NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

WiFi认证系统的IPv6双栈接入怎么规划不踩坑

最近几年新建的网络里,IPv6 已经从"要不要支持"变成了"什么时候必须支持"。运营商网络在全量升级,政府和教育行业有明确的 IPv6 改造要求,新建无线场景如果认证系统还只认 IPv4,后面升级时往往要返工。但 IPv6 接入听起来只是地址变长,实际规划一套 WiFi认证系统 怎么在 IPv6 环境下工作,里面有不少容易踩的坑。

先把一个常见误解讲清楚:IPv6 不是 IPv4 的简单加长版。IPv4 时代,用户连上网络之后,通常由出口设备做 NAT,内网用户共用一个公网地址上网,认证系统主要认的是账号、内网 IP、MAC 这些信息。IPv6 环境下,终端可以直接拿到公网地址,没有 NAT 这一层,地址数量也从三十几位扩到一百二十八位。这意味着原来依赖 NAT 做的会话管理、依赖内网 IP 做的策略匹配,到了 IPv6 环境下都要重新想一遍。

认证系统本身对 IPv6 的支持要先确认清楚。不是所有认证平台都能顺风顺水地同时处理 IPv4 和 IPv6 双栈。选型或升级时要问明白:认证请求是走 IPv4 还是 IPv6 转发,Radius 和 Portal 是不是都支持双栈,用户认证成功之后下发的策略在 IPv6 地址下还能不能正确匹配。这些问题不能等到上线之后再发现,必须在方案阶段就和厂商确认,最好有同规模现网的双栈运行案例可以参考。

双栈是绝大多数单位现在的真实状态。终端同时有 IPv4 和 IPv6 地址,访问不同网站时操作系统自己选路。这就带来一个问题:用户认证成功之后,他的 IPv4 流量被放行了,IPv6 流量是不是也按同样的策略走了?如果认证系统只控制了 IPv4 侧,IPv6 侧没有对应的策略,用户可能在认证之前就通过 IPv6 直连出去,认证就形同虚设。所以双栈环境下,认证和策略必须在两个地址族上同时生效,不能只管一头。

终端拿到 IPv6 地址的方式也要规划好。IPv6 通常通过 SLAAC 或者 DHCPv6 自动配置,终端可能自己生成隐私地址,也可能用基于 MAC 的地址。对认证系统来说,要记录的用户标识不能只靠一个 IPv6 地址,因为用户设备可能同时持有多个 IPv6 地址,地址还会随时间变化。更稳妥的做法是把认证账号和终端 MAC、或者和终端的稳定标识绑在一起,IPv6 地址作为辅助记录字段,而不是作为识别用户的主键。否则系统里记的地址和用户实际在用的地址对不上,日志追溯就会断。

安全策略在 IPv6 下要重新审视。IPv4 时代大家习惯靠 NAT 做一层"天然隔离",虽然这不是真正的安全机制,但很多人默认内网设备不直接暴露公网。IPv6 取消了 NAT,每个设备都有公网地址,理论上从公网可以直接访问到内网设备。这就要求原来在 IPv4 出口做的访问控制,在 IPv6 侧要有对应的策略:哪些端口对外开放、哪些协议要拦、内网设备哪些可以被外部访问。不能简单地把 IPv4 的防火墙策略复制一份就算完事,因为地址结构和流量形态都不一样。

日志和审计在双栈环境下也要跟上。前面讲过,认证系统的价值之一是把账号、终端、IP、在线记录关联起来。IPv6 环境下,一条连接的源地址是一百多位的 IPv6 地址,日志系统要能正确存储和检索这种长度的地址,不能出现截断、显示不全、查询时匹配不上的问题。涉及公安合规和日志留存的场景,IPv4 和 IPv6 的日志都要完整记录,留存期限按单位要求配置,不能因为是新协议就漏记。

迁移节奏上,不建议一步切到纯 IPv6。绝大多数单位现实的路径是双栈并行:IPv4 和 IPv6 同时提供,老设备继续走 IPv4,新设备和要求高的业务走 IPv6。认证系统在这个阶段要同时处理两套地址族的认证请求和策略,让用户无感知。等整个网络的设备、业务、应用都验证过 IPv6 没问题,再逐步减少 IPv4 的依赖。这个过程可能持续一两年,中间任何一个环节出问题,都能切回 IPv4,不会一刀切断网。

老设备的兼容性是迁移中最现实的问题。有些比较老的 AP、交换机、AC,IPv6 功能可能本来就不完善,固件升级之后也未必完全支持;有些老终端操作系统,对 IPv6 的处理有 bug,会出现地址拿得到但上不了网的情况。双栈并行的好处在这里体现出来:这些老设备和老终端继续走 IPv4,不影响它们正常工作,不需要为了 IPv6 逼着设备换代。真正要替换的是那些直接卡在关键路径上、又确实不支持双栈的设备。

测试环节要在上线前做扎实。IPv6 的问题在演示环境里很难全测出来,因为真实网络里终端种类太多。建议在正式切之前,选一个部门或者一个楼层做试点,让一部分真实用户在双栈环境下用一两周,收集他们遇到的问题:有没有连不上的、有没有认证之后 IPv6 不通的、有没有某些网站访问异常的。试点暴露的问题解决掉,再逐步扩大范围。

IPv6 改造不是把地址换长这么简单,它牵动认证流程、策略匹配、安全边界、日志记录整条链。一套设计良好的 WiFi认证系统 应该能让这些变化对用户透明——用户还是同样的认证方式、同样的上网体验,背后网络协议从 IPv4 平滑过渡到双栈。选型和升级时把双栈支持、地址识别、策略同步、日志记录这几件事问清楚,后面才不会在 IPv6 改造时被动返工。

在线咨询 电话咨询
在线咨询 电话咨询