本次是讲解华为防火墙的IPv6配置。在配置之前,你首先要向运营商申请到IPv6地址。本次从电信那儿申请到的是/56前缀的IPv6地址,本着边配边学的劲,感觉到IPv6配置还是比较简单的。当然了,基本的IPv6地址知识你还是要知道的。
一、电信给的IPv6地址段是:240e:XXXX:XXXX:800::/56。工作人员说是两个IPv6地址。XXX为隐藏了真实数字 ,每个X都可以是0到F。首先,从电信光猫里接到防火墙里,防火墙接口用的就是工作人员说的两个里的第一个:240e:XXXX:XXXX:800::2/64。
就这样还不行,还要在防火墙里添加外出的静态路由:
配置好以后,可以在防火墙的CLI界面里面ping 一下,注意带上参数ipv6:
这样,防火墙外出网络的IPv6接口地址已经配置好了。当然了,在防火墙里还要配置访问策略的,这个和IPv4的策略一样,就不多说了。
二、防火墙内网到核心交换机的配置。这个配置和IPv4也差不多。在配置之前,你需要规划整个IPv6地址的安排,虽然只是防火墙到核心交换机相连,只要两个IPv6地址,但是,你用掉的是一个/64前缀的地址段,说起来非常浪费。
如:防火墙这个内网接口用的是240e:XXXX:XXXX:801::1/64。交换机上互联的这个端口则可以用240e:XXXX:XXXX:801::2/64。这两个地址配置好以后,你还要配置一个静态回程路由到核心交换机上。这个原理和IPv4也是一样的。比如:你要把240e:XXXX:XXXX:802::/64配置到核心交换上,那你就要有一条回程路由:
ipv6 route-static 240E:xxxx:xxxx:802:: 64 GigabitEthernet0/0/6 240E:xxxx:xxxx:801::2
三、小结
运营商分配给你的是/56的IPv6地址前缀,就是给你了可以分配/60或/64的权力,像上面这个地址:240e:XXXX:XXXX:800::/56,你能动态用的就是8后面00这两个数字,可以从01一直用到FF,相当于255段IPv6地址,(00段已经用在和运营商互联上)。具体到电脑里分配,一般都用/64的前缀。其实任何一段,已经有2的64次个地址了,足够你分配一个企业的IP了。所以,拿到地址以后,要根据自己企业的情况,合理分配相应的IPv6地址。比如DMZ用哪一段,办公楼用哪一段,生产车间用哪一段等等,都要有相应的规划。一当定下来,配置好,以后要动是比较麻烦的。