华三防火墙下多 VLAN 共用 IPv6 出口的三种做法
场景:光猫只连接到防火墙某个物理口,且仅放通 VLAN20。此时 VLAN40 无法直接与光猫通信,业务网段也就没有独立的 IPv6 出口。
结论
- 最干净的方案:让光猫同时放通业务 VLAN(如 VLAN40)。
- 不能改光猫时:在防火墙上用 IPv6 策略路由(PBR) 或 静态路由,把业务 VLAN 流量导向出口 VLAN。
- 设备支持时也可用 NAT66,但排障更复杂,一般不作为首选。
方案一:IPv6 策略路由(PBR)
用 ACL 匹配 VLAN40 源网段,再把匹配流量从 VLAN20 接口送出。
# 匹配 VLAN40 源前缀
acl ipv6 number 3000
rule 10 permit ipv6 source 240e:666:0:333::/64
# 策略路由:命中 ACL 后从 VLAN20 出去
ipv6 policy-based-route pbr-vlan40 permit node 10
if-match acl 3000
apply output-interface Vlan-interface20
# 应用到 VLAN40 接口
interface Vlan-interface40
ipv6 policy-based-route pbr-vlan40
方案二:IPv6 静态路由
ipv6 route-static 240e:666:0:333::/64 Vlan-interface20 240e:644:0:323::1
方案三:NAT66
ipv6 nat address-group 1 240e:644:0:323::100 240e:644:0:323::200
acl ipv6 number 3000
rule 10 permit ipv6 source 240e:666:0:333::/64
interface Vlan-interface20
ipv6 nat outbound 3000 address-group 1
实施建议
- 先确认光猫、防火墙的 IPv6 前缀、RA/ND 与默认路由是否正常。
- 改路由前备份现网配置,并在维护窗口验证上下行。
- 命令因华三型号与软件版本略有差异,以设备手册为准。
- 改完后重点验证:业务 VLAN 主机能否拿到地址、访问外网、以及回程路径是否对称。
本文是原创文章,采用 CC BY-NC-ND 4.0 协议,完整转载请注明来自 HT Notes