为专有网络和交换机开启IPv6后,默认仅支持私网通信。如需公网通信,可开通IPv6公网带宽。
开启/关闭IPv6
控制台
开启IPv6
创建专有网络和交换机时,可以选择以下方式开启IPv6:
使用系统分配的 IPv6 地址段,并下拉选择分配BGP(多线),系统将自动创建 IPv6 网关并分配 IPv6 网段。
为了统一管理地址资源,可以使用IPAM 分配的 IPv6 地址段,选择预置了IPv6 CIDR的地址池并配置地址掩码或指定CIDR,从地址池中分配IPv6网段。
针对已创建的专有网络,可以在目标专有网络的IPv6网段列单击开通IPv6:
选择系统分配的 IPv6 地址段或IPAM 分配的 IPv6 地址段。
由系统分配时,可以勾选自动开启专有网络内所有交换机IPv6功能。未勾选或由IPAM分配时,需要在目标交换机的IPv6网段列单击开通IPv6,为交换机开启IPv6。
关闭IPv6
在目标专有网络/交换机的IPv6网段列单击关闭IPv6,但关闭专有网络的IPv6,需要所有交换机关闭IPv6,并删除该专有网络下的IPv6网关。
API
与控制台逻辑不同的是,调用API为专有网络和交换机开启IPv6后,将不会自动创建IPv6网关,需调用CreateIpv6Gateway自行创建。
创建专有网络和交换机时,调整CreateVpc和CreateVSwitch的
EnableIPv6参数开启/关闭IPv6。创建专有网络时,传入Ipv6IpamPoolId和Ipv6CidrMask将从指定的IPv6地址池中为VPC分配IPv6网段。针对已创建的专有网络和交换机,调整ModifyVpcAttribute与ModifyVSwitchAttribute的
EnableIPv6参数开启/关闭IPv6。如需从指定IPv6地址池中为VPC分配IPv6网段,调用AssociateVpcCidrBlock添加。
检查安全组和网络ACL配置
为VPC和交换机开启IPv6后,ECS 安全组和网络ACL不会自动放行IPv6流量。如果未正确配置安全组入方向规则或网络ACL规则,可能导致IPv6通信失败。
检查安全组规则
安全组默认不包含允许IPv6流量的入方向规则。开启IPv6后,您需要根据业务需求为安全组添加IPv6相关规则,否则入方向的IPv6流量将被拒绝。
登录ECS控制台,在左侧导航栏选择网络与安全 > 安全组。
找到VPC中实例所关联的安全组,单击操作列的管理规则,检查入方向是否包含IPv6相关规则。
如果没有IPv6规则,单击增加规则,根据业务需要添加规则。常见配置示例如下:
允许ICMPv6(用于ping6测试连通性):协议选择所有 ICMP-IPv6,访问来源设置为
::/0。允许IPv6 HTTP/HTTPS访问:协议选择自定义 TCP,访问目的(本实例)设置为
80/80或443/443,访问来源设置为::/0。允许IPv6 SSH访问(Linux):协议选择自定义 TCP,访问目的(本实例)设置为
22/22,访问来源设置为您的IPv6地址或::/0。
IPv6地址的授权对象格式为::/0(所有IPv6地址)或指定的IPv6 CIDR地址块(如2408:xxxx::/32)。请勿与IPv4地址格式(如0.0.0.0/0)混淆。
检查网络ACL规则
如果VPC中的交换机关联了网络ACL,需要同时检查网络ACL是否放行了IPv6流量。网络ACL同时作用于IPv4和IPv6流量,优先级高于安全组。
登录专有网络控制台,在左侧导航栏单击网络ACL。
找到交换机关联的网络ACL,单击实例ID进入详情页,检查入方向规则和出方向规则中是否包含允许IPv6流量的规则。
如果没有IPv6相关规则,单击管理入方向规则或管理出方向规则,添加允许IPv6流量的规则。例如,添加策略为允许、源地址为
::/0、协议类型为ALL的规则。