随着国内运营商IPv6部署覆盖率持续提升,不少家庭和中小团队的跨站点VPN组网需求,开始从纯IPv4环境转向全IPv6环境,很多运维人员经常混淆VPN分配的IPv6地址和本地局域网原生IPv6地址的边界关系,配置时容易出现路由冲突、跨网不通等问题。本文围绕VPN IPv6地址与局域网的核心从属关系展开,梳理全IPv6环境下VPN组网的配置前提、操作要点和常见故障排查思路,帮用户避开不必要的配置误区。
VPN IPv6地址与局域网的核心从属关系
普通局域网内的原生IPv6地址,通常是本地网关基于运营商分配的公网IPv6前缀,自动划分生成的唯一子网段,所有接入局域网的终端设备获取的IPv6地址,都属于这个由本地网关管控的地址空间,数据包默认会通过本地物理网关转发。
通过VPN隧道接入的节点拿到的VPN IPv6地址,本质上是VPN服务端独立分配的虚拟子网段,这个地址段不属于任意一个接入站点的本地局域网原生IPv6段,两者是逻辑完全隔离的两个独立地址空间,不存在天然的从属包含关系。
如果要实现VPN客户端所在的局域网和VPN服务端所在的局域网全IPv6互访,不能直接把VPN分配的IPv6段和任意一侧的本地局域网段合并,必须在两端的路由体系中同时添加指向对端子网的静态路由规则,否则跨网数据包会直接走本地默认网关转发到公网,无法进入VPN隧道完成传输。

理清两类IPv6地址的从属逻辑,可有效规避全IPv6 VPN组网的路由冲突故障
组网配置的前置检查条件
首先要确认两端站点的运营商线路已经分配了可用的公网IPv6前缀,本地局域网的网关系统没有默认禁用IPv6转发功能,很多家用级网关的出厂设置会默认关闭跨网卡的IPv6转发权限,提前确认开关状态能避免后续配置完成后出现数据拦截问题。
之后要提前规划三个完全不重叠的IPv6子网段,分别对应VPN服务端所在的本地局域网IPv6段、VPN虚拟隧道专属的IPv6地址池段、VPN客户端所在的远端局域网IPv6段,三个段的前缀不能出现任何重叠,否则会直接触发路由规则冲突。
还要确认VPN服务端的WAN口防火墙已经放开IPv6协议下对应VPN隧道的端口通行权限,同时没有设置禁止虚拟网卡和物理网卡之间IPv6数据转发的拦截规则,飞鱼VPN不少默认的安全加固策略会直接阻断跨网卡的IPv6转发,提前排查能减少后续的故障排查成本。
分步组网配置操作要点
先在VPN服务端侧开启IPv6支持,把之前规划好的VPN专属IPv6地址池绑定到虚拟隧道网卡上,同时在服务端的IPv6路由表里添加指向远端VPN客户端局域网IPv6段的静态路由,下一跳设置为对应VPN客户端的虚拟接口地址。
然后在VPN客户端侧同样开启IPv6支持,确认成功获取服务端分配的VPN IPv6地址之后,在客户端的本地路由表里添加指向服务端所在局域网IPv6段的静态路由,下一跳设置为本地生成的VPN虚拟网卡的网关地址。
最后在两端站点的核心局域网网关里,分别添加指向对端局域网IPv6段的静态路由,下一跳指向本地部署的VPN服务端或者客户端的内网物理网卡地址,这样所有接入本地局域网的终端设备不需要单独配置路由,飞鱼VPN就能直接访问对端站点的IPv6设备。
常见配置误区与故障定位方法
很多用户配置时会直接把本地局域网的IPv6段直接设置成VPN的地址池段,导致本地终端和VPN虚拟接口的地址出现冲突,最后出现部分内网设备断网的问题,遇到IPv6环境下部分设备无法联网的情况,首先要排查两个子网段有没有出现重叠。
还有不少用户误以为VPN分配的IPv6地址可以直接替代本地局域网的IPv6地址使用,飞鱼直接把内网设备的默认IPv6网关改成VPN虚拟网卡地址,导致所有内网流量都被导入VPN隧道,不仅拖慢本地公网访问的体验,还会出现大量不必要的跨网数据转发故障。
要是配置完成之后两端局域网的IPv6设备还是无法互访,可以先分别测试VPN客户端和服务端的VPN IPv6地址能不能正常连通,飞鱼VPN确认隧道本身的IPv6连通性正常之后,再逐层排查两端局域网网关的静态路由规则有没有生效,不需要直接推翻所有配置重新搭建。
飞鱼加速器 
