• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C sr8806 路由器怎么关闭ipv6和限制ipv6转发数据

7小时前提问
  • 0关注
  • 0收藏,30浏览
粉丝:0人 关注:1人

问题描述:

组网下面的国产电脑会默认开启ipv6网络,怎么样限制组网下电脑获取到ipv6地址,不让ipv6地址转发数据。

4 个回答
粉丝:112人 关注:11人

无法直接关闭。

可以通过 acl限制


暂无评论

粉丝:7人 关注:9人

操作前务必备份配置:
save force
具体步骤及命令:
1. 全局关闭IPv6功能
system-view
undo ipv6 enable
2. 关闭接入接口的IPv6及RA通告(阻止客户端获取IPv6地址)
进入所有用户接入接口(如VLAN接口、物理接入接口):
interface Vlan-interface X //X为实际接入VLAN编号
undo ipv6 enable
undo ipv6 nd ra enable //关闭路由器发送IPv6地址前缀通告,阻止客户端自动获取地址
quit
3. 配置IPv6 ACL限制转发(含零段)
若需拒绝所有IPv6转发:
system-view
acl ipv6 number 3000
rule 10 deny ipv6 source any destination any
quit
若仅限制零段(::/0)转发:
system-view
acl ipv6 number 3000
rule 10 deny ipv6 destination ::/0
quit
在核心转发接口或接入接口应用ACL:
interface [接口类型] [接口编号]
ipv6 traffic-filter 3000 inbound
ipv6 traffic-filter 3000 outbound
quit
验证命令:
display ipv6 interface [接口编号] //查看接口IPv6状态
display ipv6 routing-table //确认无IPv6路由
display acl ipv6 3000 //查看ACL配置

暂无评论

粉丝:15人 关注:1人

要限制组网下的国产电脑获取IPv6地址并禁止转发,核心思路是在SR8806路由器上通过接口、ACL和路由策略来处理。针对你“不让获取地址”和“不让转发数据”的双重需求,可以组合使用几种方法。


 方案总览:三种方式应对不同场景

配置方式执行位置主要影响适用场景
接口层关闭IPv6各个三层接口彻底终止IPv6协议栈,直接断开IPv6连接希望从根本上杜绝IPv6,对IPv6无任何需求
ACL过滤IPv6报文全局或接口从网络层禁止IPv6流量通过,设备本身可能仍开启IPv6-1想保留IPv6配置但需阻止通信
路由策略控制全局配置阻断路由学习与分发,间接影响IPv6可达性需要精细控制IPv6路由行为

 配置步骤详解

1. 接口层禁用IPv6

可在所有相关的三层接口上取消IPv6功能(注意本操作会清除接口下所有IPv6相关配置):

# 进入目标接口视图
interface GigabitEthernet 0/0 # 关闭IPv6协议栈 undo ipv62. 使用ACL过滤IPv6流量

如果不想彻底关闭IPv6,可以定义IPv6 ACL来精细控制流量。

a) 定义IPv6 ACL

可以使用基本ACL(2000-2999): 仅基于源IPv6地址过滤;或高级ACL(3000-3999): 可基于源/目的IPv6地址、协议类型(如TCP/UDP/ICMPv6)等进行更精细的匹配,下面以防IPv6地址获取的重置报文为例:

# 创建IPv6高级ACL(编号范围为3000-3999)
acl ipv6 number 3000 # 拒绝ICMPv6的Router Advertisement(RA)和 Neighbor Advertisement(NA)公告 rule deny icmpv6 type 134 code 0 # 拒绝RA,阻止无状态地址自动配置 rule deny icmpv6 type 136 code 0 # 拒绝NA,阻止邻居通告 # (可选)拒绝所有IPv6数据包 # rule deny ipv6b) 应用ACL

可以将ACL应用到全局或接口。

  • 全局应用(慎用):注意可能会对路由器自身管理产生意外影响:

    packet-filter ipv6 3000 global inbound
  • 接口应用:过滤指定接口的入向IPv6流量:

    # 进入目标接口视图
    interface GigabitEthernet 0/0 # 在接口的入方向应用IPv6 ACL packet-filter ipv6 3000 inbound

3. 路由策略控制(附加措施)

为彻底阻断IPv6数据转发,可清理IPv6静态路由并关闭IPv6快速转发。

  • 清理IPv6路由:删除所有IPv6静态路由,删除操作不可恢复:

    # 在系统视图下执行
    delete ipv6 static-routes all
  • 关闭IPv6快速转发:清理可能存在的动态路由或路由缓存:

    # 在系统视图下执行
    undo ipv6 fast-forwarding enable


 注意事项

  1. 操作前备份:所有配置修改操作前,务必通过 display current-configuration 备份现有配置。线上设备操作请在业务低谷窗口期进行

  2. 回滚准备:变更后若出现问题,可通过已备份的配置或在接口视图下执行 ipv6 命令恢复原有设置。

  3. 影响评估:彻底封禁IPv6可能会影响一些依赖双栈运行的应用,如视频会议、文件传输等。

暂无评论

粉丝:10人 关注:2人

一、全局彻底关闭 IPv6 转发(最关键)

bash
运行
system-view # 关闭IPv6报文转发功能(整机不转发任何IPv6) undo ipv6
  • 缺省:IPv6 转发本来是关闭的,但如果之前开过,必须undo ipv6
  • 效果:所有 IPv6 流量直接不通,无法转发

二、关闭所有接口的 IPv6 配置(防止 RA / 地址自动配置)

1)内网所有 VLAN 接口 / 三层接口

bash
运行
interface Vlan-interface 10 # 替换成你的内网VLAN undo ipv6 address auto # 关闭无状态自动配置(SLAAC){insert\_element\_0\_} undo ipv6 nd ra enable # 关闭RA路由通告(关键:电脑靠RA生成IPv6) undo dhcpv6 server # 关闭DHCPv6服务器(不给电脑分配IPv6)

2)如果有物理三层接口(如接核心 / 接入)

bash
运行
interface GigabitEthernet 1/0/1 undo ipv6 undo ipv6 address auto undo ipv6 nd ra enable undo dhcpv6 server
效果
  • 路由器不发 RA、不分配 DHCPv6 地址
  • 国产电脑默认开 IPv6 也拿不到 IPv6 地址,只会有链路本地地址(fe80::),但上不了网。

三、放通 IPv4、拒绝所有 IPv6(ACL + 策略,双重保险)

1)创建 IPv6 ACL,拒绝所有

bash
运行
ipv6 acl basic 3000 rule deny

2)在内网入方向、外网出方向都应用

bash
运行
# 内网VLAN入方向 interface Vlan-interface 10 packet-filter ipv6 acl 3000 inbound # 外网口出方向(如果有) interface GigabitEthernet 1/0/2 packet-filter ipv6 acl 3000 outbound

四、检查确认

bash
运行
display ipv6 interface brief # 所有接口IPv6应该都是Down/未使能 display dhcpv6 server binding # 无IPv6地址分配表项 display acl ipv6 # 3000 ACL存在且deny所有

五、最终效果

  • ✅ 路由器不转发任何 IPv6 报文
  • ✅ 内网电脑无法获取到有效 IPv6 地址(只有 fe80::);
  • ✅ 所有 IPv6 流量被 ACL 拒绝,不能上网、不能跨网段转发
  • ✅ 不影响原有 IPv4 业务。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明