IPv6 i praksis: adresseplan og drift

IPv6 er ikke vanskeligere enn IPv4 – men det er annerledes. Det største skiftet er at du ikke lenger sparer på adresser. Denne guiden viser hvordan du lager en adresseplan som er lett å lese og drifte.

Hvorfor bry seg om IPv6 nå?

  • Det finnes ikke flere ledige IPv4-adresser å få fra de regionale registrene, og mange mobil- og fibernett er IPv6-først.
  • Alle moderne operativsystemer bruker IPv6 som standard når det er tilgjengelig. Har du IPv6 i nettet uten å vite det, har du også trafikk du ikke har regler for.
  • En god adresseplan fra starten er mye enklere enn å rydde opp senere.

Slik ser en IPv6-adresse ut

En IPv6-adresse er 128 bits, skrevet som åtte grupper à fire heksadesimale tegn: 2001:0db8:abcd:0110:0000:0000:0000:0001. Etter RFC 5952 skrives den kort: små bokstaver, uten innledende nuller i hver gruppe, og den lengste rekken med nullgrupper erstattes av :: – én gang. Resultatet er 2001:db8:abcd:110::1.

De første 64 bitene er nettverksdelen (prefiks og subnett-ID), de siste 64 er grensesnitt-ID-en.

Adressetyper

OmrådeTypeBrukes til
2000::/3Global unicast (GUA)Vanlige, rutbare adresser fra leverandør eller register
fd00::/8Unique local (ULA)Interne adresser, tilsvarer private IPv4-adresser
fe80::/10Link-localFinnes på alle grensesnitt, brukes lokalt på lenken (naboer, ruterannonsering)
ff00::/8MulticastErstatter broadcast
::1/128LoopbackMaskinen selv
2001:db8::/32DokumentasjonKun eksempler, som i denne guiden

Hva får du tildelt?

En bedrift eller lokasjon får typisk et /48 fra leverandøren eller registeret. Mindre lokasjoner og privatkunder får ofte et /56. Et /48 gir 65 536 nett av størrelse /64 – nok til et eget nett for hvert VLAN, med god margin.

Regel 1: Alle lokalnett er /64

Automatisk adressering (SLAAC) krever at lokalnettet er nøyaktig et /64. Det føles som sløsing når du kommer fra IPv4, men det er slik protokollen er laget. Unntakene er punkt-til-punkt-lenker mellom rutere, som kan bruke /127 (RFC 6164), og loopbackadresser, som bruker /128. Det er likevel lurt å sette av et helt /64 per lenke i planen.

Regel 2: Del på nibble-grenser

Hvert heksadesimale tegn er fire bits. Deler du prefikset i steg på fire bits, blir hvert nivå i planen et eget tegn i adressen:

NivåPrefiksAntallEksempel
Organisasjon/4812001:db8:abcd::/48
Lokasjon eller bygg/52162001:db8:abcd:1000::/52
Funksjon eller etasje/5616 per lokasjon2001:db8:abcd:1100::/56
VLAN/64256 per funksjon2001:db8:abcd:1110::/64

Da blir omvendt DNS også enkelt, fordi ip6.arpa-soner deles per tegn.

Regel 3: Gjør planen lesbar

En god IPv6-plan kan leses rett ut av adressen. Et praktisk grep er å bruke VLAN-nummeret som subnett-ID: VLAN 110 blir 2001:db8:abcd:110::/64, VLAN 20 blir 2001:db8:abcd:20::/64. Det er ikke matematisk «riktig» (tallet leses heksadesimalt), men det gjør at alle på driftsteamet kjenner igjen nettet med en gang.

Eksempel på dual stack-plan
VLAN 10  Administrasjon   10.10.10.0/26    2001:db8:abcd:10::/64
VLAN 20  Ansatte          10.10.16.0/23    2001:db8:abcd:20::/64
VLAN 30  Elever           10.10.32.0/21    2001:db8:abcd:30::/64
VLAN 99  Nettverksutstyr  10.10.63.0/27    2001:db8:abcd:99::/64

Hvordan får maskinene adresse?

MetodeHvordanEgner seg for
SLAACMaskinen lager adressen selv ut fra prefikset i ruterannonseringenKlienter. Enkelt og robust
DHCPv6 (stateful)En DHCPv6-server deler ut adresser, som i IPv4Nett der du må vite nøyaktig hvem som har hvilken adresse
DHCPv6 (stateless)SLAAC for adresse, DHCPv6 for DNS og andre valgNår du trenger å dele ut flere valg
StatiskKonfigurert manueltServere, rutere og nettverksutstyr
Android støtter ikke stateful DHCPv6. Nett med Android-enheter må derfor ha SLAAC aktivert.

Med SLAAC lages grensesnitt-ID-en enten fra MAC-adressen (EUI-64), som stabil, men ikke MAC-basert (RFC 7217), eller som midlertidige, tilfeldige adresser for personvern (RFC 8981). Moderne klienter bruker vanligvis de to siste. For servere og utstyr er det best med faste adresser, gjerne korte og lesbare som 2001:db8:abcd:20::10.

Du kan regne ut EUI-64-adressen for en MAC med IPv6-subnettkalkulatoren.

ULA eller globale adresser?

Bruk globale adresser (GUA) som hovedregel – også internt. IPv6 er laget for at hver maskin har en globalt unik adresse, og sikkerheten ligger i brannmuren, ikke i adresseoversettelse. ULA (fd00::/8) er nyttig for tjenester som bare skal nås internt, og for nett som må ha stabile adresser selv om leverandøren bytter prefiks. ULA-prefikset skal ha en tilfeldig global ID – lag et i kalkulatoren.

Unngå NAT for IPv6 (NAT66) med mindre du har en helt spesiell grunn.

Dual stack

De fleste nett kjører IPv4 og IPv6 side om side i mange år. Planlegg dem sammen: samme VLAN, samme segmentering og samme brannmurregler for begge. Legg inn AAAA-poster i DNS for tjenester som skal nås over IPv6. Klienter velger automatisk den protokollen som svarer raskest (Happy Eyeballs).

Omvendt DNS

Omvendt DNS for IPv6 ligger under ip6.arpa, med ett nivå per heksadesimale tegn i omvendt rekkefølge. For 2001:db8:abcd::/48 er sonen d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Deler du på nibble-grenser, kan hver sone delegeres rent. For klienter med tilfeldige adresser er det vanlig å ikke ha PTR-poster, eller å la DHCP-serveren oppdatere dem.

Sikkerhet

  • Brannmurreglene må dekke IPv6. En vanlig feil er at IPv4 er stengt, mens IPv6 står åpent.
  • Ikke blokker all ICMPv6. Naboer, ruterannonsering og Path MTU Discovery er avhengige av det. Tillat minst typene 1–4, 128–129 og 133–136.
  • Slå på RA Guard og DHCPv6 Guard på svitsjene der det er mulig, så klienter ikke kan annonsere seg som ruter.
  • Overvåk nettet for IPv6-trafikk selv om du «ikke bruker IPv6» ennå.

Sjekkliste

  1. Finn ut hvilket prefiks dere har fått, og registrer det i ipmanager.
  2. Lag en plan på nibble-grenser, med ett /64 per VLAN.
  3. Bestem SLAAC eller DHCPv6 per segment.
  4. Oppdater brannmurregler for IPv6, inkludert nødvendig ICMPv6.
  5. Gi servere og nettverksutstyr faste adresser, og legg dem inn i DNS.
  6. Aktiver IPv6 ett segment om gangen, og test.

IPv6-planleggeren i ipmanager lager ett /64 per segment fra et /48 eller /56, med VLAN-nummeret som subnett-ID, og viser adressene i både kort og full form. Kom i gang gratis.

Få oversikt over IP-adressene i dag

Gratis for opptil 100 IP-adresser. Pålogging på e-post med en gang, ingen betalingskort.