Hvorfor bekymre sig om IPv6 nu?
- Der er ikke flere ledige IPv4-adresser at få fra de regionale registre, og mange mobil- og fibernet er IPv6-first.
- Alle moderne operativsystemer bruger IPv6 som standard, når det er tilgængeligt. Har du IPv6 i netværket uden at vide det, har du også trafik, du ikke har regler for.
- En god adresseplan fra starten er meget nemmere end at rydde op bagefter.
Sådan ser en IPv6-adresse ud
En IPv6-adresse er 128 bit, skrevet som otte grupper à fire hexadecimale tegn: 2001:0db8:abcd:0110:0000:0000:0000:0001. Efter RFC 5952 skrives den kort: små bogstaver, uden foranstillede nuller i hver gruppe, og den længste række af nulgrupper erstattes af :: – én gang. Resultatet er 2001:db8:abcd:110::1.
De første 64 bit er netværksdelen (præfiks og subnet-ID), de sidste 64 er interface-ID'et.
Adressetyper
| Område | Type | Bruges til |
|---|---|---|
2000::/3 | Global unicast (GUA) | Almindelige, routbare adresser fra udbyder eller register |
fd00::/8 | Unique local (ULA) | Interne adresser, svarer til private IPv4-adresser |
fe80::/10 | Link-local | Findes på alle interfaces, bruges lokalt på linket (naboer, router advertisements) |
ff00::/8 | Multicast | Erstatter broadcast |
::1/128 | Loopback | Maskinen selv |
2001:db8::/32 | Dokumentation | Kun eksempler, som i denne guide |
Hvad får du tildelt?
En virksomhed eller lokation får typisk et /48 fra udbyderen eller registret. Mindre lokationer og privatkunder får ofte et /56. Et /48 giver 65.536 net i størrelsen /64 – nok til et selvstændigt net til hvert VLAN med god margin.
Regel 1: Alle lokalnet er /64
Automatisk adressering (SLAAC) kræver, at lokalnettet er præcis et /64. Det føles som spild, når man kommer fra IPv4, men sådan er protokollen designet. Undtagelserne er punkt-til-punkt-links mellem routere, som kan bruge /127 (RFC 6164), og loopbackadresser, som bruger /128. Det er alligevel en god idé at afsætte et helt /64 pr. link i planen.
Regel 2: Del på nibble-grænser
Hvert hexadecimalt tegn er fire bit. Deler du præfikset i trin på fire bit, bliver hvert niveau i planen sit eget tegn i adressen:
| Niveau | Præfiks | Antal | Eksempel |
|---|---|---|---|
| Organisation | /48 | 1 | 2001:db8:abcd::/48 |
| Lokation eller bygning | /52 | 16 | 2001:db8:abcd:1000::/52 |
| Funktion eller etage | /56 | 16 pr. lokation | 2001:db8:abcd:1100::/56 |
| VLAN | /64 | 256 pr. funktion | 2001:db8:abcd:1110::/64 |
Så bliver omvendt DNS også enkel, fordi ip6.arpa-zoner deles pr. tegn.
Regel 3: Gør planen læsbar
En god IPv6-plan kan aflæses direkte i adressen. Et praktisk greb er at bruge VLAN-nummeret som subnet-ID: VLAN 110 bliver 2001:db8:abcd:110::/64, VLAN 20 bliver 2001:db8:abcd:20::/64. Det er ikke matematisk »korrekt« (tallet læses hexadecimalt), men det gør, at alle i driftsteamet genkender nettet med det samme.
VLAN 10 Administration 10.10.10.0/26 2001:db8:abcd:10::/64
VLAN 20 Medarbejdere 10.10.16.0/23 2001:db8:abcd:20::/64
VLAN 30 Elever 10.10.32.0/21 2001:db8:abcd:30::/64
VLAN 99 Netværksudstyr 10.10.63.0/27 2001:db8:abcd:99::/64Hvordan får maskinerne adresser?
| Metode | Hvordan | Velegnet til |
|---|---|---|
| SLAAC | Maskinen danner selv adressen ud fra præfikset i router advertisements | Klienter. Enkelt og robust |
| DHCPv6 (stateful) | En DHCPv6-server uddeler adresser, som i IPv4 | Net, hvor du skal vide præcis, hvem der har hvilken adresse |
| DHCPv6 (stateless) | SLAAC til adressen, DHCPv6 til DNS og andre indstillinger | Når du skal uddele flere indstillinger |
| Statisk | Konfigureres manuelt | Servere, routere og netværksudstyr |
Med SLAAC dannes interface-ID'et enten ud fra MAC-adressen (EUI-64), som et stabilt, men ikke MAC-baseret ID (RFC 7217), eller som midlertidige, tilfældige adresser af hensyn til privatlivet (RFC 8981). Moderne klienter bruger som regel de to sidste. Til servere og udstyr er faste adresser bedst, gerne korte og læsbare som 2001:db8:abcd:20::10.
Du kan beregne EUI-64-adressen for en MAC med IPv6-subnetberegneren.
ULA eller globale adresser?
Brug globale adresser (GUA) som hovedregel – også internt. IPv6 er designet til, at hver maskine har en globalt unik adresse, og sikkerheden ligger i firewallen, ikke i adresseoversættelse. ULA (fd00::/8) er nyttigt til tjenester, der kun skal nås internt, og til net, der skal have stabile adresser, selv om udbyderen skifter præfiks. ULA-præfikset skal have et tilfældigt globalt ID – lav et i beregneren.
Undgå NAT til IPv6 (NAT66), medmindre du har en helt særlig grund.
Dual stack
De fleste net kører IPv4 og IPv6 side om side i mange år. Planlæg dem sammen: samme VLAN, samme segmentering og samme firewallregler for begge. Læg AAAA-poster ind i DNS for tjenester, der skal kunne nås over IPv6. Klienterne vælger automatisk den protokol, der svarer hurtigst (Happy Eyeballs).
Omvendt DNS
Omvendt DNS for IPv6 ligger under ip6.arpa med ét niveau pr. hexadecimalt tegn i omvendt rækkefølge. For 2001:db8:abcd::/48 er zonen d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Deler du på nibble-grænser, kan hver zone delegeres rent. For klienter med tilfældige adresser er det almindeligt ikke at have PTR-poster eller at lade DHCP-serveren opdatere dem.
Sikkerhed
- Firewallreglerne skal dække IPv6. En almindelig fejl er, at IPv4 er lukket, mens IPv6 står åbent.
- Blokér ikke al ICMPv6. Neighbor Discovery, router advertisements og Path MTU Discovery afhænger af det. Tillad mindst typerne 1–4, 128–129 og 133–136.
- Slå RA Guard og DHCPv6 Guard til på switchene, hvor det er muligt, så klienter ikke kan annoncere sig selv som router.
- Overvåg netværket for IPv6-trafik, selv om du »ikke bruger IPv6« endnu.
Tjekliste
- Find ud af, hvilket præfiks I har fået, og registrér det i ipmanager.
- Lav en plan på nibble-grænser med ét /64 pr. VLAN.
- Beslut SLAAC eller DHCPv6 pr. segment.
- Opdatér firewallreglerne for IPv6, inklusive nødvendig ICMPv6.
- Giv servere og netværksudstyr faste adresser, og læg dem ind i DNS.
- Aktivér IPv6 ét segment ad gangen, og test.
IPv6-planlæggeren i ipmanager laver ét /64 pr. segment ud fra et /48 eller /56 med VLAN-nummeret som subnet-ID og viser adresserne i både kort og fuld form. Kom gratis i gang.