Hvorfor bry seg om IPv6 nå?
- Det finnes ikke flere ledige IPv4-adresser å få fra de regionale registrene, og mange mobil- og fibernett er IPv6-først.
- Alle moderne operativsystemer bruker IPv6 som standard når det er tilgjengelig. Har du IPv6 i nettet uten å vite det, har du også trafikk du ikke har regler for.
- En god adresseplan fra starten er mye enklere enn å rydde opp senere.
Slik ser en IPv6-adresse ut
En IPv6-adresse er 128 bits, skrevet som åtte grupper à fire heksadesimale tegn: 2001:0db8:abcd:0110:0000:0000:0000:0001. Etter RFC 5952 skrives den kort: små bokstaver, uten innledende nuller i hver gruppe, og den lengste rekken med nullgrupper erstattes av :: – én gang. Resultatet er 2001:db8:abcd:110::1.
De første 64 bitene er nettverksdelen (prefiks og subnett-ID), de siste 64 er grensesnitt-ID-en.
Adressetyper
| Område | Type | Brukes til |
|---|---|---|
2000::/3 | Global unicast (GUA) | Vanlige, rutbare adresser fra leverandør eller register |
fd00::/8 | Unique local (ULA) | Interne adresser, tilsvarer private IPv4-adresser |
fe80::/10 | Link-local | Finnes på alle grensesnitt, brukes lokalt på lenken (naboer, ruterannonsering) |
ff00::/8 | Multicast | Erstatter broadcast |
::1/128 | Loopback | Maskinen selv |
2001:db8::/32 | Dokumentasjon | Kun eksempler, som i denne guiden |
Hva får du tildelt?
En bedrift eller lokasjon får typisk et /48 fra leverandøren eller registeret. Mindre lokasjoner og privatkunder får ofte et /56. Et /48 gir 65 536 nett av størrelse /64 – nok til et eget nett for hvert VLAN, med god margin.
Regel 1: Alle lokalnett er /64
Automatisk adressering (SLAAC) krever at lokalnettet er nøyaktig et /64. Det føles som sløsing når du kommer fra IPv4, men det er slik protokollen er laget. Unntakene er punkt-til-punkt-lenker mellom rutere, som kan bruke /127 (RFC 6164), og loopbackadresser, som bruker /128. Det er likevel lurt å sette av et helt /64 per lenke i planen.
Regel 2: Del på nibble-grenser
Hvert heksadesimale tegn er fire bits. Deler du prefikset i steg på fire bits, blir hvert nivå i planen et eget tegn i adressen:
| Nivå | Prefiks | Antall | Eksempel |
|---|---|---|---|
| Organisasjon | /48 | 1 | 2001:db8:abcd::/48 |
| Lokasjon eller bygg | /52 | 16 | 2001:db8:abcd:1000::/52 |
| Funksjon eller etasje | /56 | 16 per lokasjon | 2001:db8:abcd:1100::/56 |
| VLAN | /64 | 256 per funksjon | 2001:db8:abcd:1110::/64 |
Da blir omvendt DNS også enkelt, fordi ip6.arpa-soner deles per tegn.
Regel 3: Gjør planen lesbar
En god IPv6-plan kan leses rett ut av adressen. Et praktisk grep er å bruke VLAN-nummeret som subnett-ID: VLAN 110 blir 2001:db8:abcd:110::/64, VLAN 20 blir 2001:db8:abcd:20::/64. Det er ikke matematisk «riktig» (tallet leses heksadesimalt), men det gjør at alle på driftsteamet kjenner igjen nettet med en gang.
VLAN 10 Administrasjon 10.10.10.0/26 2001:db8:abcd:10::/64
VLAN 20 Ansatte 10.10.16.0/23 2001:db8:abcd:20::/64
VLAN 30 Elever 10.10.32.0/21 2001:db8:abcd:30::/64
VLAN 99 Nettverksutstyr 10.10.63.0/27 2001:db8:abcd:99::/64Hvordan får maskinene adresse?
| Metode | Hvordan | Egner seg for |
|---|---|---|
| SLAAC | Maskinen lager adressen selv ut fra prefikset i ruterannonseringen | Klienter. Enkelt og robust |
| DHCPv6 (stateful) | En DHCPv6-server deler ut adresser, som i IPv4 | Nett der du må vite nøyaktig hvem som har hvilken adresse |
| DHCPv6 (stateless) | SLAAC for adresse, DHCPv6 for DNS og andre valg | Når du trenger å dele ut flere valg |
| Statisk | Konfigurert manuelt | Servere, rutere og nettverksutstyr |
Med SLAAC lages grensesnitt-ID-en enten fra MAC-adressen (EUI-64), som stabil, men ikke MAC-basert (RFC 7217), eller som midlertidige, tilfeldige adresser for personvern (RFC 8981). Moderne klienter bruker vanligvis de to siste. For servere og utstyr er det best med faste adresser, gjerne korte og lesbare som 2001:db8:abcd:20::10.
Du kan regne ut EUI-64-adressen for en MAC med IPv6-subnettkalkulatoren.
ULA eller globale adresser?
Bruk globale adresser (GUA) som hovedregel – også internt. IPv6 er laget for at hver maskin har en globalt unik adresse, og sikkerheten ligger i brannmuren, ikke i adresseoversettelse. ULA (fd00::/8) er nyttig for tjenester som bare skal nås internt, og for nett som må ha stabile adresser selv om leverandøren bytter prefiks. ULA-prefikset skal ha en tilfeldig global ID – lag et i kalkulatoren.
Unngå NAT for IPv6 (NAT66) med mindre du har en helt spesiell grunn.
Dual stack
De fleste nett kjører IPv4 og IPv6 side om side i mange år. Planlegg dem sammen: samme VLAN, samme segmentering og samme brannmurregler for begge. Legg inn AAAA-poster i DNS for tjenester som skal nås over IPv6. Klienter velger automatisk den protokollen som svarer raskest (Happy Eyeballs).
Omvendt DNS
Omvendt DNS for IPv6 ligger under ip6.arpa, med ett nivå per heksadesimale tegn i omvendt rekkefølge. For 2001:db8:abcd::/48 er sonen d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Deler du på nibble-grenser, kan hver sone delegeres rent. For klienter med tilfeldige adresser er det vanlig å ikke ha PTR-poster, eller å la DHCP-serveren oppdatere dem.
Sikkerhet
- Brannmurreglene må dekke IPv6. En vanlig feil er at IPv4 er stengt, mens IPv6 står åpent.
- Ikke blokker all ICMPv6. Naboer, ruterannonsering og Path MTU Discovery er avhengige av det. Tillat minst typene 1–4, 128–129 og 133–136.
- Slå på RA Guard og DHCPv6 Guard på svitsjene der det er mulig, så klienter ikke kan annonsere seg som ruter.
- Overvåk nettet for IPv6-trafikk selv om du «ikke bruker IPv6» ennå.
Sjekkliste
- Finn ut hvilket prefiks dere har fått, og registrer det i ipmanager.
- Lag en plan på nibble-grenser, med ett /64 per VLAN.
- Bestem SLAAC eller DHCPv6 per segment.
- Oppdater brannmurregler for IPv6, inkludert nødvendig ICMPv6.
- Gi servere og nettverksutstyr faste adresser, og legg dem inn i DNS.
- Aktiver IPv6 ett segment om gangen, og test.
IPv6-planleggeren i ipmanager lager ett /64 per segment fra et /48 eller /56, med VLAN-nummeret som subnett-ID, og viser adressene i både kort og full form. Kom i gang gratis.