Varför bry sig om IPv6 nu?
- Det finns inga fler lediga IPv4-adresser att få från de regionala registren, och många mobil- och fibernät är IPv6-först.
- Alla moderna operativsystem använder IPv6 som standard när det finns. Har du IPv6 i nätet utan att veta om det har du också trafik som du saknar regler för.
- En bra adressplan från början är mycket enklare än att städa upp i efterhand.
Så ser en IPv6-adress ut
En IPv6-adress är 128 bitar, skriven som åtta grupper om fyra hexadecimala tecken: 2001:0db8:abcd:0110:0000:0000:0000:0001. Enligt RFC 5952 skrivs den kort: gemener, utan inledande nollor i varje grupp, och den längsta följden av nollgrupper ersätts med :: – en gång. Resultatet blir 2001:db8:abcd:110::1.
De första 64 bitarna är nätdelen (prefix och subnät-ID), de sista 64 är gränssnitts-ID:t.
Adresstyper
| Adressrymd | Typ | Används till |
|---|---|---|
2000::/3 | Global unicast (GUA) | Vanliga, routbara adresser från leverantör eller register |
fd00::/8 | Unique local (ULA) | Interna adresser, motsvarar privata IPv4-adresser |
fe80::/10 | Link-local | Finns på alla gränssnitt, används lokalt på länken (grannar, routerannonsering) |
ff00::/8 | Multicast | Ersätter broadcast |
::1/128 | Loopback | Maskinen själv |
2001:db8::/32 | Dokumentation | Bara exempel, som i den här guiden |
Vad får du tilldelat?
Ett företag eller en plats får typiskt ett /48 från leverantören eller registret. Mindre platser och privatkunder får ofta ett /56. Ett /48 ger 65 536 nät av storleken /64 – tillräckligt för ett eget nät för varje VLAN, med god marginal.
Regel 1: Alla lokala nät är /64
Automatisk adressering (SLAAC) kräver att det lokala nätet är exakt ett /64. Det känns som slöseri när man kommer från IPv4, men det är så protokollet är gjort. Undantagen är punkt-till-punkt-länkar mellan routrar, som kan använda /127 (RFC 6164), och loopbackadresser, som använder /128. Det är ändå klokt att avsätta ett helt /64 per länk i planen.
Regel 2: Dela på nibble-gränser
Varje hexadecimalt tecken är fyra bitar. Delar du prefixet i steg om fyra bitar blir varje nivå i planen ett eget tecken i adressen:
| Nivå | Prefix | Antal | Exempel |
|---|---|---|---|
| Organisation | /48 | 1 | 2001:db8:abcd::/48 |
| Plats eller byggnad | /52 | 16 | 2001:db8:abcd:1000::/52 |
| Funktion eller våningsplan | /56 | 16 per plats | 2001:db8:abcd:1100::/56 |
| VLAN | /64 | 256 per funktion | 2001:db8:abcd:1110::/64 |
Då blir även omvänd DNS enkel, eftersom ip6.arpa-zoner delas per tecken.
Regel 3: Gör planen läsbar
En bra IPv6-plan går att läsa direkt ur adressen. Ett praktiskt knep är att använda VLAN-numret som subnät-ID: VLAN 110 blir 2001:db8:abcd:110::/64, VLAN 20 blir 2001:db8:abcd:20::/64. Det är inte matematiskt ”rätt” (talet läses hexadecimalt), men det gör att alla i driftteamet känner igen nätet direkt.
VLAN 10 Administration 10.10.10.0/26 2001:db8:abcd:10::/64
VLAN 20 Personal 10.10.16.0/23 2001:db8:abcd:20::/64
VLAN 30 Elever 10.10.32.0/21 2001:db8:abcd:30::/64
VLAN 99 Nätutrustning 10.10.63.0/27 2001:db8:abcd:99::/64Hur får maskinerna adresser?
| Metod | Hur | Passar för |
|---|---|---|
| SLAAC | Maskinen skapar adressen själv utifrån prefixet i routerannonseringen | Klienter. Enkelt och robust |
| DHCPv6 (stateful) | En DHCPv6-server delar ut adresser, som i IPv4 | Nät där du måste veta exakt vem som har vilken adress |
| DHCPv6 (stateless) | SLAAC för adressen, DHCPv6 för DNS och andra alternativ | När du behöver dela ut fler alternativ |
| Statisk | Konfigureras manuellt | Servrar, routrar och nätverksutrustning |
Med SLAAC skapas gränssnitts-ID:t antingen från MAC-adressen (EUI-64), som ett stabilt men inte MAC-baserat ID (RFC 7217) eller som tillfälliga, slumpmässiga adresser för integriteten (RFC 8981). Moderna klienter använder vanligtvis de två sistnämnda. För servrar och utrustning är fasta adresser bäst, gärna korta och läsbara som 2001:db8:abcd:20::10.
Du kan räkna ut EUI-64-adressen för en MAC med IPv6-subnätkalkylatorn.
ULA eller globala adresser?
Använd globala adresser (GUA) som huvudregel – även internt. IPv6 är gjort för att varje maskin ska ha en globalt unik adress, och säkerheten ligger i brandväggen, inte i adressöversättning. ULA (fd00::/8) är användbart för tjänster som bara ska nås internt och för nät som behöver stabila adresser även om leverantören byter prefix. ULA-prefixet ska ha ett slumpmässigt globalt ID – skapa ett i kalkylatorn.
Undvik NAT för IPv6 (NAT66) om du inte har ett alldeles särskilt skäl.
Dual stack
De flesta nät kör IPv4 och IPv6 sida vid sida i många år. Planera dem tillsammans: samma VLAN, samma segmentering och samma brandväggsregler för båda. Lägg in AAAA-poster i DNS för tjänster som ska nås över IPv6. Klienterna väljer automatiskt det protokoll som svarar snabbast (Happy Eyeballs).
Omvänd DNS
Omvänd DNS för IPv6 ligger under ip6.arpa, med en nivå per hexadecimalt tecken i omvänd ordning. För 2001:db8:abcd::/48 är zonen d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Delar du på nibble-gränser kan varje zon delegeras rent. För klienter med slumpmässiga adresser är det vanligt att inte ha PTR-poster, eller att låta DHCP-servern uppdatera dem.
Säkerhet
- Brandväggsreglerna måste täcka IPv6. Ett vanligt misstag är att IPv4 är stängt medan IPv6 står öppet.
- Blockera inte all ICMPv6. Grannupptäckt, routerannonsering och Path MTU Discovery är beroende av det. Tillåt minst typerna 1–4, 128–129 och 133–136.
- Slå på RA Guard och DHCPv6 Guard i switcharna där det går, så att klienter inte kan annonsera sig som router.
- Övervaka nätet för IPv6-trafik även om du ”inte använder IPv6” än.
Checklista
- Ta reda på vilket prefix ni har fått och registrera det i ipmanager.
- Gör en plan på nibble-gränser, med ett /64 per VLAN.
- Bestäm SLAAC eller DHCPv6 per segment.
- Uppdatera brandväggsreglerna för IPv6, inklusive nödvändig ICMPv6.
- Ge servrar och nätverksutrustning fasta adresser och lägg in dem i DNS.
- Aktivera IPv6 ett segment i taget och testa.
IPv6-planeraren i ipmanager skapar ett /64 per segment från ett /48 eller /56, med VLAN-numret som subnät-ID, och visar adresserna i både kort och fullständig form. Kom igång gratis.