这三款在华三体系里都能做 IPv6,但“支持到什么程度”要看子型号和软件版本,不能一概而论。
一、S5800 核心交换机:完整支持 IPv6 三层
S5800/S5820X 在 Comware 下 IPv6 能力很全,官方配置指导覆盖:
- IPv6 基础地址、ND/ND Snooping/ND Proxy、ICMPv6、PMTU
- DHCPv6 Server/Relay/Client、DHCPv6 Snooping
- 静态 IPv6、RIPng、OSPFv3、IPv6 IS‑IS、IPv6 BGP、策略路由
- IPv6 组播:MLD、MLD Snooping、IPv6 PIM(DM/SM/SSM)、IPv6 组播 VLAN
- 隧道:IPv6 over IPv4、手工/GRE 等过渡技术
Release 1211、1805、1808 等版本均带上述模块,做核心双栈没问题。
二、S5120 楼层接入:分代看
S5120 子系列很多,IPv6 能力差异明显:
- S5120-SI(老 V5/V7):支持 IPv6 基础、DHCPv6、IPv6 静态路由、MLD Snooping、IPv6 组播 VLAN;动态路由只到静态/RIPng 层级,不适合当 IPv6 路由核心。
- S5120V2-LI/SI:官方规格列 IPv4/IPv6 双栈地址、ND、静态路由、RIP/RIPng、OSPFv1/v2/v3。 知了资料称 V2 全系 SI/LI 完整双栈、可做 VLANIF 网关、RIPng/OSPFv3、IPv6 ACL,出厂 611 版本默认开。
- S5120V3-SI:明确双栈管理+转发,静态、RIP、OSPF,IPv6 ACL、Telemetry、IRF;商品页也标 IPv6。
- 老 LI 纯接入款:即使三层路由不全,也能二层透传 IPv6(ND、RA、VLAN、ACL 过滤都没问题),只做“楼层放通”足够。
经验判断:楼层只给用户供 IPv6,S5120 当二层透传基本都行;若要让楼层做 IPv6 网关/OSPFv3,确认具体是 V2/V3 还是老 SI/LI 再看版本。
三、SecPath F100-M-G 防火墙:要分“老 G”和“G2”
这是最容易混的:
- F100-M-G(老款,6×GE+MIM):公开产品资料强调路由/透明/混合、IPv4 静态/RIP/OSPF/BGP、NAT、IPSec/SSL/L2TP、IPS/AV/URL;检索到的规格页未列出 IPv6 路由与 IPv6 安全策略,老 Comware 防火墙对 IPv6 支持取决于具体软件版本和功能包。 真要上 IPv6 出口,先
display version 查 Release,再对照该 Release 的“IP 业务/IPv6”配置分册确认;没有对应分册就别假定支持。
- F100-M-G2(新一代):原生 IPv4/IPv6 双栈,支持接口 IPv6 地址、ICMPv6、DHCPv6 Client/Relay、RIPng、OSPFv3、BGP4+、IPv6 安全策略/域间策略、连接数限制、NAT-PT、IPv6 隧道、PIM-SM/DM;资料提示 IS‑ISv6 在 M 档不支持,企业出口用不到。
如果外网防火墙是老 F100-M-G 且要跑纯 IPv6 或 NAT64,建议先确认软件版本;不满足就升级固件或把 IPv6 出口网关放到 S5800/SR 上、防火墙做透明桥接过滤。
四、整套落地建议(双栈园区)
- 核心 S5800:开
ipv6、上联防火墙用 /64 或更长前缀,内网各 VLAN 起 VLANIF 全球单播地址,跑 OSPFv3 或静态;DHCPv6+SLAAC 混合下发。
- 楼层 S5120:老款走二层,放通 IPv6 VLAN、开 ND Snooping/IPv6 ACL;V2/V3 可下沉做接入网关但路由表别太大。
- 防火墙:G2 直接双栈,出方向做 IPv6 安全策略、RA guard、NAT64(若内部仅 v4 访问 v6 资源);老 G 先验证版本,不行就改透明模式透传 v6 或仅做 v4 出口、v6 单独核心直出。
现场快速核对命令:
- 交换机/防火墙:
display version(看 Comware 版本)、display ipv6 interface brief、ipv6 全局开关
- 查特性依据:到 H3C 文档中心按“S5800 Release 18xx”“S5120V2/V3”“SecPath F100-M-G2 配置指导→IPv6 基础/安全策略”对号。
暂无评论