企业双栈网关进阶:Pfsense下IPv6前缀委派(PD)与防火墙策略实战
1. 背景与企业痛点
国家大力推进 IPv6 建设,很多企业的宽带(电信/联通/移动)实际上已经默认分配了原生 IPv6 地址。然而,绝大多数企业的内网仍然停留在纯 IPv4 阶段。主要痛点在于:
1. 公网 IPv4 枯竭且被大内网 NAT (CGNAT):无法通过常规端口映射访问内网服务,做监控、远程桌面极其不便。
2. 对 IPv6 SLAAC 与 DHCPv6 概念模糊:不懂如何在内网下发 IPv6 地址。
3. 安全顾虑:IPv6 每个内网设备都拥有独立公网 IP(全球可达),传统的 IPv4 NAT 天生自带一层防火墙保护,而 IPv6 的内网裸奔一旦开启,后果不堪设想。
本文将以开源防火墙系统 PfSense (或 OPNsense) 为例,演示如何配置外网接口获取运营商下发的 IPv6 前缀(Prefix Delegation, PD),为内网终端分发 IPv6 地址,并配置严密的 IPv6 边界防火墙策略,实现安全畅游下一代互联网。
2. WAN 接口配置:获取 PD 前缀
目前三大运营商光猫拨号一般采用 PPPoE。
在 PfSense 后台,导航至 Interfaces -> WAN:
1. IPv6 Configuration Type:选择 DHCP6。
2. 在底部的 DHCP6 Client Configuration 面板中:
– 勾选 Request only an IPv6 prefix(仅请求前缀,由运营商直接下发整个子网)。
– DHCPv6 Prefix Delegation size:国内运营商通常分配 /60 或 /64。请根据当地运营商政策选择(填错可能导致无法获取 IP)。
– 勾选 Send IPv6 prefix hint。
3. 点击 Save 并 Apply Changes。
在主页 Dashboard 的 Interfaces 列表中,你应该能看到 WAN 口获得了一个局部的 fe80:: 链路本地地址以及一个 240e: 开头的全球单播 IPv6 前缀。
3. LAN 接口配置:通过 Track Interface 下发内网
既然 PfSense 已经拿到了光猫给的整段 IPv6 子网(如 /60),接下来需要将其分配给内网局域网(LAN)。
1. 导航至 Interfaces -> LAN。
2. IPv6 Configuration Type:选择 Track Interface(接口跟踪)。
3. 在底部的 Track IPv6 Interface 栏目:
– IPv6 Interface 选择 WAN。
– IPv6 Prefix ID 输入 0 (如果你获得了 /60 的 PD,可以在此处切分子网 0~f 给不同 VLAN,如果是 /64 则只能填 0)。
4. 保存并应用。
4. 路由通告 (Router Advertisements)
为了让局域网里的电脑和手机自动获取 IPv6 地址,我们需要配置无状态地址自动配置 (SLAAC) 或者 DHCPv6。
1. 导航至 Services -> DHCPv6 Server & RA,点击 Router Advertisements 选项卡。
2. Router Mode 选择 Unmanaged(无管理模式)或 Stateless DHCP(无状态模式)。这是最兼容安卓手机(原生不支持有状态 DHCPv6)和苹果设备的模式。
3. 保存后,断开并重新连接你的电脑网卡。
打开命令行输入 ipconfig (Windows) 或 ifconfig (Linux),你会惊喜地发现你的电脑已经获得了 240e: 开头的公网 IPv6 地址。
5. 防火墙配置:构建坚固的 IPv6 边界防护
拿到 IPv6 虽然爽,但别忘了:你的电脑现在直接暴露在全球互联网之下!
NAT 并不是安全特性,但长期以来让大家养成了内网安全的错觉。在 IPv6 环境下,你必须在边缘网关(PfSense)配置 Default-Deny 策略。
- 导航至
Firewall->Rules->WAN选项卡。 - 确保没有任何允许任意 IPv6 入站 (Inbound) 的规则。PfSense 默认在 WAN 侧是丢弃所有主动发起的入站连接的,请一定不要手痒建一条
Action: Pass, Source: Any, Destination: Any, Protocol: IPv6的规则! - 按需放行:如果你的内网有一台 NAS (其 IPv6 地址为
240e:xxx::nas),你需要开放端口 5001 给外网访问。 - 点击
Add添加规则。 - Action: Pass
- Protocol: TCP
- Source: Any
- Destination: Single host or alias, 填入你的 NAS IPv6 地址。
- Destination port range: 5001 to 5001
- 保存即可。
6. 总结
开启 IPv6 不仅解决了外网访问无公网 IP 的痛点,更能极大加速某些国际出口和 P2P 数据传输的效率。通过配置 Pfsense 的 PD 下发机制与严苛的基于主机的防火墙规则,中小型企业网络能以极低成本平滑跃入 IPv6 时代,实现真正意义上的云网端直连通讯。