• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR3600路由器,IPV4+IPV6双栈

2026-05-27提问
  • 0关注
  • 0收藏,161浏览
粉丝:0人 关注:5人

问题描述:

MSR3600路由器Version 7.1.064, Release 6749P43

需求:内部的设备不获取公网的ipv6地址,使用私网的IPV6地址提供给外部访问

外部通过公网的IPV6地址映射到内网的IPV6私网地址中(内部有多个设备需要提供给外部访问)

内部的私网IPV6地址无需通过IPV6的方式来访问网络,上网使用纯IPV4

请问目前使用什么技术来实现,如何来做配置

目前双栈IPV4+IPV6的解决方案是使用什么技术?

组网及组网描述:

wan口运营商线路IPV4+IPV6
lan口私网IPV4+IPV6,下联各类服务器对外提供服务。

2 个回答
已采纳
粉丝:17人 关注:1人

针对你在 H3C MSR3600 路由器上的需求,这属于典型的 IPv6 过渡期混合组网场景。结合你的具体要求,以下是技术选型分析和配置方案:

1. 需求一:外部公网 IPv6 映射到内网私网 IPv6(IPv6 端口映射)

所需技术:NAPT66 (Network Address and Port Translation IPv6 to IPv6)
在 IPv4 中我们习惯叫 NAT Server 或端口映射,在 IPv6 中,虽然设备拥有全球单播地址,但为了安全(隐藏内网真实拓扑)或地址规划需求,依然需要做地址转换。H3C 设备上实现“IPv6 端口映射”的标准技术就是 NAPT66
配置思路:
  1. 在 WAN 口和 LAN 口开启 IPv6 转发。
  2. 配置 NAPT66 策略,将 WAN 口的公网 IPv6 地址(或指定的公网 IPv6)的特定端口,映射到内网服务器的私网 IPv6 地址及端口。
  3. 关键一步: 必须配置安全策略(Security Policy)或防火墙规则,放行从 WAN 口(通常是 Untrust 域)到 LAN 口(Trust 域)的流量。
MSR3600 核心配置示例:
1# 1. 开启 IPv6 报文转发 2ipv6 3 4# 2. 配置 NAPT66 策略 5# 假设 WAN 口公网 IPv6 为 240e:1234::1,内网服务器私网 IPv6 为 fd00::100 6# 将外部访问 240e:1234::1 的 80 端口映射到内部 fd00::100 的 80 端口 7nat66 policy 1 8 rule 1 inbound interface GigabitEthernet0/0 destination-address 240e:1234::1 destination-port 80 translate-address fd00::100 translate-port 80 9 quit 10 11# 3. 在 WAN 口应用 NAPT66 策略 12interface GigabitEthernet0/0 # 假设 G0/0 为 WAN 口 13 nat66 apply policy 1 14 quit 15 16# 4. 配置安全策略放行外部访问(至关重要,否则映射了也进不来) 17security-zone name Untrust 18 import interface GigabitEthernet0/0 19security-zone name Trust 20 import interface GigabitEthernet0/1 21 22security-policy ip 23 rule name IPv6_External_Access 24 action permit 25 source-zone Untrust 26 destination-zone Trust 27 source-address 0::0 128 # 允许任意源 IPv6 28 destination-address fd00::100 128 # 映射后的真实内网服务器地址 29 service http # 允许 http 服务 30 quit

2. 需求二:内部私网 IPv6 设备上网走纯 IPv4

所需技术:DNS64 + NAT64
由于你的内网服务器是纯 IPv6 私网地址,而互联网大部分资源仍是 IPv4,要实现“IPv6 终端访问 IPv4 互联网”,必须使用 NAT64 技术进行协议转换,并配合 DNS64 进行域名解析合成。
配置思路:
  1. 配置 NAT64 转换规则,将内网 IPv6 流量转换为 WAN 口的 IPv4 地址上网。
  2. 内网服务器需要将 DNS 指向一个支持 DNS64 的服务器(如果运营商不提供,通常需要在内网自建 DNS64 服务器或使用公共的 DNS64 服务)。
MSR3600 核心配置示例:
1# 1. 配置 NAT64 转换规则(将内网 IPv6 转换为 WAN 口 IPv4 上网) 2nat64 prefix stateless 64:ff9b:: 96 # 配置 NAT64 前缀(通常为 64:ff9b::/96) 3 4nat64 policy 1 5 rule 1 source-address fd00:: 16 # 匹配内网 IPv6 私网网段 6 action nat64 outbound interface GigabitEthernet0/0 # 转换为 WAN 口 IPv4 地址出方向 7 quit 8 9# 2. 在 LAN 口应用 NAT64 策略 10interface GigabitEthernet0/1 # 假设 G0/1 为 LAN 口 11 nat64 apply policy 1 12 quit
注意:内网服务器需手动指定 DNS 服务器。当服务器访问 ***.*** 时,DNS64 服务器会返回一个带有 64:ff9b:: 前缀的假 IPv6 地址,路由器收到后会自动识别并通过 NAT64 翻译成 IPv4 报文发往互联网。

3. 目前双栈 IPv4+IPv6 的解决方案是什么?

主流技术:双栈 (Dual-Stack) + NAPT66 + NAT44/NAT64
目前运营商和企业网络中最成熟的过渡方案就是“双栈”。即网络设备(路由器、交换机)和终端同时运行 IPv4 和 IPv6 两套协议栈。
  • 基础架构: 你的 WAN 口和 LAN 口同时配置 IPv4 和 IPv6 地址,设备能同时处理两种报文。
  • 对外服务: 使用 NAPT66 技术,实现 IPv6 到 IPv6 的端口映射(类似 IPv4 的 NAT Server)。
  • 上网访问:
    • 访问 IPv6 网站:直接通过 IPv6 路由转发。
    • 访问 IPv4 网站:通过 NAT64(IPv6 转 IPv4)或直接走 IPv4 协议栈(如果终端也配了 IPv4)。
  • 内网互通: 纯 IPv4 设备走 IPv4 路由,纯 IPv6 设备走 IPv6 路由,互不干扰。

Version 7.1.064, Release 6749P43 我这款MSR3600路由器应该没有你描述的这些命令

zhiliao_d0POG2 发表时间:2026-05-28 更多>>

Version 7.1.064, Release 6749P43 我这款MSR3600路由器应该没有你描述的这些命令

zhiliao_d0POG2 发表时间:2026-05-28
粉丝:1人 关注:1人

那v4和v6分别做好对应需求的功能配置就行。NAT44源地址转换保证内到外上网不受影响;NAT66目的地址转换可实现将公网IPv6地址映射到内部私有IPv6服务器。

应该是

abcdefghi 发表时间:2026-05-27 更多>>

NAT66是不是只能1对1,不能像V4的端口映射这么配置?

zhiliao_d0POG2 发表时间:2026-05-27

NAT66是不是只能1对1,不能像V4的端口映射这么配置?

zhiliao_d0POG2 发表时间:2026-05-27

# 配置IPv6目的地址转换的前缀映射关系,将IPv6地址前缀2001:AB01:0001::1/128转换为FD01:0203:0405::100/128。 <Device> system-view [Device] interface gigabitethernet 1/0/2 [Device-GigabitEthernet1/0/2] nat66 prefix destination 2001:ab01:1::1 128 fd01:203:405::100 128 [Device-GigabitEthernet1/0/2] quit

abcdefghi 发表时间:2026-05-27

NAT66是不是只支持1对1,不能像V4端口映射一样多个端口对应内部多台设备?

zhiliao_d0POG2 发表时间:2026-05-27

NAT66是不是只支持1对1,不能像V4端口映射一样多个端口对应内部多台设备?

zhiliao_d0POG2 发表时间:2026-05-27

应该是

abcdefghi 发表时间:2026-05-27

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明