配置 IPv6

主题:

IPv6 接口配置

IPv6 接口可以在网络 > 接口 页面通过单击页面右上角查看 IP 版本单选按钮的 IPv6 选项进行配置。

默认情况下,所有 IPv6 接口显示为不使用 IP 地址路由。可以在相同接口添加多个 IPv6 地址。只能在 WAN 接口上配置自动 IP 分配。

可以配置每个接口是否接收路由器发布。可以在各接口启用或禁用 IPv6。

主题:
IPv6 接口配置的局限性
为 IPv6 静态模式配置接口

静态模式为用户提供分配静态 IPv6 地址的一种方式,这不同于自动分配的地址。IPv6 接口使用静态模式仍然可以监听路由器发布和向相应的前缀选项学习自治地址。静态模式不中断 IPv6 接口上的无状态地址自动配置的运行,除非用户手动禁用。

下图显示在静态模式中配置的 IPv6 样本拓扑结构。

图 87. IPv6 静态模式配置

在这种模式中,可以分配三种 IPv6 地址:

要配置静态 IPv6 地址的接口,请执行以下步骤:
1
转至网络 > 接口页面。
2
单击页面右上角的 IPv6 按钮。设备的 IPv6 地址显示。
3
单击您要为其配置 IPv6 地址的接口的配置图标。随即显示“编辑接口”窗口。

4
IP 分配下拉菜单中,选择静态
5
输入接口的 IPv6 地址
6
输入地址的前缀长度
7
如果这是主要 WAN 接口,请输入默认网关的 IPv6 地址。如果这不是主要 WAN 接口,则任何默认网关条目将被忽略,所以您可以将其保留为 ::。(双冒号是空地址的缩写,或 0:0:0:0:0:0:0:0。)
8
9
选中启用路由器发布使其成为传播网络和前缀信息的发布接口。
10
选中发布 IPv6 主要静态地址的子网前缀向接口发布前缀列表添加默认前缀。该前缀是接口 IPv6 主要静态地址的子网前缀。该选项将帮助链路上的所有主机停留在相同子网中。
配置高级 IPv6 接口选项和多个 IPv6 地址

执行以下步骤修改高级 IPv6 接口选项或配置多个静态 IPv6 地址。

1
编辑接口对话中,单击高级选项卡。

2
单击添加地址按钮配置接口的多个静态 IPv6 地址。

3
4
输入地址的前缀长度
5
选中发布 IPv6 主要静态地址的子网前缀向接口发布前缀列表添加默认前缀。该前缀是接口 IPv6 主要静态地址的子网前缀。该选项将帮助链路上的所有主机停留在相同子网中。
6
单击确定
7
以下附加选项可以在高级选项卡的高级设置标题下配置:
选择禁用接口上的所有 IPv6 流量阻止接口处理所有 IPv6 流量。禁用 IPv6 流量可以改进非 IPv6 流量的防火墙性能。如果防火墙在纯 IPv4 环境中部署,Dell SonicWALL 建议启用该选项。
选择启用监听路由器发布允许防火墙接收路由器发布。如果禁用,接口过滤所有接收的路由器发布消息,这可以通过阻止接收恶意网络参数(例如前缀信息或默认网关)来增强安全性。该选项在自动模式中不可用。在自动模式中,该选项始终被启用。
选中启用无状态地址自动配置允许将自治 IPv6 地址分配到该接口。如果取消选中,所有分配的自治 IPv6 地址将从该接口移除。该选项在自动模式中不可用。在自动模式中,该选项始终被启用。
输入重复地址检测传输的数值指定在执行重复地址检测 (DAD) 时向接口分配暂定地址前发送的连续邻居请求消息数。值 0 表示未在接口执行 DAD。
配置路由器发布设置

路由器发布允许 IPv6 路由器向 IPv6 主机发布 DNS 递归服务器地址。基于路由器发布的 DNS 配置是网络中有用、可选的替代配置,其中,IPv6 主机的地址通过 IPv6 无状态地址自动配置进行自动配置,其中获取服务器地址和与服务器通信的延迟的影响严重。路由器发布允许主机在每个链路上获取最近的服务器地址。此外,它还向提供链路配置信息的相同 RA 消息学习这些地址,从而避免了附加协议运行。这在某些移动环境中十分有益,例如在移动 IPv6 中。Dell SonicWALL 的 IPv6 实施与路由器和前缀发现中的 RFC 4861 完全兼容。

要配置 IPv6 接口的路由器发布,请执行以下步骤。
1
编辑接口窗口中,单击路由器发布选项卡。

2
选中启用路由器发布复选框使其成为传播网络和前缀信息的发布接口。
3
路由器发布间隔范围 - 从接口发送主动提供的组播路由器发布之间的时间间隔(秒)。
链路 MTU - 为接口链路推荐的 MTU。值 0 表示防火墙不发布链路的 MTU。
可达到的时间 - 节点在收到可达到确认后认为可达到邻居的时间。值 0 表示防火墙未指定该参数。
重传时间 - 重新传输的邻居请求消息之间的时间。值 0 表示防火墙未指定该参数。
当前跃点限制 - 应填写到出站 IP 数据包的 IP 标头度量字段中的默认值。值 0 表示防火墙未指定该参数。
路由器生命期 - 防火墙被接受为默认路由器的生命期。值 0 表示路由器并非默认路由器。
4
选中管理复选框即可在路由器发布消息中设置受管理的地址配置标志。如果设置,即表示通过动态主机配置协议可以获得 IPv6 地址。
5
选中其他配置复选框即可在路由器发布消息中设置其他配置标志。如果设置,即表示通过动态主机配置协议可以获得其他配置信息。
配置路由器发布前缀设置
1
单击添加前缀按钮配置发布前缀。发布前缀为主机提供用于在链路上确定和地址自动配置的前缀。

2
3
输入有效生命期设置前缀可用于在链路上确定的时间长度(分钟)。值“71582789”表示无限生命期。
4
输入首选生命期设置通过地址自动配置从前缀生成的地址保持为首选地址的时间长度。值“71582789”表示无限生命期。
5
另外,可以选择单击链路上复选框在前缀信息选项中启用链路上标志,这表示前缀可用于链路上确定。
6
另外,可以选择单击自治复选框在前缀信息选项中启用自治地址配置标志,这表示前缀可用于无状态地址配置。
7
单击确定
配置 DHCPv6 模式的接口

DHCPv6(用于 IPv6 的 DHCP)是为 IPv6 主机提供状态地址配置或无状态配置设置的客户端/服务器协议。当接口被配置为 DHCPv6 模式后,DHCPv6 客户端被启用为学习 IPv6 地址和网络参数。

DHCPv6 定义两个不同的配置模式:

DHCPv6 状态模式:DHCPv6 客户端需要 IPv6 地址与其他网络参数(例如 DNS 服务器、域名等)。
DHCPv6 无状态模式:DHCPv6 客户端仅获取 IPv6 地址以外的网络参数。选择哪种模式取决于发布的路由器发布消息中的受管理 (M) 地址配置及其他 (O) 配置标志:

下图显示 DHCPv6 拓扑结构示例。

图 88. DHCPv6 拓扑

可以在 DHCPv6 下分配三种 IPv6 地址类型:

要配置 DHCPv6 地址的接口,请执行以下步骤:
1
转至网络 > 接口页面。
2
3
对于要配置的接口,单击编辑图标。将显示编辑接口对话框。
4
区域下拉菜单中选择 WAN。将显示更多选项。
5
IP 分配下拉菜单中选择 DHCP
6
单击确定
7
单击页面右上角的 IPv6 按钮。设备的 IPv6 地址显示。
8
单击您要为其配置 IPv6 地址的接口的配置图标。将显示编辑接口对话框。
9
IP 分配下拉菜单中,选择 DHCPv6。这些选项将发生更改。

10
启用 DHCPv6 前缀授权 - 如果启用此选项,则这些选项可用:
发送首选的代理前缀 - 选择此选项可要求 DHCAPv6 客户端尝试发送两个字段中指定的首选代理前缀。
在启动时发送续订以前代理前缀的提示 - 选择此选项可要求 DHCAPv6 客户端尝试在防火墙启动时续订先前分配的代理前缀。
使用快速提交选项 - 如果启用,DHCPv6 客户端使用“快速提交选项”以使用两个消息交换用于地址分配。
在启动时发送续订以前 IP 的提示 - 如启用,在防火墙启动时,DHCPv6 客户端将尝试续订分配的地址。
11
设置接口的 DHCPv6 模式。按照 RFC 的要求,DHCPv6 客户端根据路由器发布消息决定应该选择哪种模式(有状态或无状态)。如果用户想要自行确定 DHCPv6 模式,以上定义会限制用户的选择。Dell SonicWALL 的 DHCPv6 实施定义了两种不同的模式用于平衡合规与灵活性:
自动 - 在这种模式下,IPv6 接口按照最近接收的路由器发布消息中 M 和 O 设置,使用无状态/状态自动配置来配置 IPv6 地址。
手动 - 在手动模式下,不管收到的路由器发布如何,DHCPv6 模式总是手动配置。仅请求无状态信息选项将确定使用哪种 DHCPv6 模式。如果取消选中该选项,DHCPv6 客户端则处于有状态模式,如果选中该选项,DHCPv6 客户端处于无状态模式下,仅获取网络参数。
12
另外,也可以选中仅请求无状态信息复选框使 DHCPv6 客户端只向 DHCPv6 服务器请求网络参数设置。IPv6 地址通过无状态自动配置进行分配。
13
另外,您也可以选择配置管理登录或用户登录
14
另外,单击高级选项卡配置高级选项和/或单击协议选项卡查看 DHCPv6 有状态和无状态配置信息。
15
单击确定完成配置。
配置 IPv6 接口的高级设置

以下选项可以在 IPv6 编辑接口对话框的高级选项卡中配置:

选择禁用接口上的所有 IPv6 流量阻止接口处理所有 IPv6 流量。禁用 IPv6 流量可以改进非 IPv6 流量的防火墙性能。如果防火墙在纯 IPv4 环境中部署,Dell SonicWALL 建议启用该选项。
选择启用监听路由器发布允许防火墙接收路由器发布。如果禁用,接口过滤所有接收的路由器发布消息,这可以通过阻止接收恶意网络参数(例如前缀信息或默认网关)来增强安全性。该选项在自动模式中不可用。在自动模式中,该选项始终被启用。
选中启用无状态地址自动配置允许将自治 IPv6 地址分配到该接口。如果取消选中,所有分配的自治 IPv6 地址将从该接口移除。该选项在自动模式中不可用。在自动模式中,该选项始终被启用。
输入重复地址检测传输的数值指定在执行重复地址检测 (DAD) 时向接口分配暂定地址前发送的连续邻居请求消息数。值 0 表示未在接口执行 DAD。

与 IPv4 无故 ARP 类似,IPv6 节点使用邻居请求消息检测相同链路上的重复 IPv6 地址。在向 IPv6 接口分配暂定地址前,DAD 必须在任何单播地址上执行(任意广播地址除外)。

DHCPv6 协议选项卡

在 DHCpv6 模式中配置 IPv6 接口时,协议选项卡显示附加 DHCPv6 信息。

以下信息显示在协议选项卡中:

DHCPv6 状态:如果为无状态模式配置了接口,DHCPv6 将为无状态。如果为状态模式配置了接口,DHCPv6 状态将为启用或禁用。如果接口在状态 DHCPv6 模式中,将光标放置在 DHCPv6 状态左侧的图标上即可显示接口的当前路由器发布信息。
DHCPv6 服务器:DHCPv6 服务器的 IPv6 地址。
通过 DHCPv6 获得的状态地址:显示任何获得的状态 IPv6 地址的信息。
DNS 服务器:任何 DNS 服务器的 IPv6 地址。
配置自动模式的接口

自动模式使用 IPv6 的无状态地址自动配置分配 IPv6 地址。该模式不需要网络管理员的任何手动地址配置。防火墙监听网络并接收来自相邻路由器的前缀信息。IPv6 无状态地址自动配置功能执行所有配置的详细信息,例如 IPv6 地址分配,在发生地址冲突或生命期过期时删除地址,以及根据收集自链路上路由器的信息选择默认网关。

下图显示在自动模式中配置的 IPv6 样本拓扑结构。

图 89. IPv6 自动模式配置

在这种模式下,可以分配两种 IPv6 地址:

要配置自动模式的 IPv6 接口,请执行以下步骤:
1
转至网络 > 接口页面。
2
单击页面右上角的 IPv6 按钮显示 IPv6 地址。
3
单击您要为其配置 IPv6 地址的接口的配置图标。将显示“编辑接口”对话框。
4
IP 分配下拉菜单中选择自动

5
另外,您可以选择在高级选项卡输入重复地址检测传输的数值指定在执行重复地址检测 (DAD) 时向接口分配暂定地址前发送的连续邻居请求消息数。值 0 表示未在接口执行 DAD。
6
单击确定
PPPoE

IPv6 不支持 PPPoE。

配置 VLAN 子接口

在 IPv6 中配置 VLAN 子接口的程序与在 IPv4 中配置完全相同。详细信息,请参阅249 页的配置 VLAN 子接口

所有 VLAN 子接口在 IPv6 中配置之前,必须在 IPv4 中配置。

配置有线模式的接口

在 IPv6 中配置有线模式接口的程序与在 IPv4 中配置完全相同。详细信息,请参阅255 页的配置有线模式的接口

所有有线模式接口必须在 IPv4 中配置,无法在 IPv6 中编辑有线模式设置。在 IPv4 中启用的任何功能(例如“链路状态传播”)将应用于 IPv6。

配置 IPv6 隧道接口

本节说明如何以隧道方式通过 IPv6 网络传输 IPv4 数据包和通过 IPv4 网络传输 IPv6 数据包。例如,为了通过 IPv4 网络传输 IPv6 数据包,会在隧道的入口侧将 IPv6 数据包封装到 IPv4 数据包中。在封装的数据包到达隧道的出口时,IPv4 数据包将被解封。

隧道可以是自动或手动配置。配置的隧道按封装节点上的配置信息确定端点地址。自动隧道根据嵌入式 IPv6 数据报的地址确定 IPv4 端点。IPv4 组播隧道通过邻居发现机制确定端点。

Figure 90 描述了 IPv6 至 IPv4 隧道。

图 90. IPv6 至 IPv4 隧道接口

以下章节说明 IPv6 隧道接口配置:

配置 6 至 4 自动隧道

6 至 4 自动隧道是自动隧道:隧道端点提取自封装式 IPv6 数据报。无需手动配置。

6 至 4 隧道使用形式为 2002:tunnel-IPv4-address::/48 的前缀通过 IPv4 对 IPv6 流量进行隧道传输(例如,如果隧道的 IPv4 端点的地址为 a01:203,则 6 至 4 隧道前缀为 2002:a01:203::1)。路由器向 IPv6 客户端发布
2002:[IPv4]:xxxx/64 形式的前缀。如需完整的信息,请参见 RFC 3056。

Figure 91 显示 6 至 4 自动隧道拓扑结构的示例。

图 91. 6 至 4 自动隧道拓扑结构

在本例中,客户无需指定隧道端点,但需要启用 6 至 4 自动隧道。拥有 2002 前缀的所有数据包都传送至隧道,且隧道的 IPv4 目标将从目标 IPv6 地址中提取。

6 至 4 隧道易于配置和使用。用户必须使用具有 2002 前缀的全局 IPv4 地址和 IPv6 地址。因此,总而言之,用户只能访问拥有 2002 前缀的网络资源。

要在防火墙上配置 6 至 4 自动隧道,请执行以下步骤:
1
转至网络 > 接口页面。
2
单击添加接口按钮。
添加接口下拉菜单中选择隧道接口

将显示编辑接口对话框。

3
选择 6 至 4 隧道接口的区域。这通常是 WAN 接口。
4
隧道类型下拉菜单中,选择 6 至 4 自动隧道接口
5
名称字段中指定名称。默认情况下,接口名称被设为 6 至 4 自动隧道
6
选中启用 IPv6 6 至 4 隧道复选框。默认情况下,该复选框处于选中状态。
7
另外,您可以配置一个或多个管理登录协议:HTTPSPingSNMP
注:选择 HTTPS 可自动启用添加规则以启用从 HTTP 到 HTTPS 的重定向选项。无法为其他协议选择添加规则以启用从 HTTP 到 HTTPS 的重定向选项。
8
另外,您可以配置以下两个用户登录协议或其中一项协议:HTTPHTTPS
注:仅选择 HTTPS 可自动启用添加规则以启用从 HTTP 到 HTTPS 的重定向选项。如果您还选择了 HTTP,则系统将取消选择添加规则以启用从 HTTP 到 HTTPS 的重定向选项,且您无法选择该选项。
9
单击确定
配置用于非 2002 前缀访问的 6 至 4 中继

默认情况下,6 至 4 自动隧道只能访问拥有 2002 前缀的目标。6 至 4 中继功能可用于访问非 2002 前缀的目标。

要启用 6 至 4 中继,转到网络 > 路由。然后,单击添加按钮创建通过 6 至 4 自动隧道接口传送以 2003 前缀为目标的所有流量的路由策略,如下例所示:

可以向 6 至 4 自动隧道接口添加该静态路由以启用中继功能,这样就可以通过 6 至 4 隧道访问拥有非 2002: 前缀的 IPv6 目标。注意网关必须是具有 2002: 前缀的 IPv6 地址。

配置手动 IPv6 隧道
要在防火墙上配置 6 至 4 隧道,请执行以下步骤:
1
转至网络 > 接口页面。
2
单击添加接口按钮。随即显示编辑接口窗口。

3
4
隧道类型下拉菜单中,选择 IPv6 手动隧道接口。这是默认值。
5
6
隧道接口 IPv6 地址字段中输入地址。此字段的开头已经是 ::
7
绑定到下拉菜单中选择隧道绑定到的接口。默认值为 X1
8
远程 IPv4 地址下拉菜单中,为隧道端点选择 IPv4 地址对象。
9
远程 IPv6 网络下拉菜单中,选择 IPv6 地址对象,此对象可以是群组、范围、网络或主机。
10
另外,您可以配置一个或多个管理登录协议:HTTPSPingSNMP
注:选择 HTTPS 可自动启用添加规则以启用从 HTTP 到 HTTPS 的重定向选项。无法为其他协议选择添加规则以启用从 HTTP 到 HTTPS 的重定向选项。
11
另外,您可以配置以下两个用户登录协议或其中一项协议:HTTPHTTPS
注:仅选择 HTTPS 可自动启用添加规则以启用从 HTTP 到 HTTPS 的重定向选项。如果您还选择了 HTTP,则系统将取消选择添加规则以启用从 HTTP 到 HTTPS 的重定向选项,且您无法选择该选项。
12
单击确定
配置 GRE IPv6 隧道

GRE 可用于通过 IPv4 或 IPv6 以隧道方式传输 IPv4 和 IPv6 流量。GRE 隧道是静态隧道,其中,两个端点由手动指定。下图显示 GRE IPv6 隧道示例。

图 92. GRE IPv6 隧道配置

GRE 隧道的配置类似于手动隧道,但选择 GRE 隧道接口作为隧道类型

IPv6 前缀授权

IPv6 前缀授权也称为 DHCPv6 前缀授权 (DHCPv6-PD),是 DHCPv6 的扩展。在 DHCPv6 中,由 DHCPv6 服务器将地址分配到 IPv6 主机。在 DHCPv6-PD 中,由 DHCPv6-PD 服务器将完整的 IPv6 子网地址及其他参数分配到 DHCPv6-PD 客户端。

在启用 DHCPv6-PD 时,可以应用于附加到 WAN 区域的所有 DHCPv6 接口。DHCPv6-PD 是与 DHCPv6 共存的附加子网配置模式。

IPv6 地址是 DHCPv6-PD 服务器提供的前缀和 DHCPv6-PD 客户端提供的后缀的组合。前缀长度默认为 64 位,但可以编辑。

防火墙启动时,将自动创建称为 Prefixes from DHCPv6 Delegation 的默认地址对象群组。授权自上游接口的前缀是该群组的成员。

IPv6 前缀授权的配置在:

当上游接口向 DHCPv6-PD 服务器学习前缀授权后,SonicOS 计算 IPv6 地址前缀并将其应用于所有下游接口,下游接口将这些信息发布到网络分段的所有主机中。

本章节包含以下配置程序:

在上游接口配置 IPv6 前缀授权
要在上游接口配置 IPv6 前缀授权:
1
转到网络 > 接口页面。
2
查看 IP 版本中,选择 IPv6

3
对于想要配置为上游接口的接口,单击其配置列中的编辑图标。编辑接口对话显示。

注:区域始终是 WAN
4
IP 分配菜单中,选择 DHCPv6
5
选择启用 DHCPv6 前缀授权选项。
6
DHCPv6 模式菜单中选择手动
7

DHCPv6 常规信息面板中显示 DHCPv6 DUID

通过 DHCPv6 获取的状态地址面板中显示状态 IAID

通过 DHCPv6 获取的授权前缀面板中显示授权 IAID

8
单击续订按钮。其他列的信息也得以显示。

在下游接口上配置 IPv6 前缀授权
要在下游接口配置 IPv6 前缀授权:
1
转到网络 > 接口页面。
2
选择 IPv6 选项。
3
对于想要配置为下游接口的接口,单击其配置列中的编辑图标。编辑接口对话显示。

4
选择启用路由器发布选项。
5
单击高级选项卡。

如果获取了上游前缀,将显示在 IPv6 地址面板中。

6

7
单击添加地址按钮显示添加 IPv6 地址对话框。

8
选择添加下游授权的 IPv6 地址选项。
9
(可选)选择发布静态 IPv6 地址的子网前缀选项。
10
单击路由器发布选项卡。
11
选择启用路由器发布选项。

如果在常规选项卡下选择了发布静态 IPv6 地址的子网前缀选项,前缀将列出在前缀列表设置面板中。

12
要查看新 IPv6 PD 接口,转到网络 > 路由页面。
13
选择 IPv6 选项。

显示具有前缀授权的两个新 IPv6 接口(上游和下游)。

6rd 隧道接口

IPv6 快速部署 (6rd) 允许 IPv6 在 IPv4 网络中快速、轻松部署。6rd 使用服务提供商的现有 IPv6 地址前缀,以确保 6rd 运行域仅限于服务提供商的网络,也受到服务提供商的直接控制。

6rd 隧道接口是在 IPv4 网络中传输 6rd 封装式 IPv6 数据包的虚拟接口。

部署 6rd 后,IPv6 服务等同于本机 IPv6。IPv6 地址与 IPv4 地址的 6rd 映射提供从 IPv6 前缀自动确定 IPv4 隧道端点的方式,从而允许 6rd 的无状态操作。

6rd 域包含多个 6rd 用户边缘 (CE) 路由器和一个或多个 6rd 边界中继 (BR) 路由器。6rd 封装的 IPv6 数据包遵循服务提供商网络内的 IPv4 路由拓扑结构。

使用用户边缘路由器和边界中继路由器的典型 6rd 实施只需要一个 6rd 隧道接口。服务于多个 6rd 域的边界中继路由器可能具有多个 6rd 隧道接口。但是,每个 6rd 域只能有一个 6rd 隧道接口。

IPv6 数据包在进入或退出服务提供商的 6rd 域时穿过边界中继。由于 6rd 无状态,数据包可以使用任何广播方式被发送至边界中继,其中,来自单一来源的数据包被传送到潜在接收器群组中的最近节点或传送到全部由相同目标地址识别的多个节点。

服务提供商可以在单个域或多个域中部署 6rd。6rd 域只能有一个 6rd 前缀。不同的 6rd 域必须使用不同的 6rd 前缀。

网络 > 路由页面的路由策略面板,有四个用于 6rd 隧道接口的默认路由策略。

有两个配置模式:

可以手动设置以下四个 6rd 参数,或如果您选择 DHCP 作为配置模式,这些参数将由 DHCPv4 服务器自动设置。

在 DHCP 模式中,从绑定的接口接收 6rd 参数。在手动模式中,6rd 参数必须手动配置。

配置 6rd 隧道接口

6rd 隧道接口的配置方式与其他 IPv6 隧道接口相同。配置 6rd 隧道接口需要绑定接口。

要配置 6rd 隧道接口:
1
转到网络 > 接口页面。
2
查看 IP 版本中,选择 IPv6

3
接口设置面板,单击添加接口按钮。

4
区域下拉菜单中,选择 WAN
5
接口类型菜单被禁用。隧道接口已被选中,因为在第 3 步中已经从添加接口菜单中进行选择。
6
隧道类型菜单中选择6rd 隧道接口
7
8
隧道接口 IPv6 地址框中输入隧道接口的 IPv6 地址。例如 2001::2
9
前缀长度字段中,输入 IPv6 前缀的长度。例如,64
10
绑定至下拉菜单中,选择所需的接口,例如 X1
11
配置模式下拉菜单中,选择所需的模式:手动DHCP
注:如果选择手动作为配置模式,则执行Step 12Step 15

如果选择 DHCP 作为配置模式,则跳过Step 12Step 15

12
6rd 前缀字段中,输入 6rd 前缀,例如 2222:2222::(仅手动模式)。
13
6rd 前缀长度字段中,输入 6rd 前缀的长度,例如 32(仅手动模式)。
14
IPv4 掩码长度字段中,输入 IPv4 子网掩码的长度(仅手动模式)。
15
BR IPv4 地址字段中,输入 6rd 边界中继的 IPv4 地址(仅手动模式)。
16
(可选)在注释字段中,输入说明隧道接口的注释。
17
选择自动添加默认路由选项。
18
选择所需的管理选项,或选择所需的用户登录选项。

如果选择手动作为配置模式,6rd 隧道接口设置就会显示在常规选项卡下。

如果选择 DHCP 作为配置模式,6rd 隧道接口设置就会显示在协议选项卡下。

配置 ISATAP 隧道

ISATAP(站内自动隧道寻址协议)可用于通过只有 IPv4 的基础架构提供 IPv6 连接。ISATAP 是通过 IPv4 网络连接双栈 (IPv6/IPv4) 节点与其他双栈节点或 IPv6 节点的简单隧道机制。ISATAP 将 IPv4 网络视为 IPv6 的链路层。

ISATAP 可在多个场景中用于提供 ISATAP 主机之间,和 ISATAP 主机与 IPv6 网络上主机之间的单播连接。

Figure 93 显示在相同逻辑 ISATAP 子网上的 ISATAP 主机之间传送 ISATAP 流量:

图 93. 在 ISATAP 主机和相同逻辑 ISATAP 子网之间传送流量

Figure 94 显示在不同 ISATAP 子网上的主机之间传送 ISATAP 流量:

图 94. 在 ISATAP 主机和不同 ISATAP 子网之间传送流量

Figure 95 显示在 ISATAP 主机与启用 IPv6 的网络上的主机之间传送数据包。

图 95. 在 ISATAP 主机与启用 IPv6 的网络上的主机之间传送数据包

在图 1 显示的场景中,ISATAP 主机可以直接互相通信,无需通过 ISATAP 路由器或 IPv6 网络。这允许启用 IPv6 的应用程序利用现有 IPv4 基础架构的连接。

其他两个场景需要 ISATAP 路由器的 IPv6 接口连接到 IPv6 网络,以支持在面向 ISATAP 接口的 IPv4 网络与 IPv6 接口之间的转发。

需要在主机和路由器上实施和运行 ISATAP。Windows XP 和 Windows 7 平台上默认启用双栈节点支持。

SonicOS 中的 ISATAP 支持允许设备在面向 LAN 的接口上用作 ISATAP 路由器,并允许在 ISATAP 隧道接口和连接到 IPv6 网络的 IPv6 接口之间转发 IPv6 数据包。

要配置 ISATAP 隧道,请执行以下任务:
1
网络 > 接口页面的查看 IP 版本中,选择 IPv6
2
单击添加接口按钮。

3
4
隧道类型下拉列表中,选择 ISATAP 隧道接口
5
6
绑定到 IPv4 地址 - 从下拉列表中选择接口。ISATAP 隧道使用绑定接口的 IPv4 地址作为 6over4 隧道的 IPv4 终止地址。
7
IPv6 子网前缀 - 从下拉列表中选择地址对象(或选择“创建新地址对象”)。IPv6 子网前缀是 64 位前缀,被 ISATAP 主机用于 ISATAP 地址自动配置。
8
隧道接口链路 MTU - 接口链路的推荐 MTU。值 0 表示防火墙不发布链路的 MTU。
9
注释字段中输入任何可选的注释文本。此文本将显示在接口表的注释列中。
10
11

此外,您可以指定 SonicOS 如何解析 ISATAP 主机查询:

1
转至防火墙设置 > 高级页面。
2
找到 IPv6 高级配置部分。
启用 ISATAP 的 NetBIOS 名称查询响应 – 如果要安全设备响应 NetBIOS 查询以帮助 ISATAP 主机将名称解析为 IPv4 地址,请选中该选项。
解析的名称 ISATAP 有效时间(秒)– 输入时间段(秒)。

使用 IPv6 访问 Dell SonicWALL 用户界面

在防火墙上配置 IPv6 寻址后,可以通过在浏览器的 URL 字段输入防火墙的 IPv6 访问 Dell SonicWALL 用户界面。

IPv6 网络配置

IPv6 DNS

IPv6 的 DNS 使用与 IPv4 相同的配置方法。单击网络 > DNS 页面左上角的查看 IP 版本单选按钮中的 IPv6 选项。

地址对象

IPv6 地址对象或地址群组的添加方式与 IPv4 地址对象相同。在网络 > 地址对象页面上,查看 IP 版本单选按钮包含三个选项:仅 IPv4、仅 IPv6IPv4 和 IPv6

IPv4 接口为每个接口定义了一对默认地址对象 (DAO) 和一个地址对象组。IPv4 DAO 的基本规则是,每个 IPv4 地址对应于 2 个地址对象:接口 IP 和接口子网。还有一些 AO 组,分别用于区域接口 IP、区域子网、所有接口 IP、所有接口管理 IP 等。

IPv6 接口为每个接口准备了相同的 DAO 集。由于可以将多个 IPv6 分配给一个接口,因而可以动态添加、编辑和删除所有这些地址。因此,需要动态创建和删除 IPv6 DAO。

为解决此问题,将不会为 IPv6 接口动态生成 DAO。将创建数量有限的接口 DAO,导致只能为其他需要参考接口 DAO 的模块提供有限支持。

基于策略的路由

通过在网络 > 路由页面上选择路由策略的 IPv6 地址对象和网关,IPv6 完全支持基于策略的路由。在网络 > 路由页面上,查看 IP 版本单选按钮包含三个选项:仅 IPv4、仅 IPv6IPv4 和 IPv6。OSPF 功能会显示两个单选按钮,以便在版本 2 与版本 3 之间切换。

下一代路由信息协议 (RIPng) 是用于 IPv6 的信息路由协议,它允许路由器通过基于 IPv6 的网络交换用于计算路由的信息。

添加了单选按钮用于在 RIP 和 RIPng 之间切换:

IPv6 NAT 策略

可以通过在网络 > NAT 策略页面选择 IPv6 地址对象来配置 IPv6 的 NAT 策略。在网络 > NAT 策略页面上,查看 IP 版本单选按钮包含三个选项:仅 IPv4、仅 IPv6IPv4 和 IPv6

配置 IPv6 NAT 策略时,源和目标对象只能为 IPv6 地址对象。

邻居发现协议

邻居发现协议 (NDP) 是一个新的消息传递协议,它作为 IPv6 的一部分创建,用于执行 IPv4 中的 ICMP 和 ARP 完成的各种任务。和 ARP 一样,邻居发现将构建一个动态条目缓存,且管理员可以配置静态邻居发现条目。下表显示类似于传统 IPv4 邻居消息的 IPv6 邻居消息和功能。

 

表 181. IPv4 与 IPv6 邻居消息

IPv4 邻居消息

IPv6 邻居消息

ARP 请求消息

邻居请求消息

ARP 中继消息

邻居公告消息

ARP 缓存

邻居缓存

免费 ARP

重复地址检测

路由器请求消息(可选)

路由器请求(必需)

路由器公告消息(可选)

路由器公告(必需)

重定向报文

重定向报文

使用静态 NDP 功能,可以在三层 IPv6 地址与二层 MAC 地址之间创建静态映射。

要配置静态 NDP 条目,请执行以下步骤:

1
转至网络 > 邻居发现页面,然后单击添加按钮。

2
IP 地址字段中,输入远程设备的 IPv6 地址。
3
接口下拉菜单中,选择将用于条目的防火墙接口。
4
MAC 地址字段中,输入远程设备的 MAC 地址。
5
单击确定。已添加了静态 NDP 条目。

NDP 缓存表显示所有当前的 IPv6 邻居。将显示以下类型的邻居:

DHCPv6 配置

网络 > DNS 页面左上角的查看 IP 版本单选按钮中选择 IPv6 选项后,DHCPv6 服务器的配置方式与 IPv4 相似。

IPv6 访问规则配置

IPv6 防火墙访问规则的配置方式与 IPv4 访问规则相同,但需要选择 IPv6 地址对象,而不是 IPv4 地址对象。在防火墙 > 访问规则页面,查看 IP 版本单选按钮包含三个选项:仅 IPv4、仅 IPv6IPv4 和 IPv6

在添加 IPv6 访问规则时,源和目标只能是 IPv6 地址对象。

IPv6 高级防火墙设置

您可以在防火墙设置 > 高级中配置 IPv6 的高级防火墙设置,包括数据包限制和流量限制。更多信息,请参见771 页的 IPv6 高级配置

IPv6 IPSec VPN 配置

VPN > 设置页面左上角的查看 IP 版本单选按钮中选择 IPv6 选项后,IPSec VPN 的 IPv6 配置方式与 IPv4 VPN 相似。

IPv6 目前不支持某些 VPN 功能,包括:

在配置 IPv6 VPN 策略时,必须在常规选项卡上使用 IPv6 地址配置网关。不支持 FQDN。在配置 IKE 身份验证时,IPV6 地址可用于本地和对等 IKE ID。

在 VPN 策略的网络选项卡上,必须选择 IPV6 地址对象(或仅包含 IPv6 地址对象的地址群组)用于本地网络远程网络

不支持 DHCP Over VPN,因此受保护网络的 DHCP 选项不可用。

本地网络任何地址选项和远程网络Tunnel All 选项已删除。选择全零 IPv6 网络地址对象可实现相同的功能和行为。

建议选项卡中,IPv6 和 IPv4 的配置完全相同,不过 IPv6 仅支持 IKEv2 模式

高级选项卡中,只能为 IPv6 VPN 策略配置启用 Keep AliveIKEv2 设置

IPv6 的 SSL VPN 配置

SonicOS 支持拥有 IPv6 地址的用户使用 NetExtender 连接。在 SSLVPN > 客户端设置页面上,首先配置传统 IPv6 IP 地址池,然后配置 IPv6 IP 池。每个客户端将分配两个内部地址:一个 IPv4 和一个 IPv6。

SSLVPN > 客户端路由页面上,用户可以从所有地址对象,包括所有预定义 IPv6 地址对象的下拉列表中选择一个客户端路由。