Cisco 200-301: Адресация IPv6 и маршрутизация IPv6 — Руководство по подготовке
Часть Cisco CCNA 200-301 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
IPv6 заменяет подверженную исчерпанию адресацию IPv4 на значительно большее, структурированное пространство и протоколы уровня управления, разработанные для работы без широковещательной рассылки. В этом разделе объясняются концепции адресации и маршрутизации IPv6, приводятся точки соприкосновения с конфигурацией и операционное обоснование проектных решений. Особое внимание уделяется режимам отказа, безопасности на первом хопе и практическому процессу поиска и устранения неисправностей.
Основы адресации IPv6
Нотация, сжатие и расширение:
- IPv6-адреса — это 128-битные значения, записываемые в виде восьми 16-битных хекстетов в шестнадцатеричном формате, разделенных двоеточиями (например, 2001:0db8:0000:0000:0500:000a:400f:583b).
- Ведущие нули в хекстете можно опускать. Одну последовательность смежных хекстетов, состоящих только из нулей, можно один раз сжать с помощью ::. Пример сжатия: 2001:db8::500:a:400f:583b.
- Расширение — это обратный процесс восстановления пропущенных нулей и хекстетов.
Типы адресов:
- Глобальный unicast (GUA): 2000::/3. Публично маршрутизируемый; аналог публичных адресов IPv4. Используется для междоменного взаимодействия.
- Уникальный локальный (ULA): fc00::/7 (обычно fd00::/8 для локально назначаемых). Доступен в пределах площадки или между площадками, соединенными через VPN, но не предназначен для маршрутизации в публичном интернете. Полезен для обеспечения внутренней стабильности и в лабораторных/тестовых средах.
- Канальный (link-local): fe80::/10. Обязателен на каждом интерфейсе IPv6; используется для обмена данными в пределах канала, например для NDP, и в качестве следующих хопов для маршрутизации. Никогда не маршрутизируется за пределы канала.
- Многоадресный (multicast): ff00::/8. Заменяет широковещательную рассылку. Области (scopes) определяют зону досягаемости (например, ff02::/16 — это область link-local).
- Одноадресный (anycast): один unicast-адрес, настроенный на нескольких интерфейсах; маршрутизация доставляет пакеты к топологически ближайшему. Часто используется для таких сервисов, как DNS или шлюз по умолчанию в архитектурах leaf-spine. Anycast не имеет специального битового шаблона; это операционная практика.
Префиксы, идентификаторы интерфейсов и планирование подсетей:
- Наиболее распространенная длина префикса для LAN — /64. Префикс /64 необходим для SLAAC. Идентификаторы интерфейса (IID) имеют длину 64 бита.
- Формирование IID:
- EUI-64 формирует IID из MAC-адреса интерфейса, вставляя fffe в середину и инвертируя бит universal/local (7-й бит). Пример на Cisco IOS: ipv6 address 2001:DB8:5:112::/64 eui-64.
- Конфиденциальные IID (временные адреса) рандомизируют IID для предотвращения отслеживания хостов; RFC 7217 определяет стабильные, но случайные IID для каждого префикса.
- Рекомендации по планированию:
- Используйте иерархическую агрегацию (например, /48 на площадку, /56 на здание, /64 на VLAN).
- Для соединений точка-точка можно использовать /127, чтобы исключить anycast маршрутизатора подсети и предотвратить некоторые атаки сканирования/исчерпания ND; если на таких каналах используется SLAAC, сохраняйте /64.
- Резервируйте GUA для сетей, доступных из интернета; рассмотрите использование ULA для чисто внутренних сегментов, чтобы отделить внутреннюю адресацию от выделенных провайдером диапазонов. Избегайте NAT66; если трансляция необходима для соблюдения политик или независимости от провайдера, предпочитайте трансляцию префиксов NPTv6 с тщательным соблюдением симметрии.
Автоконфигурация IPv6, обнаружение соседей и многоадресная рассылка
Объявления маршрутизатора (RA) и назначение адресов:
- RA передают префиксы в канале, время жизни шлюза по умолчанию и флаги, управляющие поведением хоста:
- SLAAC: Хосты создают IID (EUI-64 или конфиденциальные) с помощью опций информации о префиксе (PIO) в RA.
- Stateless DHCPv6: установлен флаг “Other Configuration” в RA; хосты используют DHCPv6 для получения DNS и других параметров, но не для адресов.
- Stateful DHCPv6: установлен флаг “Managed” в RA; хосты получают адреса и параметры от DHCPv6. RA при этом может по-прежнему предоставлять шлюз по умолчанию.
- Примечание для Cisco: RA отправляются L3-интерфейсами, когда включена команда ipv6 unicast-routing и присутствует префикс канала. Настройка с помощью команд ipv6 nd управляет интервалами и флагами.
- Пример для сигнализации stateless DHCPv6 на SVI:
- interface Vlan10 ipv6 address 2001:db8:10:10::1/64 ipv6 nd other-config-flag
Протокол обнаружения соседей (NDP) и ICMPv6:
- ICMPv6 лежит в основе управления IPv6: Router Solicitation (RS), Router Advertisement (RA), Neighbor Solicitation (NS), Neighbor Advertisement (NA) и Redirect.
- Обнаружение дублирующихся адресов (DAD) использует NS на solicited-node multicast адрес предполагаемого адреса; если получен ответ (NA), адрес не назначается.
- Выбор шлюза по умолчанию определяется из RA; соседи и шлюзы по умолчанию кэшируются в кэше соседей (аналогично таблице ARP). Эксплуатационные проблемы часто возникают из-за устаревших или неполных записей в кэше соседей.
Поведение многоадресной рассылки и solicited-node multicast:
- В IPv6 нет широковещательной рассылки. Группы многоадресной рассылки предназначены для определенных функций:
- ff02::1 все узлы (каждый интерфейс присоединяется при включении IPv6).
- ff02::2 все маршрутизаторы (интерфейсы маршрутизаторов присоединяются; хосты — нет).
- ff02::1:ffXX:XXXX solicited-node multicast; каждый назначенный unicast/anycast адрес сопоставляется с одной группой solicited-node, используя младшие 24 бита адреса. Используется NDP для эффективного разрешения L2-адресов.
- Сопоставление на уровне 2 для многоадресной рассылки IPv6 использует MAC-адрес 33:33:xx:xx:xx:xx. Фильтрация многоадресной рассылки Ethernet и MLD snooping на коммутаторах предотвращают избыточный флудинг.
Распространенные режимы отказа и компромиссы:
- Отсутствующие или отфильтрованные RA приводят к тому, что хосты самостоятельно настраивают только link-local адреса; подключение кажется доступным только в локальном сегменте.
- Неправильно установленные флаги RA вызывают непреднамеренную зависимость от DHCPv6 или отсутствие настроек DNS.
- EUI-64 раскрывает идентификаторы, производные от OUI; конфиденциальные IID смягчают отслеживание за счет снижения операционной стабильности для ACL.
- Сбои DAD возникают при наличии дублирующихся адресов, подобных anycast, в одном и том же канале; соответственно координируйте проектирование резервирования шлюза.
Маршрутизация и миграция на IPv6
Статические маршруты и маршруты по умолчанию:
- Маршрут по умолчанию: ::/0. Пример:
- ipv6 route ::/0 GigabitEthernet0/0 fe80::1
- При использовании link-local адреса в качестве следующего узла (next hop), указывайте исходящий интерфейс для устранения неоднозначности области видимости (scope).
- Примеры сетевых маршрутов:
- ipv6 route 2001:db8:20::/48 2001:db8:10:1::2
- ipv6 route 2001:db8:30::/48 GigabitEthernet0/1 fe80::2
- Примечания по эксплуатации:
- Для рекурсивного определения следующего узла требуется запись о соседе (neighbor entry); сбои ND отображаются в CEF как неразрешённые смежности (unresolved adjacencies).
- Административное расстояние и метрика определяют предпочтение маршрута среди кандидатов; для пересылки используется принцип самого длинного совпадения префикса (longest prefix match).
Поиск в таблице маршрутизации:
- Принцип самого длинного совпадения префикса (longest prefix match) выбирает наиболее конкретный маршрут; при равенстве длин префиксов выбор маршрута учитывает предпочтение протокола и метрику. Подключенные (connected) и локальные (local) маршруты имеют наивысший приоритет и предоставляют непосредственно подключенные следующие узлы (next hops).
Двойной стек, туннелирование и миграция:
- Двойной стек (Dual-stack): Параллельный запуск IPv4 и IPv6. Этот подход проще всего в отладке и обеспечивает нативную производительность; удваивает нагрузку на плоскость управления (control-plane) и работу с политиками безопасности.
- Туннелирование (IPv6-в-IPv4): Ручные или динамические туннели, GRE и 6RD переносят IPv6 через IPv4-ядра сети. Полезно, когда у провайдера отсутствует нативная поддержка IPv6; критически важны соображения, связанные с MTU и PMTUD. Туннели добавляют накладные расходы на инкапсуляцию и усложняют эксплуатацию.
- Трансляция: NAT64/DNS64 позволяет клиентам, работающим только по IPv6, обращаться к серверам, работающим только по IPv4. Этот метод вводит состояние (state), пограничные случаи протоколов (встроенные IP-адреса, литералы) и усложняет отладку. NPTv6 обеспечивает трансляцию префиксов без сохранения состояния (stateless) для независимости от провайдера с симметричными путями.
- Компромиссы при проектировании:
- Предпочитайте нативный двойной стек сначала на границах сети (edges), а затем в ядре (core).
- Используйте туннели как временную переходную меру с четкими планами по их выводу из эксплуатации.
- Для сегментов, работающих только по IPv6, планируйте готовность приложений и размещение NAT64.
Концепции безопасности первого перехода (first-hop) в IPv6:
- RA Guard: Блокирует несанкционированные сообщения RA (Router Advertisement) на недоверенных портах доступа; предотвращает появление ложных шлюзов (rogue gateways).
- DHCPv6 Guard: Блокирует несанкционированные сообщения от DHCPv6-серверов.
- IPv6 Snooping and Binding Table: Изучает привязки IPv6-к-MAC-к-порту для обеспечения работы функций принудительного применения политик.
- IPv6 Source Guard and ND Inspection: Обеспечивает проверку подлинности адреса источника и валидирует сообщения NDP по таблице привязок для предотвращения спуфинга.
- SeND (Secure NDP) существует, но редко используется из-за сложности PKI.
- MLD Snooping: Ограничивает многоадресный трафик (multicast) только заинтересованными получателями; уменьшает флудинг.
Рабочий процесс верификации и устранения неполадок
Базовые проверки:
- Убедитесь, что глобальная маршрутизация IPv6 включена:
show running-config | include ipv6 unicast-routing. - Состояние и адресация интерфейсов:
show ipv6 interface brief;show ipv6 interfaceдля проверки link-local адресов, настроек RA и параметров ND. - Проверьте RA и маршрутизаторы по умолчанию, полученные хостами:
show ipv6 routers, а на хостах изучите маршрут по умолчанию и состояние SLAAC/DHCPv6.
Обнаружение соседей и разрешение пути:
- Проверьте кэш соседей:
show ipv6 neighbors; очистите кэш с помощьюclear ipv6 neighbors, если записи устарели. - Используйте
pingиtracerouteс IPv6; тестируйте как link-local (с указанием исходящего интерфейса), так и глобальные адреса, чтобы изолировать проблемы внутрисетевого (on-link) и межсетевого (off-link) взаимодействия.
Маршрутизация:
- Изучите таблицу маршрутизации:
show ipv6 route; подтвердите наиболее точное совпадение (longest match) для адреса назначения. - Проверьте статические маршруты и доступность следующего хопа; для link-local адресов следующего хопа убедитесь, что на указанном исходящем интерфейсе сосед находится в состоянии REACH или STALE.
- CEF и смежности:
show ipv6 cef exact-route <src> <dst>, чтобы увидеть разрешенную смежность; неразрешенная смежность указывает на сбой ND или аналога ARP.
Состояние плоскости управления:
- Счетчики ICMPv6:
show ipv6 trafficдля наблюдения за объемами и потерями сообщений NS/NA/RA/RS. - На коммутаторах проверьте политики безопасности первого хопа и статус MLD snooping, чтобы убедиться, что легитимный управляющий трафик не блокируется.
Распространенные ошибки:
- Отсутствие команды
ipv6 unicast-routingна маршрутизаторах препятствует отправке RA и маршрутизации. - Неправильно настроенные длины префиксов приводят к тому, что хосты неверно определяют адреса назначения как внутрисетевые (on-link) или межсетевые (off-link); симптомы включают NDP-запросы для межсетевых префиксов или отсутствие маршрутов по умолчанию.
- Проблемы с MTU/фрагментацией в туннелях нарушают работу PMTUD; наблюдайте за обработкой слишком больших пакетов с помощью ICMPv6-сообщений “Packet Too Big”.
Практический сценарий
Компания Northwind Textiles внедряет IPv6 в своем главном кампусе, в то время как ее MPLS WAN в течение шести месяцев будет работать только по IPv4. Задача: обеспечить сервис с двойным стеком для пользовательских VLAN, нативный доступ в Интернет по IPv6 и безопасное поведение на первом хопе, используя ядро MPLS на базе IPv4 для передачи трафика IPv6 между зданиями.
Подход:
- Включение IPv6 и разработка плана адресации
- Настройте
ipv6 unicast-routingна маршрутизаторах кампуса и SVI. Выделите GUA-префикс /48 от интернет-провайдера, например2001:db8:1200::/48, нарезая из него /64 для каждого пользовательского VLAN и /127 для маршрутизируемых соединений точка-точка. Обоснование: /64 поддерживают SLAAC; /127 на P2P-соединениях уменьшают поверхность атаки и исключают anycast-адресацию subnet-router.
- Развертывание SLAAC со stateless DHCPv6 для DNS
- На SVI настройте
ipv6 address <vlan-prefix>::1/64иipv6 nd other-config-flag. Разверните DHCPv6 для опции RDNSS или используйте stateless DHCPv6 для предоставления DNS-серверов. Обоснование: SLAAC минимизирует издержки на конфигурацию клиентов; stateless DHCPv6 предоставляет критически важные параметры, не связанные с адресацией, не добавляя состояния для адресов.
- Создание GRE-туннелей IPv6-в-IPv4 через ядро MPLS
- Создайте GRE-туннели точка-точка между маршрутизаторами зданий с keepalive-сообщениями; запустите IPv6 IGP или настройте статические маршруты IPv6 через туннели. Обоснование: GRE инкапсулирует IPv6 поверх сети провайдера, работающей только по IPv4, с предсказуемыми путями; keepalives обнаруживают сбои пути. MTU настраивается для избежания фрагментации (с помощью
tunnel path-mtu-discoveryили настройкиmtuна интерфейсе).
- Анонсирование маршрута по умолчанию с пограничного интернет-маршрутизатора
- На пограничном интернет-маршрутизаторе установите
ipv6 route ::/0в сторону провайдера и анонсируйте маршрут по умолчанию во внутренний IGP кампуса. Обоснование: Централизованный исходящий трафик обеспечивает симметричные потоки и единообразный контроль политик; распространение маршрута по умолчанию упрощает маршрутизацию в кампусе.
- Обеспечение безопасности первого хопа на коммутаторах доступа
- Включите RA Guard и DHCPv6 Guard на портах, направленных к пользователям; включите IPv6 Snooping для заполнения таблицы привязок и принудительного применения IPv6 Source Guard. Обоснование: Предотвращает появление нелегитимных RA и неавторизованных DHCPv6-серверов; проверка источника останавливает спуфинг и отравление кэша соседей.
- Стандартизация IID и конфиденциальности
- Для интерфейсов инфраструктуры используйте стабильные IID (вручную ::1, ::2) или EUI-64, где это уместно; для пользователей разрешите расширения конфиденциальности. Обоснование: Предсказуемые адреса инфраструктуры упрощают эксплуатацию; IID для конфиденциальности защищают пользователей от отслеживания, не влияя на работу шлюза.
- Верификация и мониторинг
- Проверяйте RA с помощью
show ipv6 interfaceиshow ipv6 routers; подтверждайте таблицы соседей и смежности туннелей с помощьюshow ipv6 neighborsиshow interfaces tunnel. Создайте базовые показатели с помощьюshow ipv6 trafficи, где доступно, netflow/IPFIX. Обоснование: Раннее создание базовых показателей позволяет быстро выявлять отклонения; состояние ND и туннелей напрямую влияет на пересылку трафика.
- План действий для сервисов, работающих только по IPv6
- Если требуется пилотный сегмент, работающий только по IPv6, разместите NAT64/DNS64 на границе кампуса для доступа к сайтам, доступным только по IPv4. Обоснование: NAT64 позволяет постепенно внедрять IPv6, избегая двойного стека на целевых современных конечных точках; ограниченное использование локализует сложность трансляции.
Этот план позволяет запустить IPv6 с минимальными перебоями, сдерживает риски на первом хопе и преодолевает временный разрыв в услугах провайдера с помощью контролируемого туннелирования до тех пор, пока нативный IPv6 не станет доступен на всем протяжении сети.
← Адресация IPv4 · Все домены · Динамическая маршрутизация и IP-связность →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →