ipv4转ipv6 山石防火墙命令(教育网)

前言

各单位应部署支持IPV6,单位16年购买山石防火墙用于实现校园网(路由功能),为实现IPV6访问,需要对设备进行配置方能实现。

设备型号及版本:
山石网科防火墙SG6000
版本:M-5.0R4P14-v6.bin

实现路径

目前主流处理IPV6地址访问一般有2种 方式:
一、IPV6-IPV4转换方式
此方式较为简便,只需要在出口设备做好相关配置即可,实现较为简单。(本文主要介绍此方式的操作说明)
二、全栈访问方式
通过全校校园网的网络设备开启ipv6协议及配置,双链路实现访问。

操作命令

10.0.2.5 我这边(以下称为本端)内网接口IPV4地址
2001:250:6c01:fff0::99 对端接口IPV6地址
2001:250:6c01:ffff::1 对端路由器地址IPV6地址
192.168.1.20 本端内网服务器IPV4地址
2001:250:6c01:fff0::90 本端接口IPV6地址
2001:250:6c28::/48 教育网提供给本单位的IPV6地址池
2001:250:6C28::98 本端IPV6地址用于转换IPV4地址
以下的示例服务是所有IPV6协议

  1. 先开启IPV6协议,同时配置接口IPV6的地址,配置命令如下:
    SG-6000#config
    SG-6000(config)# int e0/4 (确定IPV6的接口地址)
    SG-6000(config-if-eth0/4)# ipv6 enable (开启Ipv6协议)
    SG-6000(config-if-eth0/4)# ipv6 address 2001:250:6c01:fff0::99/126 (配置本端接口地址)

  2. 配置路由
    SG-6000(config-vrouter)# ipv6 route ::/0 2001:250:6c01:fff0::90 (IPV6的默认路由走对端接口地址)

  3. 配置SNAT和DNAT地址转换

SG-6000(config)# ip vrouter trust-vr

SG-6000(config-vrouter)# dnatrule from ipv6-any to 2001:0250:6C28::10 service "any" trans-to 192.168.1.20

SG-6000(config-vrouter)# snatrule from ipv6-any to 2001:0250:6C28::10 service "any" trans-to 10.0.2.5 mode dynamicport sticky

SG-6000(config-vrouter)# dnatrule from ipv6-any to 2001:0250:6C28::11 service "any" trans-to 192.168.1.4

SG-6000(config-vrouter)# snatrule from ipv6-any to 2001:0250:6C28::11 service "any" trans-to 10.0.2.5 mode dynamicport sticky
教育网DNS设置

SG-6000(config-vrouter)# dnatrule from ipv6-any to 2001:0250:6C28::2 service "any" trans-to 219.228.192.10

SG-6000(config-vrouter)# snatrule from ipv6-any to 2001:0250:6C28::2 service "any" trans-to 210.35.184.102 mode dynamicport sticky

配置策略访问

rule from ipv6-any to ipv6-any from-zone untrust to-zone trust service any permit (外网访问官网服务器)

rule from ipv6-any to ipv6-any from-zone trust to-zone trust service any permit(内网访问有官网服务器)

测试对端接口地址是否能ping通

ping ipv6 2001:250:6c01:fff0:: (ping本端接口地址)
ping ipv6 2001:250:6c01:fff0::65 (ping对端接口地址)
ping ipv6 2001:250:6c01:ffff::1 (ping对端业务地址)
ping ipv6 2001:250:6c28::98 (本端业务地址不支持ping通,只能ping到本端接口地址)

WIN PC机ping命令格式:
ping -6 2001:250:6c01:fff0::90
Mac 机命令格式
ping6 2001:250:6c01:fff0::90

查看NAT配置命令

show dnat id ()

show snat id ()

删除命令

no snat id 数字

  • 2
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

天翔MAC

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值