深信服 AD 负载均衡 IPv4/IPv6 双栈端口映射 IPv6 无法访问完整
  

成星星 801

{{ttag.title}}
深信服 AD 负载均衡 IPv4/IPv6 双栈端口映射 IPv6 无法访问完整排查 & 解决方案
一、核心底层限制(最根本原因)
深信服 AD传统 DNAT 端口映射强制同协议转换:
原生目的地址转换(端口映射)只支持 IPv4→IPv4、IPv6→IPv6,不支持 IPv6 公网地址直接 DNAT 转发到内网 IPv4 服务器,这是绝大多数双栈映射失效的根源;
只有内网服务器本身是 IPv6 地址,才能直接建 IPv6 DNAT 规则;内网只有 IPv4 业务时,IPv6 流量必须用NAT64 + 七层虚拟服务实现发布,不能用普通端口映射。
二、分两种业务场景给出正确配置
场景 1:内网服务器双栈(同时有 IPv4+IPv6 地址)
正确配置方式(两条独立 DNAT 规则,互不干扰)
IPv4 映射规则(原有不变)
地址转换→目的地址转换:
入接口:外网 WAN 口
目的地址:外网 IPv4 公网地址
协议 / 端口:TCP/UDP 对应业务端口
转换后内网 IP:服务器 IPv4 地址,端口一一对应
IPv6 独立映射规则(新建单独规则)
地址转换→IPv6 地址转换→目的地址转换(不要和 IPv4 混在一个规则)
入接口:同一个外网 WAN 口
目的地址:WAN 口配置的公网 IPv6 全局单播地址
原始端口:业务端口
转换后:内网服务器IPv6 地址+ 相同端口
规则优先级:IPv4、IPv6 两条规则平级,不要互相覆盖
场景 2:内网仅 IPv4 服务器(90% 企业现状)
禁止使用 IPv6 DNAT 端口映射,采用官方标准方案:NAT64 + 七层虚拟服务发布 IPv6 访问
步骤 1:设备基础 IPv6 环境校验
外网 WAN 接口配置运营商分配的公网全局 IPv6 地址 + IPv6 默认网关(AD 版本≥7.0.7R1 才完整支持 IPv6 网关);
开启设备 IPv6 转发,系统 - 高级设置开启 IPv6 协议栈;
配置 IPv6 静态默认路由,指向运营商 IPv6 网关。
步骤 2:创建业务节点池
应用负载→节点池→新建:
填入内网 IPv4 服务器地址(例:192.168.1.10:80),完成健康检查配置。
步骤 3:新建 IPv6 七层虚拟服务(核心)
应用负载→虚拟服务→新建7 层虚拟服务
虚拟服务 IP:选择外网 WAN 口公网 IPv6 地址;
协议端口:TCP 80/443 等业务端口;
后端节点:绑定上一步 IPv4 节点池;
高级选项:开启自动 SNAT(解决服务器回包路由问题,旁路部署必开);
可选:添加 HTTP 改写策略,修正页面内 IPv4 链接跳转(防止访问后内部 404)。
步骤 4:配置 NAT64 转换规则(打通 IPv6→IPv4 协议栈)
地址转换→NAT64 地址转换→新建
源地址:任意 IPv6 公网(::/0)
目标地址:内网服务器 IPv4 地址 + 业务端口
协议匹配和虚拟服务端口保持一致。
步骤 5:放行 IPv6 安全策略(极易遗漏)
防火墙→访问控制策略,单独新建 IPv6 策略(IPv4 策略不生效 IPv6 流量):
源:任意 IPv6(::/0),目的:AD 虚拟服务 IPv6 地址,服务:业务端口,动作允许;
额外放行 ICMPv6(用于 ping6 连通性测试、NDP 邻居发现)。
三、IPv6 访问不通 逐层排查清单(按顺序执行)
第一层:设备基础网络层
WAN 口 IPv6 地址是否为2001 开头公网全局地址,不是 fe80 链路本地 / FC00 私网地址;
设备内网口是否有 IPv6 地址,IPv6 默认路由是否可达运营商网关;
测试命令:设备后台ping6 运营商IPv6网关,通代表链路没问题。
第二层:NAT / 虚拟服务配置层
内网仅 IPv4:是否误用 IPv6 DNAT 端口映射,必须改用 NAT64 + 虚拟服务;
内网双栈:IPv6 DNAT 是否指向服务器 IPv6 地址,而非 IPv4;
虚拟服务是否开启自动 SNAT(服务器回包无法抵达 AD 是高频故障);
NAT 规则是否启用、入接口是否选择正确外网口、端口没有输错。
第三层:防火墙策略(最高发漏配点)
AD 访问控制策略IPv4 和 IPv6 策略完全隔离:
只放行了 IPv4 入站规则,IPv6 流量会被默认拒绝;
必须独立创建协议族为IPv6的放行策略,端口、ICMPv6 全部放开;
查看策略命中计数,确认 IPv6 访问流量有匹配到允许规则。
第四层:内网服务器侧检查
服务器防火墙(Windows 防火墙 / Linux ip6tables)是否放行对应端口;
服务程序是否监听 IPv6 地址:Nginx/Apache 需要配置listen [::]:80,仅监听 0.0.0.0 只接收 IPv4;
服务器默认网关是否指向 AD 内网口 IPv6 地址(双栈服务器回包路由)。
第五层:运营商 & 公网测试
确认运营商未封禁 IPv6 对应端口(80/443 部分运营商限制);
使用纯 IPv6 外网环境测试:Windows ping -6 公网IPv6、telnet [IPv6地址] 端口、curl -6 http://[IPv6地址];
DNS AAAA 记录是否正确解析公网 IPv6 地址。
第六层:日志定位精准问题
查看地址转换日志:IPv6 流量是否命中 NAT 规则、是否转换成功;
查看防火墙会话日志:看 IPv6 报文在哪一跳被丢弃;
外网口抓包过滤ipv6,排查请求包到达 AD、回包是否发出。
四、版本兼容性硬性要求
AD 版本 <7.0.7R1:仅支持接口配置 IPv6 地址,不支持 IPv6 网关、三层 IPv6 虚拟服务、完整 NAT64,极易出现转发异常;
最优操作:升级 AD 固件至最新稳定版本,规避老版本 IPv6 协议栈 BUG;
双机 HA 场景:7.0.7 前 HA 同步不支持 IPv6,升级后再做双栈部署。
五、极简总结
内网服务器只有 IPv4:删掉 IPv6 DNAT 端口映射,用 NAT64 + 7 层 IPv6 虚拟服务 发布;
内网服务器双栈 IPv4/IPv6:建两条独立 DNAT,IPv4 转 IPv4、IPv6 转 IPv6;
必做三件事:配置 IPv6 网关路由、单独加 IPv6 防火墙放行策略、虚拟服务开启自动 SNAT。

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

发表新帖
热门标签
全部标签>
故障笔记
每日一问
信服课堂视频
新版本体验
功能体验
纪元平台
技术笔记
安装部署配置
标准化排查
排障那些事
2025年技术争霸赛
GIF动图学习
每日一记
测试报告
问题分析处理
专家分享
排障笔记本
高手请过招
【 社区to talk】
王者破雾峡谷
技术盲盒
文档捉虫
每周精选
2024年技术争霸赛
社区新周刊
安全效果
行业实践
知识大闯关
大规模VMware迁移替代
产品连连看
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
流量管理
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
山东区技术晨报
齐鲁TV
华北区交付直播
北京区每日一练
场景专题
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
产品解析
关键解决方案
声音值千金
工具体验官
产品知识周周练
产品体验官
有一说一
VMware替换
课后茶话社
案例实践挑战
破雾实践案例

本版达人

新手61940...

本周建议达人

zhao_HN

本周分享达人

ZSFKF

本周提问达人