IPv6 i praktiken: adressplan och drift

IPv6 är inte svårare än IPv4 – men det är annorlunda. Den största skillnaden är att du inte längre snålar med adresser. Den här guiden visar hur du gör en adressplan som är lätt att läsa och drifta.

Varför bry sig om IPv6 nu?

  • Det finns inga fler lediga IPv4-adresser att få från de regionala registren, och många mobil- och fibernät är IPv6-först.
  • Alla moderna operativsystem använder IPv6 som standard när det finns. Har du IPv6 i nätet utan att veta om det har du också trafik som du saknar regler för.
  • En bra adressplan från början är mycket enklare än att städa upp i efterhand.

Så ser en IPv6-adress ut

En IPv6-adress är 128 bitar, skriven som åtta grupper om fyra hexadecimala tecken: 2001:0db8:abcd:0110:0000:0000:0000:0001. Enligt RFC 5952 skrivs den kort: gemener, utan inledande nollor i varje grupp, och den längsta följden av nollgrupper ersätts med :: – en gång. Resultatet blir 2001:db8:abcd:110::1.

De första 64 bitarna är nätdelen (prefix och subnät-ID), de sista 64 är gränssnitts-ID:t.

Adresstyper

AdressrymdTypAnvänds till
2000::/3Global unicast (GUA)Vanliga, routbara adresser från leverantör eller register
fd00::/8Unique local (ULA)Interna adresser, motsvarar privata IPv4-adresser
fe80::/10Link-localFinns på alla gränssnitt, används lokalt på länken (grannar, routerannonsering)
ff00::/8MulticastErsätter broadcast
::1/128LoopbackMaskinen själv
2001:db8::/32DokumentationBara exempel, som i den här guiden

Vad får du tilldelat?

Ett företag eller en plats får typiskt ett /48 från leverantören eller registret. Mindre platser och privatkunder får ofta ett /56. Ett /48 ger 65 536 nät av storleken /64 – tillräckligt för ett eget nät för varje VLAN, med god marginal.

Regel 1: Alla lokala nät är /64

Automatisk adressering (SLAAC) kräver att det lokala nätet är exakt ett /64. Det känns som slöseri när man kommer från IPv4, men det är så protokollet är gjort. Undantagen är punkt-till-punkt-länkar mellan routrar, som kan använda /127 (RFC 6164), och loopbackadresser, som använder /128. Det är ändå klokt att avsätta ett helt /64 per länk i planen.

Regel 2: Dela på nibble-gränser

Varje hexadecimalt tecken är fyra bitar. Delar du prefixet i steg om fyra bitar blir varje nivå i planen ett eget tecken i adressen:

NivåPrefixAntalExempel
Organisation/4812001:db8:abcd::/48
Plats eller byggnad/52162001:db8:abcd:1000::/52
Funktion eller våningsplan/5616 per plats2001:db8:abcd:1100::/56
VLAN/64256 per funktion2001:db8:abcd:1110::/64

Då blir även omvänd DNS enkel, eftersom ip6.arpa-zoner delas per tecken.

Regel 3: Gör planen läsbar

En bra IPv6-plan går att läsa direkt ur adressen. Ett praktiskt knep är att använda VLAN-numret som subnät-ID: VLAN 110 blir 2001:db8:abcd:110::/64, VLAN 20 blir 2001:db8:abcd:20::/64. Det är inte matematiskt ”rätt” (talet läses hexadecimalt), men det gör att alla i driftteamet känner igen nätet direkt.

Exempel på dual stack-plan
VLAN 10  Administration   10.10.10.0/26    2001:db8:abcd:10::/64
VLAN 20  Personal         10.10.16.0/23    2001:db8:abcd:20::/64
VLAN 30  Elever           10.10.32.0/21    2001:db8:abcd:30::/64
VLAN 99  Nätutrustning    10.10.63.0/27    2001:db8:abcd:99::/64

Hur får maskinerna adresser?

MetodHurPassar för
SLAACMaskinen skapar adressen själv utifrån prefixet i routerannonseringenKlienter. Enkelt och robust
DHCPv6 (stateful)En DHCPv6-server delar ut adresser, som i IPv4Nät där du måste veta exakt vem som har vilken adress
DHCPv6 (stateless)SLAAC för adressen, DHCPv6 för DNS och andra alternativNär du behöver dela ut fler alternativ
StatiskKonfigureras manuelltServrar, routrar och nätverksutrustning
Android stöder inte stateful DHCPv6. Nät med Android-enheter måste därför ha SLAAC aktiverat.

Med SLAAC skapas gränssnitts-ID:t antingen från MAC-adressen (EUI-64), som ett stabilt men inte MAC-baserat ID (RFC 7217) eller som tillfälliga, slumpmässiga adresser för integriteten (RFC 8981). Moderna klienter använder vanligtvis de två sistnämnda. För servrar och utrustning är fasta adresser bäst, gärna korta och läsbara som 2001:db8:abcd:20::10.

Du kan räkna ut EUI-64-adressen för en MAC med IPv6-subnätkalkylatorn.

ULA eller globala adresser?

Använd globala adresser (GUA) som huvudregel – även internt. IPv6 är gjort för att varje maskin ska ha en globalt unik adress, och säkerheten ligger i brandväggen, inte i adressöversättning. ULA (fd00::/8) är användbart för tjänster som bara ska nås internt och för nät som behöver stabila adresser även om leverantören byter prefix. ULA-prefixet ska ha ett slumpmässigt globalt ID – skapa ett i kalkylatorn.

Undvik NAT för IPv6 (NAT66) om du inte har ett alldeles särskilt skäl.

Dual stack

De flesta nät kör IPv4 och IPv6 sida vid sida i många år. Planera dem tillsammans: samma VLAN, samma segmentering och samma brandväggsregler för båda. Lägg in AAAA-poster i DNS för tjänster som ska nås över IPv6. Klienterna väljer automatiskt det protokoll som svarar snabbast (Happy Eyeballs).

Omvänd DNS

Omvänd DNS för IPv6 ligger under ip6.arpa, med en nivå per hexadecimalt tecken i omvänd ordning. För 2001:db8:abcd::/48 är zonen d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Delar du på nibble-gränser kan varje zon delegeras rent. För klienter med slumpmässiga adresser är det vanligt att inte ha PTR-poster, eller att låta DHCP-servern uppdatera dem.

Säkerhet

  • Brandväggsreglerna måste täcka IPv6. Ett vanligt misstag är att IPv4 är stängt medan IPv6 står öppet.
  • Blockera inte all ICMPv6. Grannupptäckt, routerannonsering och Path MTU Discovery är beroende av det. Tillåt minst typerna 1–4, 128–129 och 133–136.
  • Slå på RA Guard och DHCPv6 Guard i switcharna där det går, så att klienter inte kan annonsera sig som router.
  • Övervaka nätet för IPv6-trafik även om du ”inte använder IPv6” än.

Checklista

  1. Ta reda på vilket prefix ni har fått och registrera det i ipmanager.
  2. Gör en plan på nibble-gränser, med ett /64 per VLAN.
  3. Bestäm SLAAC eller DHCPv6 per segment.
  4. Uppdatera brandväggsreglerna för IPv6, inklusive nödvändig ICMPv6.
  5. Ge servrar och nätverksutrustning fasta adresser och lägg in dem i DNS.
  6. Aktivera IPv6 ett segment i taget och testa.

IPv6-planeraren i ipmanager skapar ett /64 per segment från ett /48 eller /56, med VLAN-numret som subnät-ID, och visar adresserna i både kort och fullständig form. Kom igång gratis.

Få ordning på IP-adresserna i dag

Gratis upp till 100 IP-adresser. Inloggning via e-post direkt, inget betalkort.