内网没配IPv6服务器,终端却拿到了IPv6地址连不上内网,怎么处理
公司内网从没规划过 IPv6,DHCP 服务器只发 IPv4 地址。突然一批电脑冒出了 IPv6 地址、网关,连 DNS 都有了,随后访问内网业务系统开始时好时坏,有人干脆全断。没人配过的东西是从哪来的,又该怎么处理?
原因分析
IPv6 有一套与 IPv4 完全不同的取址机制:SLAAC(无状态地址自动配置)。终端不需要 DHCPv6 服务器——只要链路上有设备周期性发出 RA(路由器通告)报文,网卡就会按通告里的前缀自己拼出 IPv6 地址、把发通告的设备当网关,RA 里的 RDNSS 选项还能顺手把 DNS 服务器一并带给终端。企业环境里这些 RA 的常见来源是:出口处的光猫或运营商侧默认开启了 IPv6 下发,或某台新上线的路由器没关 LAN 侧 IPv6。终端拿到 v6 参数后,多数系统默认 IPv6 优先:DNS 解析与连接先走 v6 路径——而内网业务和内网 DNS 都只在 IPv4 上,解析结果或路由一错位,内网访问就断了。这就是"没人配却自己来、来了就坏事"的完整链条。
分步解决
- 确认现象与来源:在故障终端用
ipconfig(Windows)或ip -6 addr(Linux)看地址与网关;再以管理员权限执行netsh interface ipv6 show routers或抓包看 RA 来自哪个 MAC,顺藤摸瓜定位发通告的设备——光猫、出口路由器是新装或近期改过配置的头号嫌疑。 - 终端侧快速验证:临时禁用网卡的 IPv6 绑定再试内网——立刻恢复就坐实了 v6 抢戏。这一步只作验证手段,不建议当治理方案全员铺开。
- 关掉源头的通告:登录发 RA 的设备,关闭其 LAN 侧 IPv6 或前缀下发功能;运营商光猫改不了的,联系运营商处理。源头一停,全网 RA 消失,终端的 v6 地址在有效期满后自然退场。
- 网络侧加防护:在接入交换机上启用 RA Guard,指定只有合法网关端口可以发 RA,其余端口的 RA 一律丢弃——把"谁都能发通告"的口子堵上,这是防复发的一道闸。
- 决定 IPv6 的去留:企业后续确有 IPv6 规划的,就按双栈正式立规矩:地址、网关、DNS 统一设计,业务系统同步评估;没有规划的,就在边界与接入层统一关闭,别让"野生 v6"长期裸奔。诚鑫致达科技处理这类问题时,习惯先把 RA 来源设备找出来、确认影响面,再决定是关是治,一步不乱。
预防
把 IPv6 写进内网基线检查:定期在接入层抽查 RA、核对"当前在发通告的设备清单"与登记是否一致;新设备入网(尤其光猫、路由器)的上架清单里加一条"LAN 侧 IPv6 默认状态确认"。两类动作双管齐下,这类幽灵故障就能挡在门外。