场景:光猫只连接到防火墙某个物理口,且仅放通 VLAN20。此时 VLAN40 无法直接与光猫通信,业务网段也就没有独立的 IPv6 出口。

结论

  • 最干净的方案:让光猫同时放通业务 VLAN(如 VLAN40)。
  • 不能改光猫时:在防火墙上用 IPv6 策略路由(PBR)静态路由,把业务 VLAN 流量导向出口 VLAN。
  • 设备支持时也可用 NAT66,但排障更复杂,一般不作为首选。

方案一:IPv6 策略路由(PBR)

用 ACL 匹配 VLAN40 源网段,再把匹配流量从 VLAN20 接口送出。

# 匹配 VLAN40 源前缀
acl ipv6 number 3000
 rule 10 permit ipv6 source 240e:666:0:333::/64

# 策略路由:命中 ACL 后从 VLAN20 出去
ipv6 policy-based-route pbr-vlan40 permit node 10
 if-match acl 3000
 apply output-interface Vlan-interface20

# 应用到 VLAN40 接口
interface Vlan-interface40
 ipv6 policy-based-route pbr-vlan40

方案二:IPv6 静态路由

ipv6 route-static 240e:666:0:333::/64 Vlan-interface20 240e:644:0:323::1

方案三:NAT66

ipv6 nat address-group 1 240e:644:0:323::100 240e:644:0:323::200

acl ipv6 number 3000
 rule 10 permit ipv6 source 240e:666:0:333::/64

interface Vlan-interface20
 ipv6 nat outbound 3000 address-group 1

实施建议

  1. 先确认光猫、防火墙的 IPv6 前缀、RA/ND 与默认路由是否正常。
  2. 改路由前备份现网配置,并在维护窗口验证上下行。
  3. 命令因华三型号与软件版本略有差异,以设备手册为准。
  4. 改完后重点验证:业务 VLAN 主机能否拿到地址、访问外网、以及回程路径是否对称。