IT-Admin.tech

Migrazione IPv6 in cinque passaggi: pianificazione, Dual-Stack, delegazione del prefisso e fallback

Diagramm mit IPv6 Prefix Delegation, Dual‑Stack Routern und Site‑to‑Site VPN‑Tunnel
Diagramm: Wie Prefix Delegation (DHCPv6‑PD) an einen CPE delegiert wird, intern in /64‑Subnets verteilt und über VPN‑Tunnel vernetzt wird.

La migrazione IPv6 non è un progetto tecnico una tantum, ma un processo che richiede pianificazione, test e chiare vie di fallback. La parola chiave di riferimento „Migrazione IPv6“ compare presto, perché molti decisori e gestori sottovalutano la transizione: concetti di indirizzamento, comportamento del provider (p. es. Prefix Delegation), regole del firewall e configurazioni VPN devono essere sincronizzati affinché operatività e sicurezza vengano mantenute. Questo articolo vi guida, in cinque passaggi chiari, attraverso il processo pratico, con sequenze di verifica, configurazioni di esempio e suggerimenti per il troubleshooting.

Perché è necessaria una migrazione IPv6 strutturata

IPv6 risolve la carenza di indirizzi e introduce miglioramenti nel routing e nell’autoconfigurazione, ma al contempo modifica assunti operativi centrali. Molti strumenti, pipeline di monitoring e firewall si aspettano indirizzi IPv4; protocolli come Neighbor Discovery (ND) e SLAAC (Stateless Address Autoconfiguration) funzionano in modo diverso rispetto ad ARP e DHCPv4. Una migrazione errata può causare problemi di raggiungibilità, traffico IPv6 inatteso o vulnerabilità di sicurezza.

Panoramica: i cinque passaggi

  • Passaggio 1: Pianificazione e inventario
  • Passaggio 2: Fondamenti Dual‑Stack e test
  • Passaggio 3: Configurare la Prefix‑Delegation (PD) presso il provider
  • Passaggio 4: Strategie di fallback e rollback
  • Passaggio 5: Esercizio, monitoring e integrazione VPN

Passaggio 1 — Pianificazione e inventario

Una buona pianificazione riduce le sorprese. Rilevate dispositivi, software e dipendenze, nonché la capacità IPv6 dei componenti in uso.

Inventario e verifica di compatibilità

Redigete un inventario di router, firewall, load‑balancer, gateway VPN, server e dei servizi di rete rilevanti (DNS, DHCP, monitoring). Verificate versioni di firmware e OS: non tutti i dispositivi più datati supportano IPv6 in modo completo, o possono presentare bug nella gestione ND/RA. Annotate fornitore, modello e versione — queste informazioni costituiscono la base per decisioni di upgrade e test.

Piano di indirizzamento e requisiti PD

I piani di indirizzamento chiari sono più importanti rispetto a IPv4: i prefissi IPv6 sono progettati gerarchicamente. Decidete se aspettarvi dal provider un /48, /56 o /64; tipicamente si utilizzano /48 per realtà B2B più grandi e /56 o /60 per siti più piccoli. La Prefix Delegation (PD) è il procedimento con cui il provider delega un prefisso ai vostri router — ne parleremo più avanti.

Dipendenze di sicurezza e compliance

Inventariate quali log, IDS/IPS, regole SIEM o controlli di compliance non supportano IPv6. Pianificate un esercizio in parallelo e definite quali security‑policy dovranno essere aggiornate: regole del firewall, segmentazione di rete, access‑list e filtri di monitoring.

Sequenza di verifica prima della messa in produzione

Prima di avviare i test, definite metriche: raggiungibilità (ICMPv6), risoluzione DNS tramite record AAAA, test applicativi (HTTP/S su IPv6), comportamento MTU e connessioni VPN. Stabilite finestre di test, responsabilità e metriche per successo/insuccesso.

Passaggio 2 — Introdurre e testare il Dual‑Stack

Dual‑Stack significa che host e componenti di rete parlano sia IPv4 sia IPv6 in parallelo. È il metodo di transizione raccomandato, perché permette di validare applicazioni e percorsi singolarmente.

SLAAC vs. DHCPv6 — scelta

SLAAC (StateLess Address AutoConfiguration) genera automaticamente gli indirizzi a partire dai Router‑Advertisements (RA). DHCPv6 offre un’assegnazione centralizzata, analoga a DHCPv4. Scegliete SLAAC se desiderate subnet semplici e configurati in modo autonomo; scegliete DHCPv6 per controllo centrale, prenotazioni e opzioni più dettagliate. Una modalità ibrida è spesso utile: RA per il gateway predefinito + DHCPv6 per DNS e altre opzioni.

Esempio di Router‑Advertisements (radvd)

Un semplice snippet di radvd (Router‑Advertisement Daemon) per una subnet /64:

Shell
# /etc/radvd.conf
interface eth1
{
    AdvSendAdvert on;
    prefix 2001:db8:1:0::/64
    {
        AdvOnLink on;
        Adv autonomous on;   # aktiviert SLAAC
    };
};

Questa configurazione fa sì che gli host nella subnet generino un indirizzo SLAAC dal prefisso indicato. Se utilizzate DHCPv6, impostate „Adv autonomous off“ e distribuite gli indirizzi tramite DHCPv6.

Verifica della raggiungibilità IPv6

Esempi di verifiche per Linux e Windows:

Shell
# Linux: Prüfen ob eine Route und RA empfangen werden
ip -6 route show
rdisc6 eth1  # zeigt Router Advertisements (Teil von ndisc6-Tools)
Powershell
# Windows: IPv6 Konfiguration prüfen
Get-NetIPAddress -AddressFamily IPv6
Test-NetConnection -ComputerName example.com -InformationLevel Detailed -TraceRoute

DNS e record AAAA

Assicuratevi che le zone DNS supportino i record AAAA e che la strategia di TTL sia adeguata alle variazioni previste. I server DNS interni dovrebbero rispondere correttamente alle richieste dual‑stack; verificate la configurazione dei resolver (ad es. systemd‑resolve, Unbound o BIND).

Passo 3 — Prefix‑Delegation (PD) dal provider

La Prefix Delegation è il metodo con cui il vostro ISP assegna dinamicamente al router del cliente un prefisso di subnet, tipicamente tramite DHCPv6‑PD (DHCPv6 Prefix Delegation). Questo è importante per sedi con WAN dinamico, dove il prefisso assegnato dal provider può cambiare.

Come funziona la PD e cosa può andare storto

Con DHCPv6‑PD il vostro router CPE richiede un prefisso al server DHCP dell’ISP. Il router usa questo prefisso localmente (p. es. come più /64 per VLAN). I problemi si verificano quando il provider cambia frequentemente i prefissi, i dispositivi non mantengono stabilmente la PD o le configurazioni RA/DHCPv6 confliggono (p. es. se SLAAC genera indirizzi locali che ricadono al di fuori dell’intervallo delegato).

Esempio: ISC dhcpd6.conf per PD

Un semplice esempio per il server DHCPv6 (lato provider) o per illustrare la delegazione PD:

Shell
# /etc/dhcp/dhcpd6.conf (Provider/Server-Seite Beispiel)
subnet6 2001:db8:100::/48 {
    range6 2001:db8:100:1:: 2001:db8:100:ffff:ffff::;
}
# Delegation: weist /56 an anfragenden Client mit duid "client-duid"
pd 2001:db8:200::/56 {
    prefix6 2001:db8:200::/56;
    pool6 2001:db8:200::/56;
}
host client-router {
    host-identifier option dhcp6.client-id 00:01:00:01:...
    fixed-address6 2001:db8:100:1::1;
    pd 2001:db8:200::/56;
}

Nei data center o su server DHCP propri questa configurazione serve come riferimento. Nella pratica i provider utilizzano sistemi proprietari; verificate la documentazione del provider e richiedete garanzie di stabilità (p. es. durata del lease PD e frequenza delle modifiche).

Configurazione del router: applicare il prefisso delegato alle interfacce interne

Il router CPE deve applicare il prefisso delegato in modo dinamico alle VLAN/Subnet interne. Su Linux‑router per esempio uno script può leggere il prefisso PD ricevuto e configurare le interfacce. Verificate come il vostro router gestisce gli aggiornamenti PD: le operazioni di rebinding non dovrebbero causare il flapping degli indirizzi interni.

Migrazione IPv6: piano di rollout e comunicazione con gli stakeholder

Una migrazione tecnica ha successo solo con responsabilità chiaramente definite. Definite i ruoli: operatori di rete, sicurezza, responsabili delle applicazioni, responsabili dei test e del rollback. Pianificate i punti di comunicazione: annuncio, conclusione dei test, decisione Go/No‑Go, review post‑rollout.

Cronoprogramma tipico per il rollout di una sede

Uno schema di mini‑progetto raccomandato per sede:

  • Giorni 0–7: inventario, controllo firmware, chiarimenti con il provider (PD / Lease‑Time)
  • Giorni 8–14: test in laboratorio (Dual‑Stack, PD, VPN) e template per firewall
  • Giorni 15–16: pilot su VLAN non critiche, monitoring attivo
  • Giorno 17: finestra Go/No‑Go, rollout in produzione
  • Giorni 18–30: fase di osservazione, review e stabilizzazione

Criteri di accettazione

Definite criteri misurabili: raggiungibilità IPv6 di tutti i servizi critici, nessun aumento dei log di errore, tunnel VPN funzionanti su IPv6, nessuna degradazione significativa delle prestazioni (latenza/MTU).

Passo 4 — strategia di fallback e rollback

Un piano di fallback chiaro è imprescindibile. Il Dual‑Stack facilita questo: in caso di problemi potete disabilitare selettivamente IPv6 o ritirare rotte IPv6 senza influire su IPv4.

Disattivazione rapida di IPv6

Linux (sysctl) per disattivare temporaneamente tutto IPv6 su un host:

Shell
# Temporär: für diese Sitzung
sudo sysctl -w net.ipv6.conf.all.disable_ipv6=1
sudo sysctl -w net.ipv6.conf.default.disable_ipv6=1
# Permanent: /etc/sysctl.d/99-disable-ipv6.conf
echo 'net.ipv6.conf.all.disable_ipv6=1' | sudo tee /etc/sysctl.d/99-disable-ipv6.conf
sudo sysctl --system

Windows (per test rapido) via PowerShell: disabilitare singole interfacce IPv6:

Powershell
# Beispiel: IPv6 auf Interface 'Ethernet' deaktivieren
Set-NetAdapterBinding -Name 'Ethernet' -ComponentID ms_tcpip6 -Enabled $false

Nota: la disattivazione completa di IPv6 su Windows non è raccomandata, perché alcune funzionalità di Windows (z. B. Teredo, IPHTTPS) ne dipendono. Usate questa misura solo per isolare guasti e dopo consulto con i team delle applicazioni.

Routing di fallback e controllo delle preferenze

IPv6 non ha un’equivalenza diretta con il „Policy‑Based Routing“ per le preferenze di protocollo; i sistemi operativi spesso preferiscono IPv6 rispetto a IPv4 quando sono presenti entrambi gli indirizzi. Potete gestirlo con policy di indirizzo sorgente o con la policy RFC6724 (preferenze di indirizzo), ad esempio modificando le tabelle di policy sui client o sui load‑balancer. In alternativa configurete il DNS in modo che i record AAAA vengano introdotti con ritardo, fino a che i percorsi non sono stabili.

Lista di controllo per il rollback

  • Disabilitare IPv6 (se necessario) e verificare la raggiungibilità
  • Rimuovere i record AAAA dal DNS o ridurre la TTL
  • Rimuovere/neutralizzare le regole firewall e NAT su IPv6
  • Contattare il provider (modifiche PD/RA) e verificare i log
  • Documentare il rollback e inserire le lezioni apprese nella review

Passo 5 — gestione, monitoring e specificità VPN

Dopo un rollout riuscito consolidate l’operatività ed estendete il monitoring. Per le VPN (es. IPsec o WireGuard) valgono regole specifiche, poiché le configurazioni dei tunnel spesso usano policy basate su IP.

Monitoring e metriche

Aggiungete al monitoraggio controlli IPv6: latenza ICMPv6, errori di Neighbor Discovery, stato dei tunnel, numero di sessioni IPv6 (conntrack), errori AAAA nel DNS, errori MTU (ICMPv6 Packet Too Big). Adattate il parsing del SIEM affinché i log indicizzino e correlino correttamente gli indirizzi IPv6.

nftables Beispielregeln für IPv6

Un esempio minimale che consente ICMPv6 per Neighbor Discovery e accetta connessioni stabilite e correlate:

Shell
# /etc/nftables.conf (Auszug für IPv6)
table inet filter {
    chain input {
        type filter hook input priority 0;
        policy drop;

        # Allow loopback
        iif lo accept;

        # Allow established/related
        ct state established,related accept;

        # Neighbor Discovery / ICMPv6
        ip6 nexthdr icmpv6 icmpv6 type { destination-unreachable, packet-too-big, time-exceeded, parameter-problem, echo-request, echo-reply, nd-router-advert, nd-router-solicit, nd-neighbor-solicit, nd-neighbor-advert } accept;

        # SSH for admins (example)
        tcp dport 22 accept;
    }
}

ICMPv6 non è un protocollo „solo ping“, ma parte della funzionalità (Neighbor Discovery). Non bloccate ICMPv6 in modo indiscriminato; permettete i tipi necessari.

VPN e IPv6 — passaggi concreti per verifica e risoluzione dei problemi

IPsec: verificate con gli strumenti IPsec locali (p. es. strongSwan) se sono state istituite Security Associations (SAs) per IPv6. PRESTate attenzione ai Traffic‑Selectors, poiché determinano quali prefissi IPv6 possono essere trasportati attraverso il tunnel. WireGuard: verificate AllowedIPs e MTU; WireGuard instrada tutti i prefissi specificati attraverso l’interfaccia.

Shell
# strongSwan Status (Linux)
sudo ipsec statusall

# WireGuard Status
sudo wg show

# PMTU Test (IPv6) - sendet große Pakete, 'do' erzwingt kein Fragmentieren
sudo ping6 -c 3 -s 1400 -M do example.com

Sintomi: se il tunnel è stabilito ma non esiste connettività end-to-end, verificate prima MTU/ICMPv6 Packet Too Big; molti tunnel (IPsec ESP) richiedono adeguamento MTU o MSS‑Clamping. Se solo singoli prefissi non sono raggiungibili, controllate Traffic‑Selectors/AllowedIPs e le route Provider‑PD.

Strumenti pratici e test

Test di pRESTazioni e di percorso con iperf3 su IPv6:

Shell
# Server starten (hört IPv6)
iperf3 -s -6
# Client auf entfernten Host testen
iperf3 -c 2001:db8::1 -6 -t 10

Una misurazione iperf3 riuscita conferma il percorso TCP/UDP e il comportamento MTU; test falliti indicano tipicamente problemi di routing, firewall o MTU.

Automatisierung und Konfigurationsmanagement

L’automazione riduce gli errori umani durante rollouts e rollbacks. Utilizzate Configuration Management (Ansible, Salt, Puppet) per radvd, DHCPv6‑Client‑Hooks e template nftables. PRESTate attenzione a task idempotenti per rendere sicure le esecuzioni ripetute.

Yaml
# Beispiel: Ansible-Task zum Deployen eines radvd-Configs (Auszug)
- name: Deploy radvd configuration
  ansible.builtin.copy:
    dest: /etc/radvd.conf
    content: |
      interface eth1
      {
          AdvSendAdvert on;
          prefix 2001:db8:1:0::/64
          {
              AdvOnLink on;
              Adv autonomous on;
          };
      };
  notify: RESTart radvd

- name: RESTart radvd
  ansible.builtin.service:
    name: radvd
    state: RESTarted
    enabled: yes

Versionate le configurazioni in Git e usate review dei playbook come change‑control. Testate i playbook contro un ambiente simile a un laboratorio prima di distribuire in produzione.

Casi pratici, insidie tipiche e passaggi di verifica rapidi

Di seguito un elenco sintetico delle principali cause di errore e come testare rapidamente:

  • Nessun IPv6 dal provider: verificare l’interfaccia WAN con ip -6 addr e se RA/PD arriva effettivamente.
  • Il DNS restituisce record AAAA, ma la connessione si interrompe: testare con iperf3 e verificare MTU/Firewall.
  • Il Neighbor Discovery fallisce: controllare con tcpdump i pacchetti ICMPv6‑ND.
  • La VPN si interrompe dopo l’attivazione di IPv6: controllare AllowedIPs/TrafficSelectors e le regole di firewall.
  • Gli host preferiscono IPv6 e non raggiungono i servizi: verificare la RFC6724‑Policy oppure introdurre i record AAAA in modo graduale.

Lista di controllo per un rollout sicuro

  1. Aggiornare l’inventario e verificare il supporto IPv6.
  2. Definire il piano di indirizzamento e concordare i requisiti PD con il provider.
  3. Test in laboratorio: convalidare il Dual‑Stack in un VLAN isolato.
  4. Creare e testare regole firewall e IDS per IPv6 (considerare ICMPv6).
  5. Definire casi di test VPN: IPsec, WireGuard, accessi client.
  6. Adeguare il monitoring: ICMPv6, ND, conntrack, controlli DNS AAAA.
  7. Documentare la procedura di rollback e fornirla testata.

Conclusione

Una migrazione IPv6 di successo è pianificabile: iniziate con un inventario solido, adottate Dual‑Stack in modo controllato, utilizzate correttamente la Provider‑Prefix‑Delegation (PD) e predisponete meccanismi di fallback chiari. In esercizio il monitoring e test VPN specifici fanno parte delle attività quotidiane. La profondità tecnica, come mostrato qui, garantisce che le modifiche siano prevedibili e che l’esercizio produttivo rimanga sicuro. Date priorità a passi piccoli e misurabili, automazione e procedure di rollback documentate — così si minimizza il rischio e si crea la condizione per un’operatività IPv6 stabile.

Per questo tema sono importanti anche RA e SLAAC. Il contributo inquadra questi aspetti in modo comprensibile e mostra a cosa prestare attenzione nella pratica quotidiana.

Weiterfuehrend

Passende weitere Inhalte