresser?

Brug globale adresser (GUA) som hovedregel – også internt. IPv6 er designet til, at hver maskine har en globalt unik adresse, og sikkerheden ligger i firewallen, ikke i adresseoversættelse. ULA (fd00::/8) er nyttigt til tjenester, der kun skal nås internt, og til net, der skal have stabile adresser, selv om udbyderen skifter præfiks. ULA-præfikset skal have et tilfældigt globalt ID – lav et i beregneren.

Undgå NAT til IPv6 (NAT66), medmindre du har en helt særlig grund.

Dual stack

De fleste net kører IPv4 og IPv6 side om side i mange år. Planlæg dem sammen: samme VLAN, samme segmentering og samme firewallregler for begge. Læg AAAA-poster ind i DNS for tjenester, der skal kunne nås over IPv6. Klienterne vælger automatisk den protokol, der svarer hurtigst (Happy Eyeballs).

Omvendt DNS

Omvendt DNS for IPv6 ligger under ip6.arpa med ét niveau pr. hexadecimalt tegn i omvendt rækkefølge. For 2001:db8:abcd::/48 er zonen d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Deler du på nibble-grænser, kan hver zone delegeres rent. For klienter med tilfældige adresser er det almindeligt ikke at have PTR-poster eller at lade DHCP-serveren opdatere dem.

Sikkerhed

  • Firewallreglerne skal dække IPv6. En almindelig fejl er, at IPv4 er lukket, mens IPv6 står åbent.
  • Blokér ikke al ICMPv6. Neighbor Discovery, router advertisements og Path MTU Discovery afhænger af det. Tillad mindst typerne 1–4, 128–129 og 133–136.
  • Slå RA Guard og DHCPv6 Guard til på switchene, hvor det er muligt, så klienter ikke kan annoncere sig selv som router.
  • Overvåg netværket for IPv6-trafik, selv om du »ikke bruger IPv6« endnu.

Tjekliste

  1. Find ud af, hvilket præfiks I har fået, og registrér det i ipmanager.
  2. Lav en plan på nibble-grænser med ét /64 pr. VLAN.
  3. Beslut SLAAC eller DHCPv6 pr. segment.
  4. Opdatér firewallreglerne for IPv6, inklusive nødvendig ICMPv6.
  5. Giv servere og netværksudstyr faste adresser, og læg dem ind i DNS.
  6. Aktivér IPv6 ét segment ad gangen, og test.

IPv6-planlæggeren i ipmanager laver ét /64 pr. segment ud fra et /48 eller /56 med VLAN-nummeret som subnet-ID og viser adresserne i både kort og fuld form. Kom gratis i gang.

Få styr på IP-adresserne i dag

Gratis op til 100 IP-adresser. Login på e-mail med det samme, intet betalingskort.