為專用網路和交換器開啟IPv6後,預設僅支援私網通訊。如需公網通訊,可開通IPv6公網頻寬。
開啟/關閉IPv6
控制台
開啟IPv6
建立專用網路和交換器時,可以選擇以下方式開啟IPv6:
使用系統分配的 IPv6 位址區段,並下拉選擇分配BGP(多線),系統將自動建立 IPv6 網關並分配 IPv6 網段。
為了統一管理地址資源,可以使用IPAM 分配的 IPv6 位址區段,選擇預置了IPv6 CIDR的位址集區並配置位址遮罩或指定CIDR,從位址集區中分配IPv6網段。
針對已建立的專用網路,可以在目標專用網路的IPv6網段列單擊開通IPv6:
選擇系統分配的 IPv6 位址區段或IPAM 分配的 IPv6 位址區段。
由系統分配時,可以勾選自動開啟專用網路內所有交換器IPv6功能。未勾選或由IPAM分配時,需要在目標交換器的IPv6網段列單擊開通IPv6,為交換器開啟IPv6。
關閉IPv6
在目標專用網路/交換器的IPv6網段列單擊關閉IPv6,但關閉專用網路的IPv6,需要所有交換器關閉IPv6,並刪除該專用網路下的IPv6網關。
API
與控制台邏輯不同的是,調用API為專用網路和交換器開啟IPv6後,將不會自動建立IPv6網關,需調用CreateIpv6Gateway自行建立。
建立專用網路和交換器時,調整CreateVpc和CreateVSwitch的
EnableIPv6參數開啟/關閉IPv6。建立專用網路時,傳入Ipv6IpamPoolId和Ipv6CidrMask將從指定的IPv6位址集區中為VPC分配IPv6網段。針對已建立的專用網路和交換器,調整ModifyVpcAttribute與ModifyVSwitchAttribute的
EnableIPv6參數開啟/關閉IPv6。如需從指定IPv6位址集區中為VPC分配IPv6網段,調用AssociateVpcCidrBlock添加。
檢查安全性群組和網路ACL配置
為VPC和交換器開啟IPv6後,ECS 安全性群組和網路ACL不會自動允許存取IPv6流量。如果未正確配置安全性群組入方向規則或網路ACL規則,可能導致IPv6通訊失敗。
檢查安全性群組規則
安全性群組預設不包含允許IPv6流量的入方向規則。開啟IPv6後,您需要根據業務需求為安全性群組添加IPv6相關規則,否則入方向的IPv6流量將被拒絕。
登入ECS控制台,在左側導覽列選擇網路與安全 > 安全性群組。
找到VPC中執行個體所關聯的安全性群組,單擊操作列的管理規則,檢查入方向是否包含IPv6相關規則。
如果沒有IPv6規則,單擊增加規則,根據業務需要添加規則。常見配置樣本如下:
允許ICMPv6(用於ping6測試連通性):協議選擇所有 ICMP-IPv6,訪問來源設定為
::/0。允許IPv6 HTTP/HTTPS訪問:協議選擇自訂 TCP,訪問目的(本執行個體)設定為
80/80或443/443,訪問來源設定為::/0。允許IPv6 SSH訪問(Linux):協議選擇自訂 TCP,訪問目的(本執行個體)設定為
22/22,訪問來源設定為您的IPv6地址或::/0。
IPv6地址的授權對象格式為::/0(所有IPv6地址)或指定的IPv6 CIDR地址塊(如2408:xxxx::/32)。請勿與IPv4地址格式(如0.0.0.0/0)混淆。
檢查網路ACL規則
如果VPC中的交換器關聯了網路ACL,需要同時檢查網路ACL是否允許存取了IPv6流量。網路ACL同時作用於IPv4和IPv6流量,優先順序高於安全性群組。
登入專用網路控制台,在左側導覽列單擊網路ACL。
找到交換器關聯的網路ACL,單擊執行個體ID進入詳情頁,檢查入方向規則和出方向規則中是否包含允許IPv6流量的規則。
如果沒有IPv6相關規則,單擊管理入方向規則或管理出方向規則,添加允許IPv6流量的規則。例如,添加策略為允許、源地址為
::/0、協議類型為ALL的規則。