告别 ARP:纯 IPv6 网络上的 IPv4 服务
来源:labs.ripe.net — 2026-07-13
📋 概述
RIPE Labs 发布了一篇技术深度文章,探讨如何在纯 IPv6 网络中继续为仅支持 IPv4 的服务提供访问能力。通过 NAT64 + DNS64 的组合方案,IPv6-only 客户端可以透明地访问 IPv4-only 服务端,这意味着网络运营商终于可以在骨干网上彻底关闭 ARP(地址解析协议),告别这个自 1982 年以来一直运行却日益成为攻击面的古老协议。
🔑 核心要点
- NAT64 将 IPv6 数据包转换为 IPv4,而 DNS64 将 IPv4-only 域名的 A 记录合成为 AAAA 记录——两者配合实现透明转换
- 部署 NAT64/DNS64 后可完全移除 ARP,消除 ARP 欺骗、ARP 缓存投毒等经典攻击面
- RIPE 建议使用 Jool(开源 SIIT/NAT64 实现)作为过渡方案,已在多个运营商网络中得到生产验证
- 过渡期关键挑战:IPv4 字面量地址(如 http://1.2.3.4)无法通过 DNS64 转换,需配合 464XLAT 等客户端方案
- 文章提供了端到端配置示例,包括 BIND DNS64 配置和 Linux 内核 NAT64 的 iptables 规则
- 随着更多内容提供商支持 IPv6,NAT64 的流量占比逐年下降——ARP 的最终退役只是时间问题
💡 金句
过渡技术是被遗忘的英雄——没有它们,IPv6 永远到不了今天。但最好的过渡技术,是让你忘记它存在的技术。
← 返回 Lobsters 首页