IPv6 迁移技术:netsh interface ipv6 6to4 命令用于配置和管理 6to4 隧道,这是一种 IPv6 过渡机制,netsh interface ipv6 isatap 命令用于配置和管理 ISATAP(Intra-Site Automatic Tunnel Addressing Protocol)隧道。 转化对应 PowerShell 命令

IPv6 迁移技术:netsh interface ipv6 6to4 命令用于配置和管理 6to4 隧道,这是一种 IPv6 过渡机制,netsh interface ipv6 isatap 命令用于配置和管理 ISATAP(Intra-Site Automatic Tunnel Addressing Protocol)隧道。ISATAP 是一种过渡机制,netsh interface ipv6 teredo 命令用于配置和管理 Teredo 隧道。Teredo 是一种过渡技术,允许在 IPv4 网络中传输 IPv6 数据包。

 

各国政企、等保体系强制禁用 6to4 隧道(netsh interface ipv6 6to4)完整原因

一、协议底层原生安全缺陷(IETF RFC3964 官方明确风险)

1. 无身份认证、无报文校验,极易 IP 地址伪造

6to4 是无状态明文隧道,协议标准未内置任何源地址校验、身份鉴权机制:
  • 攻击者可伪造外层 IPv4 源 IP、内层 2002::/16 IPv6 地址,隧道端点无任何校验逻辑直接解封装转发;
  • 内网主机开启 6to4 后,黑客可构造虚假协议 41 报文注入隧道,绕过边界防火墙发起内网横向渗透;
  • 溯源失效:攻击流量可多层伪造,安全设备无法定位真实攻击者公网 IP,溯源审计完全失效。

2. 依赖公共中继(Relay),信任链不可控

Windows 默认自动连接微软全球公共中继 6to4.ipv6.microsoft.com,存在双重信任风险:
  1. 中继劫持:中继服务器一旦被攻陷,所有 6to4 主机流量会被窃听、篡改、劫持;
  2. 跨境流量泄露:政企内网业务流量强制出境至海外微软中继,违反《网络安全法》数据不出境、等保数据本地化要求;
  3. 全球任意开放中继均可被滥用,攻击者利用第三方中继隐藏攻击源,规避国内安全监测溯源。

3. 协议 41 穿透防火墙,绕过边界访问控制

6to4 报文封装在IP 协议号 41中,绝大多数传统防火墙、IPS 仅管控 TCP/UDP 端口,默认放行未知协议 41:
  • 内网主机自动生成公网可达的2002:xxxx:xxxx::/48 IPv6 地址,等于给内网服务器额外开了一条不受管控的外网通道;
  • 攻击者可通过协议 41 隧道穿透企业边界,绕过 ACL、NAT、上网行为管理,直接对内网主机发起扫描、暴力破解、勒索病毒投递。

二、网络边界防护体系失效(等保核心合规风险)

1. 双协议栈安全策略割裂,防护规则完全脱节

企业防火墙、入侵检测系统(IDS/IPS)仅配置 IPv4 访问控制,几乎不会同步维护 IPv6 策略:
  • 6to4 自动新增 IPv6 虚拟网卡、自动下发2002::/16::/0全局默认路由,等于内网主机获得无管控公网 IPv6 出口;
  • 防火墙无法识别隧道内 IPv6 载荷,恶意流量封装在协议 41 报文内可完全绕过入侵检测、病毒过滤、上网审计。

2. 审计、日志、溯源体系失效

  1. 安全设备仅记录外层 IPv4 封装报文,无法提取内层 IPv6 访问日志,违规上网、攻击行为无审计记录,不满足等保 “全程可追溯” 硬性要求;
  2. 6to4 支持一台主机生成独立/48 IPv6 网段,一台终端拥有 65536 个公网 IPv6 地址,黑客可高频切换地址规避 WAF 拦截、暴力破解封禁策略。

3. 不符合最小化安全基线(等保 2.0 强制要求)

等保 2.0 三级 / 四级明确:关闭所有非必要网络过渡隧道、高危协议
  • 6to4 属于老旧过渡技术(RFC3056 1999 年标准),原生 IPv6、运营商 6RD、专线隧道已全面替代;
  • 无业务需求时开启 6to4 属于 “开放不必要网络通道”,等保测评直接判定高风险漏洞,要求整改关停。

三、DDoS、反射攻击天然放大器

  1. 反射型 DDoS:攻击者伪造目标主机 IPv4 地址发送 6to4 请求,全球数百万开放中继会将海量 IPv6 应答流量回灌目标,形成超大流量反射攻击;
  2. 资源耗尽 DoS:内网主机开启 6to4 后,内核自动维护双栈路由、邻居发现表,海量伪造 ICMPv6 邻居请求可耗尽服务器 CPU、内存,引发蓝屏、业务中断;
  3. 多网段放大:单台主机/48前缀可生成 65536 个 IPv6 地址,僵尸网络可利用多地址并发攻击,成倍放大攻击流量。

四、跨境数据与合规监管红线(国内强制禁用核心原因)

  1. 境外中继数据出境
     
    Windows 默认 6to4 中继服务器部署在美国,所有内网 IPv6 访问流量必须转发至海外服务器中转,政企、政务、军工、医疗、金融敏感业务数据无管控跨境传输,违反《数据安全法》《关键信息基础设施安全保护条例》。
  2. 无法管控境外网络访问
     
    6to4 隧道不经过国内运营商 IPv6 骨干网,流量直连海外中继,上网行为管理、内容审计、域名过滤全部失效,员工可无限制访问境外违规网站,无法留存访问记录。
  3. 多国监管机构(CISA、国内网信办、工信部)将 6to4、Teredo、ISATAP 列为高危默认启用隧道,要求政企终端、服务器组策略全局禁用。

五、技术稳定性与内核漏洞风险

  1. CGNAT 环境异常故障
     
    国内家庭、企业宽带普遍运营商 CGNAT 大内网,无独立公网 IPv4,6to4 内核逻辑无私有 IP 容错校验,开启后易触发内核内存越界、系统蓝屏、网络卡死;
  2. IETF 官方弃用 6to4 任播中继标准(RFC7526 正式废弃),不再维护公共中继安全补丁,协议长期无更新,遗留大量未修复隧道注入漏洞IETF Datatracker;
  3. 多网卡多公网 IP 场景路由错乱,出现双向流量不对称,防火墙会话表失效,业务随机断连。

六、渗透攻击实战利用场景(红队常用突破口)

  1. 内网横向移动隧道:攻陷一台内网主机后,启用 6to4 搭建隐蔽隧道,横向渗透其他服务器;
  2. 隐蔽远控通道:木马利用协议 41 封装远控流量,绕过防火墙、EDR 端口监控;
  3. 内网服务公网暴露:服务器开启 6to4 后,数据库、RDP、文件共享自动通过 IPv6 暴露公网,黑客直接扫描爆破。

七、Windows 标准关停方案(等保整改命令)

单台主机 CMD 管理员执行

cmd
netsh interface ipv6 6to4 set state disabled

域环境组策略全局禁用(企业标准化)

powershell
# PowerShell管理员
Set-Net6to4Configuration -State Disabled

批量校验是否存在启用主机

cmd
netsh interface ipv6 6to4 show state

八、补充:合规替代方案

如需内网 IPv6 互通 / 公网 IPv6 访问,仅允许以下可控方案:
  1. 运营商原生双栈 IPv6(电信 / 联通 / 移动分配本地 IPv6 前缀,流量境内中转);
  2. 运营商托管 6RD 隧道(运营商管控中继、境内流量、全程审计);
  3. 企业专线 6in4 隧道(两端固定公网 IP+IPSec 加密鉴权,白名单管控协议 41);
     
    禁止:6to4、Teredo、ISATAP 等自动无鉴权隧道。

netsh interface ipv6 6to4 底层完整原理

一、6to4 核心定位

6to4 是 RFC 3056 定义的IPv6 over IPv4 隧道过渡技术,目标:在仅具备公网 IPv4 的网络中,无需运营商分配原生 IPv6,自动生成可公网路由的 IPv6 地址,通过 IPv4 网络封装传输 IPv6 报文。
 
netsh interface ipv6 6to4 是 Windows 操作系统对这套隧道机制的用户态配置入口,底层由 TCP/IP 协议栈内核驱动实现。

二、核心地址编码规则(底层基石)

1. 6to4 专用 IPv6 前缀:2002::/16

所有 6to4 设备的 IPv6 地址固定以 2002 开头,结构拆分:
plaintext
IPv6地址 = 2002 : [公网IPv4高位2字节] : [公网IPv4低位2字节] : 0000 : 0000 : 0000 : 0000 : 0001
示例:本机公网 IPv4 203.0.113.10
  • 十进制转十六进制:CB.00.71.0A
  • 拼接后 6to4 前缀段:2002:CB00:710A::/48
  • 本机单播 IPv6 地址:2002:CB00:710A::1

2. 关键约束

  • 必须持有独立公网 IPv4;CGNAT、多层家用 NAT 下内网私网 IP 无法生成合法可路由 6to4 前缀。
  • /48 前缀可自由划分子网(供内网多设备分配 IPv6)。

三、报文封装底层机制(内核协议栈流程)

1. 封装过程(IPv6 → IPv4 出站)

  1. 应用生成 IPv6 数据包,目标地址为 2002::/16 网段;
  2. Windows IPv6 协议栈匹配内置静态路由:2002::/16 下一跳指向 6to4 虚拟隧道接口
  3. 内核隧道驱动捕获 IPv6 报文,添加 IPv4 头部封装
    • IPv4 源 IP = 本机公网 IPv4;
    • IPv4 目的 IP = 提取目标 IPv6 地址 2002 后 4 字节对应的 IPv4 地址;
    • IPv4 头部协议字段 = 41(专用标识:IPv6 封装报文);
  4. 封装后的纯 IPv4 报文走物理网卡,在互联网传输。

2. 解封装过程(IPv4 → IPv6 入站)

  1. 物理网卡收到协议号 41 的 IPv4 报文;
  2. TCP/IP 内核栈将报文转发至 6to4 隧道驱动;
  3. 剥离外层 IPv4 头部,取出内部完整 IPv6 数据包;
  4. 将原始 IPv6 报文送入本机 IPv6 协议栈,正常路由 / 转发至上层应用。
防火墙关键底层依赖:必须放行IP 协议 41双向流量,仅开放 TCP/UDP 端口无效。

四、6to4 中继(Relay)底层路由逻辑

纯 6to4 只能实现相同 2002 前缀网段设备互通;访问原生 IPv6 互联网(非 2002 段)必须依靠 6to4 中继服务器。

1. 中继工作流程

  1. Windows 系统默认配置静态路由:::/0(全部原生 IPv6 流量)下一跳指向中继服务器 IPv4;
  2. 本机访问 2400::/322600::/12 等原生 IPv6 网站时:
    • IPv6 报文封装为 IPv4 报文,目的 IP 为中继服务器公网 IPv4;
    • 中继服务器解封装,将 IPv6 流量转发至全球 IPv6 骨干网;
    • 回程流量由中继封装 IPv4,回传给本机公网 IP。

2. Windows 自动中继机制

系统默认域名 6to4.ipv6.microsoft.com,底层逻辑:
  • 开机 / 6to4 启用时,DNS 查询该域名获取微软公共中继 IPv4;
  • 内核自动写入中继路由;
  • netsh interface ipv6 6to4 show relay 读取内核保存的中继地址配置。
  • 可通过 set relay x.x.x.x 手动覆盖中继地址,写入内核路由表。

五、Windows 内核组件分层(对应 netsh 操作对象)

分层结构(自上而下)

  1. 用户层:netsh.exe 工具
     
    netsh interface ipv6 6to4 仅提供命令行解析,通过 Windows IP Helper API(iphlpapi.dll)下发配置指令至内核,不参与报文转发。
    • show 系列:调用 API 读取内核 TCP/IP 栈的 6to4 状态、路由、接口注册表缓存;
    • set 系列:修改内核隧道驱动参数、写入静态路由、更新中继配置;
    • dump:读取完整内核配置,生成可回放的 netsh 脚本。
  2. 系统服务层:TCP/IP 驱动 (tcpip.sys)
     
    Windows 内核核心网络驱动,承载 6to4 隧道逻辑:
    • 管理 6to4 虚拟适配器(设备管理器中 “6to4 Adapter”);
    • 维护 2002::/16::/0 两条核心静态路由;
    • 执行 IPv4 封装 / 解封装、协议 41 报文分流。
  3. 虚拟接口层:6to4 隧道适配器
     
    纯软件虚拟网卡,无物理硬件:
    • 分配本机 2002:xxxx:xxxx::1 IPv6 地址;
    • 作为 IPv6 与 IPv4 协议栈之间的数据交换通道;
       
      netsh interface ipv6 6to4 show interface 读取该虚拟适配器内核参数。
  4. 物理网卡层
     
    仅负责传输封装后的 IPv4(协议 41)报文,无感知内部 IPv6 载荷。

六、核心内核路由表规则(show routing 底层数据来源)

执行 netsh interface ipv6 6to4 show routing 展示两条系统自动生成的静态路由:
  1. 2002::/16 → 6to4 隧道接口
     
    作用:所有 6to4 网段对等互通流量,直接封装对端公网 IPv4,不经过中继。
  2. ::/0 → 中继服务器 IPv4(隧道转发)
     
    作用:所有非 6to4 原生 IPv6 全网流量,转发至中继接入 IPv6 互联网。

七、6to4 状态机原理(show state 底层逻辑)

内核维护全局 6to4 状态机,由 set state enabled/disabled 切换:
  1. Disabled(关闭)
    • 销毁 6to4 虚拟适配器;
    • 删除两条核心 IPv6 静态路由;
    • 停止监听协议 41 报文;
    • 不再生成 2002 段 IPv6 地址。
  2. Enabled(启用)
     
    内核自动执行流程:
    1. 读取本机所有网卡公网 IPv4;
    2. 按 RFC3056 规则生成 2002:IPv4::/48 IPv6 前缀;
    3. 创建 6to4 虚拟网卡并分配单播 IPv6;
    4. 写入 2002::/16 静态路由;
    5. DNS 解析中继域名,写入默认 IPv6 路由 ::/0
    6. 注册协议 41 报文捕获回调,开启隧道封装。

八、底层限制根源(常见故障原理)

  1. CGNAT / 内网私网 IP 无法使用 6to4
     
    内核提取本机 IPv4 生成 6to4 前缀,内网 10/172/192 私网 IP 生成的2002段地址在互联网不可路由,中继无法回包。
  2. 协议 41 被防火墙拦截
     
    封装报文依赖 IP 协议 41,防火墙丢弃后隧道报文无法收发,表现为 IPv6 能分配地址但无法连通外网。
  3. 中继域名解析失败
     
    DNS 故障时内核无法获取中继 IP,::/0 默认路由缺失,仅 6to4 内网互通,无法访问原生 IPv6 网站。
  4. 多公网 IPv4 冲突
     
    多网卡多公网 IP 时,内核随机选取一个 IPv4 生成前缀,会导致路由不对称、断流。

九、与 netsh 命令的对应关系汇总

netsh 命令 底层内核操作
show state 读取 tcpip.sys 中 6to4 全局开关、绑定公网 IP、中继地址状态机
show interface 查询 6to4 虚拟适配器内核 IP、MTU、转发配置
show relay 读取内核缓存的中继服务器 IPv4、DNS 解析记录
show routing 展示内核 IPv6 路由表中 6to4 相关静态路由条目
set state enabled 启动 6to4 状态机,创建虚拟网卡 + 自动生成路由
set relay x.x.x.x 覆盖内核中继地址,刷新::/0默认 IPv6 路由
dump 读取所有内核配置项,序列化生成 netsh 配置脚本

netsh interface ipv6 6to4 完整命令解读

一、模块作用说明

6to4 是 IPv6 过渡技术,在纯 IPv4 网络中无需公网 IPv6,自动通过公网 IPv4 封装传输 IPv6 流量;netsh interface ipv6 6to4 用于查询 / 配置 Windows 6to4 隧道适配器

二、一级子命令总览

进入上下文 netsh interface ipv6 6to4 后可用 4 个基础指令:
  1. ? / help:展示当前层级所有可用子命令
  2. dump:导出当前完整 6to4 配置,可重定向保存为脚本,后续一键导入恢复
  3. set:修改 6to4 全局 / 中继 / 接口配置
  4. show:查询 6to4 状态、接口、中继、路由信息

三、show 查询系列(你截图里的 4 条查询命令)

1. show state

查看本机 6to4 整体运行状态:
  • 6to4 启用 / 禁用状态
  • 本机公网 IPv4 地址(6to4 前缀依据此地址生成 2002:xxxx:xxxx::/48 IPv6 段)
  • 当前使用的中继服务器地址
  • 隧道接口 ID、全局开关状态
示例输出:
plaintext
6to4 状态: 已启用
6to4 接口: 13
本机 IPv4 地址: 203.0.113.10
中继服务器: 自动 (6to4.ipv6.microsoft.com)

2. show interface

查看 6to4 虚拟隧道适配器详细参数:
  • 接口索引、名称、状态(启用 / 禁用)
  • 分配的 6to4 IPv6 地址(2002 段)
  • MTU、转发、路由策略

3. show relay

查询当前生效的 6to4 中继服务器配置:
  • 自动 / 手动指定中继 IP
  • 中继连通性、探测状态
  • 国内 / 公网默认中继域名解析结果

4. show routing

查看 6to4 生成的静态路由条目:
  • 2002::/16 路由指向 6to4 隧道接口
  • 中继远端路由、下一跳信息
  • 路由优先级、接口绑定关系

四、set 配置系列(常用修改命令补充)

1. set state enabled|disabled

全局开关,启用 / 关闭系统 6to4 功能
cmd
:: 开启6to4
netsh interface ipv6 6to4 set state enabled
:: 关闭6to4
netsh interface ipv6 6to4 set state disabled

2. set relay [ipv4地址/域名]

手动指定 6to4 中继服务器,不使用微软默认自动中继
cmd
netsh interface ipv6 6to4 set relay 213.198.127.66

3. set interface [接口索引] state=enable|disable

单独启用 / 禁用某一条 6to4 隧道接口

五、dump 导出配置脚本

cmd
netsh interface ipv6 6to4 dump > 6to4_backup.txt
将全部配置导出为文本,重装系统 / 重置网络后,执行 netsh -f 6to4_backup.txt 一键恢复 6to4 配置。

六、典型运维场景示例

场景 1:排查 6to4 隧道无法获取 IPv6 地址

cmd
:: 1. 查看总开关状态
netsh interface ipv6 6to4 show state
:: 2. 查看隧道接口信息
netsh interface ipv6 6to4 show interface
:: 3. 查看中继是否连通
netsh interface ipv6 6to4 show relay
常见故障:内网 NAT 环境下公网 IPv4 不可达、中继域名解析失败、防火墙拦截 41 号协议(6to4 封装协议)。

场景 2:关闭系统自动 6to4 隧道(规避 IPv6 路由冲突)

cmd
netsh interface ipv6 6to4 set state disabled

场景 3:自定义国内稳定 6to4 中继

cmd
netsh interface ipv6 6to4 set relay 中继IPv4地址
netsh interface ipv6 6to4 set state enabled

七、关键限制与注意事项

  1. 6to4 依赖公网独立 IPv4,多层 NAT / 运营商 CGNAT 环境无法正常工作;
  2. 封装使用 IP 协议 41,防火墙 / 安全组必须放行协议 41 双向流量;
  3. Windows 默认自动使用微软公共中继 6to4.ipv6.microsoft.com,国内访问延迟高,建议手动替换本地运营商中继;
  4. 若已部署 ISATAP、原生 IPv6,建议关闭 6to4 避免路由优先级冲突。

netsh interface ipv6 6to4 完整拆解

基础标识

命令载体:netsh.exe
 
操作上下文:interface ipv6 6to4
 
作用对象:Windows 6to4 隧道协议(RFC 3056)
 
系统支持:Windows XP / Windows Server 2003 ~ Windows 10 21H2 / Server 2019;Windows 11 默认移除 6to4 驱动支持
 
定位:IPv6 过渡技术,在 IPv4 互联网之上封装 IPv6 报文,实现孤立 IPv6 站点互通。
6to4 核心逻辑:使用公网 IPv4 地址自动生成前缀 2002:IPv4地址::/48,IPv6 数据包封装在 IPv4 协议号 41 载荷中传输。

一、底层原理

1. 6to4 运行模型

  1. 主机获取公网 IPv4 地址;自动构造 6to4 前缀 2002:aabb:ccdd::/48(aabb.ccdd 为公网 IPv4 十六进制)
  2. 发送 IPv6 报文目的地址以2002::/16开头时:
    • 提取目的 IPv6 地址第 2、3 组,还原对端 IPv4 地址
    • 将 IPv6 报文封装进 IPv4(协议号 41)
    • 直接路由至对端公网 IPv4
  3. 访问外部 IPv6 互联网时,报文转发至6to4 中继网关(Relay)
  4. 入站:收到协议 41 的 IPv4 包,解封装取出 IPv6 报文送入 IPv6 协议栈

2. netsh 6to4 子命令职能

plaintext
 
 
 
netsh interface ipv6 6to4 ?          # 枚举可用子命令(帮助文本)
netsh interface ipv6 6to4 help       # 等同于 ?,输出命令清单
netsh interface ipv6 6to4 show       # 查看6to4状态、中继地址、接口模式
netsh interface ipv6 6to4 set        # 修改模式:启用/禁用、设置中继服务器
netsh interface ipv6 6to4 dump       # 输出可回滚的配置脚本(netsh重放文本)
 
set 可控制三种工作模式:
  • disabled:关闭 6to4
  • enabled:自动模式(公网 IP 启用 6to4,内网私网 IP 不激活)
  • router:6to4 路由器模式

关键约束原理

  1. 依赖系统内核 6to4 隧道驱动;驱动卸载 / 缺失 → 所有命令配置写入但不生效(Win11 典型现象)
  2. 封装使用 IPv4 协议 41,防火墙必须放行入站 / 出站协议 41;NAT 环境原生 6to4 基本无法正常工作
  3. 6to4 已被 IETF 标记为历史过渡技术,逐步废弃;推荐替代:WireGuard、VLAN、GRE 隧道、VxLAN、DHCPv6 + 原生 IPv6

二、依赖文件、进程、组件

核心程序

netsh.exe 位于 %SystemRoot%\System32\netsh.exe

netsh 辅助组件

  • netshipv6.dll:IPv6 上下文提供程序,承载 interface ipv6 所有子命令解析
  • iphlpapi.dll:TCP/IP 参数配置 API,下发隧道策略至内核

内核驱动(硬性依赖)

6to4.sys —— 6to4 隧道微型端口驱动
Windows 11 默认移除 6to4.sys;即便 netsh 命令还能执行,配置不生效。

协议栈载体

tcpip.sys:Windows TCP/IP 内核协议栈,处理封装 / 解封装、路由查找

配置持久化注册表路径

HKLM\SYSTEM\CurrentControlSet\Services\6to4\Parameters
 
保存:中继服务器地址、操作模式(Enabled/Disabled/Router)

相关服务

无需独立用户态服务;6to4 以内核微型端口驱动形式运行。

三、依赖关系图谱

plaintext
 
 
 
PowerShell/CMD 执行 netsh interface ipv6 6to4 xxx
        ↓
netsh.exe 加载 netshipv6.dll
        ↓
解析6to4子命令,调用 iphlpapi.dll 配置接口参数
        ↓
API下发配置 → tcpip.sys → 6to4.sys 隧道驱动
        ↓
show:从内核读取当前运行参数并打印
set:写入注册表持久化 + 实时更新驱动运行参数
dump:读取当前配置,生成netsh脚本文本输出
 

四、两条核心逻辑链路

链路 A:查看配置 netsh interface ipv6 6to4 show

  1. netsh.exe 加载 netshipv6.dll
  2. 通过 IPHLPAPI 向 tcpip.sys 查询 6to4 驱动运行状态
  3. 读取:工作模式、当前中继地址、绑定 IPv4 地址
  4. 格式化文本输出至控制台

链路 B:修改配置 netsh interface ipv6 6to4 set state enabled

  1. netsh 接收参数,调用 IPHLPAPI
  2. 将新模式写入注册表 6to4\Parameters
  3. 向内核 6to4.sys 下发动态配置
  4. 驱动根据模式启用 / 停止隧道封装逻辑
  5. 若缺少 6to4.sys:命令返回成功,但内核不创建隧道接口,无实际 IPv6 连通性

链路 C:dump 导出脚本

  1. 读取全部生效 6to4 配置项
  2. 拼装成可直接执行的 netsh 指令文本
  3. 输出 stdout,可重定向保存为.txt,后续直接导入恢复配置

五、配套链(工具、协同组件、相邻技术)

配套命令

cmd
 
 
 
# 查看6to4虚拟接口
netsh interface ipv6 show interfaces
# 查看IPv6路由
netsh interface ipv6 show routes
# 查看微型端口驱动清单
devmgmt.msc → 显示隐藏设备 → 网络适配器
# 等价PowerShell(现代替代)
Get-Net6to4Configuration
Set-Net6to4Configuration
 

协同组件

  1. 协议 41(IPv6-in-IPv4):防火墙必须放行
  2. 6to4 中继服务器(公开中继越来越少)
  3. TCP/IP 路由表:控制 2002::/16 流量转发至隧道接口
  4. Windows 防火墙:过滤协议 41 封装流量

同类 IPv6 过渡技术对比

  • 6to4:RFC3056,基于公网 IPv4 自动前缀,无分配服务器;NAT 兼容性差
  • Teredo:netsh interface teredo,穿越 NAT;依赖 teredo 服务器
  • ISATAP:企业内网过渡;netsh interface ipv6 isatap
  • 手动 IPv6 隧道(proto 41 静态隧道)

六、安全提醒 & 运维注意事项

  1. Windows 11 已移除 6to4.sys,命令可以执行但隧道无法工作,不要在 Win11 部署 6to4;
  2. 6to4 流量基于 IPv4 协议 41,多数运营商防火墙拦截协议 41;
  3. NAT 环境下原生 6to4 基本失效,不适合家用宽带;
  4. 公开 6to4 中继数量持续萎缩,不建议作为长期 IPv6 接入方案;
  5. 启用 6to4 将自动新增 IPv6 网段,扩大攻击面,内网终端若无 IPv6 需求建议默认禁用;
  6. 6to4 报文无内置加密,中间人可窃听篡改封装内 IPv6 流量;
  7. 配置变更无需重启主机,内核驱动动态加载参数。

可直接并入总表标准化条目

功能名称 (中文):netsh interface ipv6 6to4(6to4 隧道配置命令集)
 
功能描述 (英文):Netsh command set to configure and query 6to4 IPv6 transition tunnel (RFC3056), supports show/set/dump operations; relies on 6to4.sys kernel driver to encapsulate IPv6 packets within IPv4 protocol 41.
 
应用场景:早期 IPv4 互联网上搭建 IPv6 站点互通、历史网络环境过渡部署;仅适用于 Win7~Win10 21H2,Win11 移除驱动不再支持。
 
安全提醒:依赖协议 41,易被运营商防火墙拦截;流量无加密;NAT 环境兼容性差;攻击面扩大;属于淘汰过渡技术,不推荐新建部署;Win11 环境命令执行成功但功能失效。
 
配套链:netsh.exe、netshipv6.dll、6to4.sys、tcpip.sys、iphlpapi.dll、Get-Net6to4Configuration、Windows 防火墙(IPv4 协议 41 放行)、Teredo/ISATAP 同类过渡隧道。

Get-Net6to4Configuration / Set-Net6to4Configuration 完整拆解

基础标识

命令归属:PowerShell NetTCPIP 模块
 
作用对象:Windows 6to4 隧道(RFC3056 IPv6 过渡技术)
 
对应传统工具:netsh interface ipv6 6to4 show / netsh interface ipv6 6to4 set
 
支持系统:Windows 8 / Server 2012 及更高版本
关键前置约束:内核驱动 6to4.sys 存在才能生效;Windows 11 默认移除 6to4.sys,参数可读写但隧道功能不工作。

一、底层原理

核心原理

两条 Cmdlet 是 IPHLPAPI 之上的 PowerShell 托管封装,用于读写系统 6to4 隧道全局配置:
  1. Get-Net6to4Configuration:查询内核 TCP/IP 栈内 6to4 运行时参数 + 注册表持久配置;
  2. Set-Net6to4Configuration:写入配置参数到注册表,同时通过 IPHLPAPI 动态下发至 6to4.sys 驱动。
可管控核心参数:
  • State:Disabled / Enabled / Router(三种工作模式)
  • RelayName / RelayAddress:6to4 中继服务器地址
  • AutoRelay:自动中继开关
底层行为等价于 netsh interface ipv6 6to4 set/show两套接口共用同一套内核配置存储,修改一处两边立即可见。
运行逻辑边界
  • 6to4 报文封装规则:IPv6 数据包封装在 IPv4 协议号 41
  • 前缀自动生成 2002:公网IPv4::/48
  • NAT 环境原生 6to4 难以正常穿透;
  • 配置仅控制隧道策略,不主动创建虚拟接口,参数变更即时生效无需重启。

二、依赖文件、进程、组件

1. PowerShell 模块载体

模块名称:NetTCPIP.psd1
 
核心程序集:Microsoft.Windows.NetTCPIP.Commands.dll

2. Win32 底层 API 依赖

iphlpapi.dll:提供 IP 网络配置查询、设置原生接口,是 Cmdlet 与内核协议栈通信桥梁。

3. 内核硬性依赖

6to4.sys:6to4 微型端口隧道驱动;缺失则配置写入成功,但无隧道封装功能。
 
tcpip.sys:Windows TCP/IP 内核协议栈,承载隧道报文封装 / 解封装、路由转发。

4. 持久化注册表路径

HKLM\SYSTEM\CurrentControlSet\Services\6to4\Parameters
 
存储:状态模式、中继地址等持久参数;重启主机后加载。

5. 进程载体

运行于 powershell.exe / pwsh.exe;无独立后台服务。

三、依赖关系图谱

plaintext
 
 
 
PowerShell执行 Get-Net6to4Configuration
        ↓
加载 NetTCPIP 模块 → Microsoft.Windows.NetTCPIP.Commands.dll
        ↓
托管代码调用 iphlpapi.dll 原生API
        ↓
IPC查询 tcpip.sys / 6to4.sys 当前运行配置
        ↓
内核返回参数 → 封装为PS自定义对象输出

PowerShell执行 Set-Net6to4Configuration
        ↓
模块 → iphlpapi.dll
        ↓
① 将参数写入注册表6to4\Parameters持久化
② 动态下发配置至内核6to4.sys驱动
        ↓
驱动更新隧道封装策略(启用/禁用、中继地址变更)
 

四、两条核心逻辑链路

链路 A:查询链路 Get-Net6to4Configuration

  1. 用户执行命令;
  2. PowerShell 加载 NetTCPIP 模块;
  3. 调用 IPHLPAPI 获取 6to4 全局配置块;
  4. 读取:State、RelayAddress、AutoRelay 等属性;
  5. 序列化为 Net6to4Configuration 对象输出,支持管道筛选。
示例:
powershell
 
 
 
Get-Net6to4Configuration
 

链路 B:配置写入链路 Set-Net6to4Configuration

  1. 传入参数 -State Enabled -RelayName "6to4.relay.example"
  2. Cmdlet 校验参数合法性;
  3. 通过 iphlpapi 同步更新注册表与内核驱动;
  4. 6to4.sys 即时切换工作模式;
  5. 返回执行结果;无异常则无输出。
示例:
powershell
 
 
 
Set-Net6to4Configuration -State Enabled
 

链路 C:与 netsh 互通特性

PowerShell 修改 6to4 配置 → netsh show 立刻看到变更;
 
netsh 修改配置 → Get-Net6to4Configuration 同步读取;
 
二者共享同一内核配置源,不存在隔离。

五、配套链(工具、协同组件、相邻技术)

配套同系列 PowerShell 命令

powershell
 
 
 
# Teredo隧道配置
Get-NetTeredoConfiguration
Set-NetTeredoConfiguration
# ISATAP配置
Get-NetIsatapConfiguration
Set-NetIsatapConfiguration
# 查看IPv6接口、路由
Get-NetAdapter
Get-NetRoute -AddressFamily IPv6
 

传统对等命令

cmd
 
 
 
netsh interface ipv6 6to4 show
netsh interface ipv6 6to4 set
netsh interface ipv6 6to4 dump
 

协同组件

  1. Windows 防火墙:必须放行 IPv4 协议 41,6to4 封装流量才能互通;
  2. 6to4 公共 / 私有中继服务器;
  3. TCP/IP 路由表:控制 2002::/16 流量转发至隧道接口;
  4. 网络适配器微型端口驱动体系。

同类过渡技术对比

  • 6to4:公网 IP 自动前缀,协议 41;淘汰方案
  • Teredo:UDP 封装,可穿越 NAT
  • ISATAP:企业内网 IPv6 过渡

六、安全提醒 & 运维注意事项

  1. Windows 11 移除 6to4.sys;命令执行不报错误,但隧道完全失效,禁止在 Win11 部署;
  2. 6to4 流量无加密,中间人可窃听、篡改内部 IPv6 报文;
  3. 运营商普遍拦截 IPv4 协议 41,公网连通性不稳定;
  4. NAT 宽带环境原生 6to4 基本无法正常工作;
  5. 启用 6to4 自动新增 IPv6 路由,扩大攻击面,无 IPv6 需求建议保持 State=Disabled;
  6. 公开 6to4 中继持续减少,不建议作为长期 IPv6 接入方案;
  7. 普通用户可查询,修改配置需要管理员权限

可直接并入总表标准化条目

功能名称 (中文):Get-Net6to4Configuration / Set-Net6to4Configuration(PowerShell 6to4 隧道配置命令)
 
功能描述 (英文):NetTCPIP module cmdlets to retrieve and modify global 6to4 tunnel settings, wraps iphlpapi.dll to communicate with 6to4.sys driver; functional equivalent to netsh interface ipv6 6to4 commands.
 
应用场景:脚本自动化配置 6to4 IPv6 过渡隧道、批量终端统一隧道策略、查询当前 6to4 工作模式与中继地址。
 
安全提醒:依赖 6to4.sys 内核驱动,Windows 11 已移除驱动;流量无加密;依赖 IPv4 协议 41,极易被防火墙拦截;NAT 兼容性差;属于废弃过渡技术,不建议新建部署;修改配置需管理员权限。
 
配套链:NetTCPIP 模块、iphlpapi.dll、6to4.sys、tcpip.sys、netsh interface ipv6 6to4、Get-NetTeredoConfiguration、Windows 防火墙(协议 41 放行)、IPv6 路由管理。

netsh 配置 Teredo 服务器 完整拆解

基础标识

操作上下文:netsh interface ipv6 teredo
 
核心命令集合
plaintext
netsh interface ipv6 teredo show state
netsh interface ipv6 teredo set state
netsh interface ipv6 teredo set server
netsh interface ipv6 teredo dump
技术标准:RFC 4380 Teredo(IPv6 over UDP over IPv4)
 
系统支持:Windows Vista~Windows 10;Windows 11 默认禁用 Teredo、逐步弱化驱动支持
 
定位:IPv6 过渡隧道,通过 UDP 封装 IPv6 报文,实现在 NAT 环境下 IPv6 连通,弥补 6to4 无法穿越 NAT 的短板。

一、底层原理

Teredo 核心工作机制

  1. 主机与Teredo 服务器建立 UDP 连接(默认 UDP 3544);
  2. 服务器探测主机公网 IP、NAT 类型,分配 Teredo IPv6 地址(前缀2001:0::/32);
  3. 跨 NAT IPv6 通信:报文封装在 UDP/IPv4 载荷传输;
  4. 远端非 Teredo IPv6 流量经由 Teredo 中继(Relay) 转发;
  5. Windows 内置 Teredo 客户端,所有隧道控制参数由内核teredo.sys驱动承载。

netsh teredo 命令职能

  • show state:读取驱动运行参数,输出服务器地址、客户端状态、NAT 类型、接口状态
  • set state:启用 / 禁用 Teredo;模式:disabled /client/enterpriseclient
  • set server:自定义 Teredo 服务器域名 / IP
  • dump:导出可回放的 netsh 配置脚本,用于批量部署、配置备份
关键模式区别
  • client:使用公网 Teredo 中继;
  • enterpriseclient:企业内网场景,不依赖外部中继,仅企业内部 Teredo 互通。

边界原理约束

  1. 封装载体:UDP 3544;相比 6to4(协议 41)更容易穿透家用 NAT;
  2. Teredo 地址内置映射后的公网 UDP 端口,支持锥形 NAT;对称 NAT 环境连通性下降;
  3. 修改服务器地址仅修改客户端连接目标,不新建虚拟接口,动态生效
  4. teredo.sys驱动缺失,命令执行返回成功,但隧道无法激活。

二、依赖文件、进程、组件

命令载体

netsh.exe%SystemRoot%\System32\netsh.exe
 
扩展 DLL:netshipv6.dll,提供interface ipv6全部子命令解析。

API 支撑库

iphlpapi.dll:提供网络配置读写接口,netsh 通过此 DLL 下发参数至 TCP/IP 协议栈。

内核硬性依赖

  1. teredo.sys:Teredo 微型端口隧道驱动(核心)
  2. tcpip.sys:Windows TCP/IP 内核协议栈,负责 UDP 封装、IPv6 报文转发、路由处理

持久化注册表路径

HKLM\SYSTEM\CurrentControlSet\Services\Teredo\Parameters
 
存储项:
  • ServerName:Teredo 服务器地址
  • Type:工作模式(Client/EnterpriseClient/Disabled)

服务说明

Teredo 无独立用户态服务,以内核微型端口驱动形式运行。

三、依赖关系图谱

plaintext
CMD/PowerShell执行 netsh interface ipv6 teredo set server=teredo.example.com
        ↓
netsh.exe 加载 netshipv6.dll 解析teredo子命令
        ↓
调用 iphlpapi.dll 原生网络配置API
        ↓
① 参数写入注册表 Teredo\Parameters(持久化)
② IPC下发配置至 tcpip.sys → teredo.sys 内核驱动
        ↓
teredo.sys 断开旧服务器连接,使用新地址重新发起UDP 3544协商

查询链路 netsh interface ipv6 teredo show state
        ↓
netshipv6.dll → iphlpapi.dll
        ↓
向tcpip.sys/teredo.sys查询运行时状态
        ↓
内核返回:服务器地址、接口状态、NAT类型、Teredo IPv6地址
        ↓
格式化文本输出控制台

四、两条核心逻辑链路

链路 A:查询状态 netsh interface ipv6 teredo show state

  1. netsh 加载 IPv6 上下文组件;
  2. 通过 IPHLPAPI 读取内核驱动运行信息;
  3. 获取协商状态、当前 Teredo 服务器、分配的 IPv6 地址、NAT 检测结果;
  4. 打印状态(Offline/Qualifying/Enabled 等)。

链路 B:修改 Teredo 服务器地址

  1. 执行netsh interface ipv6 teredo set server=xxx
  2. 参数校验完成;
  3. 同步写入注册表持久保存;
  4. 内核 teredo.sys 立刻终止现有服务器会话;
  5. 使用新服务器域名 / IP 发起 DNS 解析、UDP 3544 握手协商;
  6. 协商成功获取 Teredo IPv6 地址;协商失败持续重试。

链路 C:dump 导出脚本

读取全部 Teredo 配置,生成可直接执行的 netsh 指令文本,支持配置迁移、批量终端推送。

五、配套链(工具、协同组件、相邻技术)

等价 PowerShell 命令(现代自动化首选)

powershell
# 查询Teredo配置
Get-NetTeredoConfiguration
# 设置Teredo服务器
Set-NetTeredoConfiguration -ServerName "teredo.example.com"
# 修改工作模式
Set-NetTeredoConfiguration -Type Client

配套调试命令

powershell
# 查看Teredo虚拟接口
Get-NetAdapter | Where-Object Name -Match Teredo
# 查看IPv6路由
Get-NetRoute -AddressFamily IPv6
# 抓包筛选UDP 3544流量

协同组件

  1. Windows 防火墙:放行出站 UDP 3544,否则无法连接 Teredo 服务器;
  2. DNS 客户端:解析 Teredo 服务器域名;
  3. Dnscache:缓存 Teredo 服务器 A 记录;
  4. IPv6 路由:2001::/32流量定向至 Teredo 隧道接口。

同类过渡技术横向对比

  • Teredo:UDP 封装,支持 NAT 穿越;RFC4380,逐步淘汰
  • 6to4:IPv4 协议 41 封装,无法穿透大多数 NAT
  • ISATAP:企业内网 IPv6 过渡,不面向公网

六、安全提醒 & 运维注意事项

  1. Windows 11 默认限制 Teredo,部分版本移除 teredo.sys;命令可执行,但隧道无法正常上线;
  2. 公网 Teredo 服务器数量持续缩减,微软公共 Teredo 服务已逐步关停;
  3. Teredo 流量无内置加密,中间人可窃听、篡改内部 IPv6 流量;
  4. 启用 Teredo 会新增 IPv6 路由,扩大主机攻击面,无 IPv6 业务需求建议保持state disabled
  5. 对称 NAT 环境下 Teredo 对等通信成功率大幅下降;
  6. 修改 Teredo 服务器、工作模式需要管理员权限
  7. 不建议作为长期正式 IPv6 接入方案,优先部署原生 IPv6。

可直接并入总表标准化条目

功能名称 (中文):netsh interface ipv6 teredo(Teredo 隧道服务器配置命令)
 
功能描述 (英文):Netsh command set to configure Teredo IPv6 transition tunnel(RFC4380), supports setting Teredo server address, working mode and query tunnel status; relies on teredo.sys kernel driver, encapsulates IPv6 packets over UDP 3544 to traverse NAT.
 
应用场景:NAT 环境下实现 IPv6 临时连通、批量终端自定义 Teredo 中继服务器、内网 IPv6 过渡测试。
 
安全提醒:流量无加密;公网可用 Teredo 服务器持续减少;Win11 弱化支持;启用扩大攻击面;对称 NAT 连通性不佳;属于淘汰过渡技术;配置变更需管理员权限。
 
配套链:netsh.exe、netshipv6.dll、iphlpapi.dll、teredo.sys、tcpip.sys、Get-NetTeredoConfiguration/Set-NetTeredoConfiguration、Windows 防火墙 UDP 3544 放行、6to4/ISATAP 同类 IPv6 过渡隧道。

Get-NetTeredoConfiguration / Set-NetTeredoConfiguration 完整拆解

基础标识

归属模块:NetTCPIP.psd1(NetTCPIP PowerShell 模块)
 
对应传统命令:netsh interface ipv6 teredo show / set
 
标准:RFC 4380 Teredo(IPv6 over UDP over IPv4)
 
支持系统:Windows 8 / Windows Server 2012 及以上
 
核心定位:PowerShell 托管接口,读写系统内核 Teredo 隧道全局参数;与 netsh 共用同一套内核配置,双向实时同步。
 
硬性前提:系统存在内核驱动 teredo.sys;Windows 11 逐步移除 / 限制该驱动,命令可执行但隧道无法正常协商上线。

一、底层原理

核心运行原理

Teredo 隧道依靠内核驱动 teredo.sys 将 IPv6 报文封装于 UDP 3544 IPv4 载荷,实现 NAT 环境下 IPv6 过渡互通。
 
两条 Cmdlet 本质是对 Windows 原生 IPHLPAPI 的托管封装:
  1. Get-NetTeredoConfiguration
     
    通过 IPHLPAPI 查询 TCP/IP 协议栈内 Teredo 运行时状态 + 注册表持久配置;输出结构化对象(服务器地址、工作类型、接口状态等),便于管道筛选、自动化采集。
  2. Set-NetTeredoConfiguration
     
    接收参数(-ServerName-Type),完成两件事:
     
    ① 将参数写入注册表持久化;
     
    ② 通过 IPC 动态下发配置至 teredo.sys,即时生效,无需重启系统。
可管控核心参数:
  • -TypeDisabled / Client / EnterpriseClient
    • Client:标准公网 Teredo 客户端,可访问外部 IPv6 中继
    • EnterpriseClient:企业模式,仅内网 Teredo 节点互通,不使用外部中继
    • Disabled:关闭 Teredo 隧道
  • -ServerName:自定义 Teredo 服务器域名 / IP 地址
  • -RefreshInterval:服务器重协商间隔
边界约束:
  • 封装端口固定 UDP 3544;防火墙阻断该端口则协商失败;
  • 修改服务器地址后,teredo.sys 主动断开旧会话,重新发起 DNS 解析与 UDP 握手;
  • 无内置流量加密,报文可被窃听篡改;
  • 对称 NAT 场景对等 Teredo 通信稳定性差。

二、依赖文件、进程、组件

PowerShell 层组件

  • 模块:NetTCPIP.psd1
  • 核心程序集:Microsoft.Windows.NetTCPIP.Commands.dll
  • 载体进程:powershell.exe / pwsh.exe

Win32 原生 API 桥梁

iphlpapi.dll:提供网络接口配置查询、设置底层 API,是 PowerShell Cmdlet 与内核协议栈通信唯一通道。

内核硬性依赖

  1. teredo.sys:Teredo 微型端口隧道驱动(核心载体)
  2. tcpip.sys:Windows TCP/IP 内核协议栈,负责报文封装、解封装、路由查找

持久化注册表路径

HKLM\SYSTEM\CurrentControlSet\Services\Teredo\Parameters
 
保存:ServerName、Type(工作模式)等参数,主机重启自动加载。

服务说明

Teredo 无独立用户态后台服务,以内核微型端口驱动形式运行。

三、依赖关系图谱

查询链路 Get-NetTeredoConfiguration

plaintext
PowerShell 执行 Get-NetTeredoConfiguration
        ↓
加载 NetTCPIP 模块,载入命令程序集
        ↓
托管代码调用 iphlpapi.dll 原生查询接口
        ↓
IPC通信向 tcpip.sys / teredo.sys 请求运行时配置
        ↓
内核返回参数集合 → 封装为 NetTeredoConfiguration 对象输出

设置链路 Set-NetTeredoConfiguration

plaintext
PowerShell 执行 Set-NetTeredoConfiguration -ServerName "teredo.example.com" -Type Client
        ↓
模块校验参数合法性
        ↓
调用 iphlpapi.dll
        ↓
① 参数写入注册表 Teredo\Parameters(持久保存)
② 动态下发配置至内核 teredo.sys
        ↓
teredo.sys 终止原有服务器UDP会话
        ↓
使用新服务器地址发起DNS解析、UDP 3544协商

互通特性

PowerShell 修改 Teredo 配置 → netsh interface ipv6 teredo show state 立刻可见变更;
 
netsh 修改配置 → Get-NetTeredoConfiguration 同步读取;二者共享同一内核配置源,不存在数据隔离。

四、完整逻辑链路

链路 A:查询配置

  1. 用户执行 Get-NetTeredoConfiguration
  2. PowerShell 加载 NetTCPIP 模块;
  3. 通过 IPHLPAPI 读取内核当前运行参数;
  4. 组装属性:Type、ServerName、RefreshInterval 等;
  5. 输出结构化对象,支持管道导出 CSV、筛选。

链路 B:切换 Teredo 工作模式

Set-NetTeredoConfiguration -Type Client
  1. 参数校验通过;
  2. 同步更新注册表与内核驱动;
  3. teredo.sys 按新模式启动 / 停止隧道协商逻辑;
  4. 模式切换为 Disabled 时,隧道接口下线,2001::/32 路由移除。

链路 C:自定义 Teredo 服务器

Set-NetTeredoConfiguration -ServerName "teredo.example.com"
  1. 写入目标服务器地址;
  2. 内核主动断开现有连接;
  3. DNS 解析目标服务器;
  4. 发起 UDP 3544 握手协商,获取 Teredo IPv6 地址。

五、配套链(工具、协同组件、相邻技术)

配套同系列 PowerShell 命令

powershell
# 6to4隧道配置
Get-Net6to4Configuration
Set-Net6to4Configuration
# ISATAP配置
Get-NetIsatapConfiguration
Set-NetIsatapConfiguration
# 查看隧道网卡、IPv6路由
Get-NetAdapter | Where Name -match Teredo
Get-NetRoute -AddressFamily IPv6

传统对等 netsh 命令

cmd
netsh interface ipv6 teredo show state
netsh interface ipv6 teredo set server
netsh interface ipv6 teredo set state
netsh interface ipv6 teredo dump

协同组件

  1. Windows 防火墙:出站 UDP 3544 放行,否则协商失败;
  2. DNS Client(Dnscache):解析 Teredo 服务器域名;
  3. IPv6 路由表:2001::/32流量定向至 Teredo 虚拟接口;
  4. 网络抓包工具:筛选 UDP 3544 调试隧道协商。

同类 IPv6 过渡技术对比

  • Teredo:UDP 封装,支持 NAT 穿越;RFC4380,逐步淘汰
  • 6to4:IPv4 协议 41 封装,难以穿透 NAT
  • ISATAP:企业内网 IPv6 过渡方案

六、安全提醒 & 运维注意事项

  1. Windows 11 削减 teredo.sys 支持,命令执行无报错,但隧道大概率无法正常工作;不建议在 Win11 部署 Teredo;
  2. Teredo 封装流量无加密,中间人可窃听、篡改内部 IPv6 报文;
  3. 微软公共 Teredo 中继持续关停,公网可用服务器资源持续萎缩;
  4. 启用 Teredo 自动新增 IPv6 路由,扩大主机攻击面,无 IPv6 业务需求建议保持 -Type Disabled
  5. 对称 NAT 环境下 Teredo 节点间对等通信成功率显著降低;
  6. 修改配置必须管理员权限;普通用户仅能执行查询;
  7. 属于遗留过渡技术,长期规划优先部署原生 IPv6,不适合新建正式业务。

可直接并入总表标准化条目

功能名称 (中文):Get-NetTeredoConfiguration / Set-NetTeredoConfiguration(PowerShell Teredo 隧道配置命令)
 
功能描述 (英文):NetTCPIP module cmdlets to query and modify Teredo tunnel parameters, wraps iphlpapi.dll to communicate with teredo.sys kernel driver; functional equivalent to netsh interface ipv6 teredo commands, supports setting server address and working mode.
 
应用场景:自动化脚本批量配置 Teredo 隧道、统一终端 Teredo 服务器地址、采集隧道运行状态、临时 NAT 环境 IPv6 过渡测试。
 
安全提醒:依赖 teredo.sys 驱动,Win11 弱化支持;流量无加密;依赖 UDP 3544;公网可用 Teredo 服务器持续减少;启用扩大攻击面;属于淘汰过渡技术;修改参数需要管理员权限。
 
配套链:NetTCPIP 模块、iphlpapi.dll、teredo.sys、tcpip.sys、netsh interface ipv6 teredo、Get-Net6to4Configuration、Windows 防火墙 UDP 3544 放行、IPv6 路由管理。

netsh interface ipv6 isatap 完整拆解

基础标识

操作上下文:netsh interface ipv6 isatap
 
归属技术:ISATAP(RFC 5214,Intra-Site Automatic Tunnel Addressing Protocol)
 
定位:企业内网 IPv6 过渡隧道,在 IPv4 内网之上自动构建 IPv6 连通;不面向公网部署
 
支持系统:Vista / Win7 / Server2008 直至 Windows 10、Windows 11;驱动 isatap.sys 持续保留。
 
常用子命令清单
plaintext
netsh interface ipv6 isatap ?
netsh interface ipv6 isatap show state
netsh interface ipv6 isatap set router
netsh interface ipv6 isatap set state
netsh interface ipv6 isatap dump

一、底层原理

ISATAP 核心运行机制

  1. ISATAP 为站点内隧道,仅适用于企业局域网;IPv6 报文封装在 IPv4 报文(协议号 41)传输。
  2. 终端根据 IPv4 地址自动生成 ISATAP 格式 IPv6 地址:
     
    前缀::0:5efe:w.x.y.z,w.x.y.z 为本机 IPv4 地址。
  3. 终端需要指定 ISATAP 路由器(Router)
     
    所有非本地链路 IPv6 流量封装后转发至 ISATAP 路由器,由路由器完成跨网段 IPv6 转发。
  4. 两种工作模式:
  • enabled:启用 ISATAP 客户端;
  • disabled:关闭 ISATAP 隧道。

netsh isatap 子命令职能

  • show state:读取内核运行参数,显示当前 ISATAP 路由器地址、接口启用状态
  • set router:指定 ISATAP 路由器 IPv4 地址 / 域名
  • set state:启用 / 禁用本机 ISATAP 客户端功能
  • dump:导出可直接回放的 netsh 配置脚本,用于批量部署、配置备份

关键边界原理

  1. ISATAP 依靠DNS A 记录(ISATAP) 自动发现路由器;但多数域环境组策略默认阻止解析 ISATAP 主机名,防止意外启用隧道。
  2. 封装协议为 IPv4 协议 41,内网防火墙需放行协议 41;
  3. 不适合公网:设计初衷仅限企业内网;
  4. 和 6to4/Teredo 区别:
    • 6to4/Teredo:面向公网过渡;
    • ISATAP:纯企业内网 IPv4→IPv6 过渡方案。

二、依赖文件、进程、组件

命令载体

netsh.exe 路径:%SystemRoot%\System32\netsh.exe
 
扩展组件:netshipv6.dll,提供interface ipv6命令解析上下文。

API 支撑库

iphlpapi.dll:TCP/IP 配置底层 API,netsh 通过该库下发参数至内核协议栈。

内核硬性依赖

  1. isatap.sys:ISATAP 微型端口隧道驱动;
  2. tcpip.sys:Windows TCP/IP 内核协议栈,负责报文封装、解封装、路由查找。

持久化注册表路径

HKLM\SYSTEM\CurrentControlSet\Services\isatap\Parameters
 
存储项:Router 地址、State 启用状态。

服务说明

ISATAP 无独立用户态服务,以内核微型端口驱动形式运行。

三、依赖关系图谱

plaintext
CMD/PowerShell执行 netsh interface ipv6 isatap set router=192.168.1.100
        ↓
netsh.exe 加载 netshipv6.dll 解析isatap子命令
        ↓
调用 iphlpapi.dll 网络配置API
        ↓
① 参数写入注册表 isatap\Parameters(持久保存)
② IPC下发配置 → tcpip.sys → isatap.sys 内核驱动
        ↓
驱动更新隧道策略,建立/调整ISATAP虚拟接口

查询链路 netsh interface ipv6 isatap show state
        ↓
netshipv6.dll → iphlpapi.dll
        ↓
IPC查询内核isatap.sys运行参数
        ↓
内核返回路由器地址、接口状态 → 格式化文本输出控制台

四、完整逻辑链路

链路 A:查询状态 netsh interface ipv6 isatap show state

  1. netsh 加载 IPv6 上下文 DLL;
  2. 通过 IPHLPAPI 读取内核驱动运行信息;
  3. 获取:ISATAP 路由器地址、接口启用状态;
  4. 输出接口状态(Enabled/Disabled)。

链路 B:配置 ISATAP 路由器

netsh interface ipv6 isatap set router 192.168.1.200
  1. 参数校验;
  2. 同步写入注册表持久化;
  3. 内核 isatap.sys 更新下一跳地址;
  4. IPv6 路由自动更新,远端 IPv6 流量封装转发至指定路由器。

链路 C:dump 导出脚本

读取全部 ISATAP 配置项,生成可执行 netsh 脚本文本,支持配置迁移、批量终端推送。

五、配套链(工具、协同组件、相邻技术)

等价 PowerShell 自动化命令

powershell
# 查询ISATAP配置
Get-NetIsatapConfiguration
# 设置ISATAP路由器
Set-NetIsatapConfiguration -Router 192.168.1.200
# 启用/禁用ISATAP
Set-NetIsatapConfiguration -State Enabled

配套调试命令

powershell
# 查看ISATAP虚拟网卡
Get-NetAdapter | Where Name -Match ISATAP
# 查看IPv6路由表
Get-NetRoute -AddressFamily IPv6
# 查看IPv6接口
netsh interface ipv6 show interfaces

协同组件

  1. Windows 防火墙:内网放行 IPv4 协议 41;
  2. DNS 服务:ISATAP 主机名自动发现机制;
  3. 组策略:可阻止解析名称 “ISATAP”,规避意外隧道启用;
  4. IPv6 路由:远端 IPv6 网段流量定向至 ISATAP 隧道接口。

同类过渡技术横向对比

  • ISATAP:企业内网专用,协议 41 封装;
  • 6to4:公网 IPv4 协议 41 隧道,淘汰;
  • Teredo:UDP 3544,支持 NAT 穿越,淘汰。

六、安全提醒 & 运维注意事项

  1. ISATAP 仅推荐企业内网部署,禁止直接暴露于公网;
  2. 封装流量无内置加密,内网攻击者可窃听篡改 IPv6 报文;
  3. 启用 ISATAP 自动新增 IPv6 地址与路由,扩大主机攻击面;无 IPv6 规划建议保持 disabled;
  4. 域环境默认组策略阻止 DNS 解析 ISATAP 主机名,防止意外自动建立隧道;
  5. 修改 ISATAP 路由器、工作模式需要管理员权限
  6. 长期演进方案:优先原生双栈,不建议长期依赖 ISATAP 过渡;
  7. NAT 环境不适合部署 ISATAP。

可直接并入总表标准化条目

功能名称 (中文):netsh interface ipv6 isatap(ISATAP 隧道配置命令集)
 
功能描述 (英文):Netsh command set to configure ISATAP intranet IPv6 transition tunnel (RFC5214); supports setting ISATAP router address, enabling/disabling tunnel and query status; relies on isatap.sys driver, encapsulates IPv6 packets within IPv4 protocol 41, designed for enterprise internal network.
 
应用场景:企业 IPv4 内网过渡部署 IPv6、统一指定 ISATAP 路由器、内网双栈测试。
 
安全提醒:仅限内网使用,禁止公网部署;流量无加密;启用扩大攻击面;依赖 IPv4 协议 41;域环境存在 ISATAP 名称自动发现风险;配置变更需管理员权限;长期优先原生双栈替代。
 
配套链:netsh.exe、netshipv6.dll、iphlpapi.dll、isatap.sys、tcpip.sys、Get-NetIsatapConfiguration/Set-NetIsatapConfiguration、Windows 防火墙协议 41 放行、6to4/Teredo 同类 IPv6 过渡隧道、DNS ISATAP 名称管控组策略。

 


netsh interface ipv6 6to4 相关命令转化为 PowerShell 命令的表格:

netsh 命令 对应的 PowerShell 命令
netsh interface ipv6 6to4 set state enabled Set-Net6to4Configuration -State Enabled
netsh interface ipv6 6to4 set state disabled Set-Net6to4Configuration -State Disabled
netsh interface ipv6 6to4 show state Get-Net6to4Configuration
netsh interface ipv6 6to4 show tunnel Get-Net6to4Tunnel
netsh interface ipv6 6to4 set router Set-Net6to4Configuration -Router <RouterAddress>
netsh interface ipv6 6to4 show interfaces Get-NetAdapter

说明:

  • Set-Net6to4Configuration 是 PowerShell 用于配置 6to4 隧道的命令,类似于 netsh interface ipv6 6to4 set 命令。
  • Get-Net6to4Configuration 用于查看 6to4 配置。
  • 需要注意的是,在 PowerShell 中,6to4 的配置和管理可能需要使用 NetAdapter 等相关网络接口命令进行组合。

这些 PowerShell 命令适用于 Windows 10/11 等现代 Windows 操作系统上。

  1. 检查 ISATAP 隧道是否已启用: 在命令提示符中执行以下命令,查看 ISATAP 隧道的状态:

    shellCopy Code
    netsh interface ipv6 show global

     

    C:\Users\Administrator>netsh interface ipv6 show global
    查询活动状态...

    常规全局参数
    ---------------------------------------------
    默认跃点限制                   : 128 个跃点
    邻居缓存限制                : 每接口 1024 项
    路由缓存限制                   : 每分段 32768 项
    重组限制                    : 267007264 字节
    ICMP 重定向                      : enabled
    源路由行为             : dontforward
    任务卸载                        : enabled
    Dhcp 媒体感知                    : enabled
    媒体感知日志记录                 : disabled
    MLD 级别                           : all
    MLD 版本                         : version3
    多播转发                : disabled
    组转发的片段           : disabled
    随机化标识符               : enabled
    地址掩码回复                  : disabled
    最小 Mtu                         : 1280
    流标签                          : enabled
    环回大 Mtu                  : enabled
    环回工作进程计数               : 3
    环回执行模式             : inline
    基于源的 ECMP                   : enabled
    重组无序限制       : 32 个片段
    多个 ARP 公告          : disabled
    SLAAC 隐私级别                 : 2
    SLAAC DAD 尝试                  : 3
    路由策略                      : disabled
    递归重组                : disabled
    ICMP Jumbograms                     : disabled

    当前全局统计数据
    ---------------------------------------------
    分段数                       : 1
    NL 客户端数量                : 5
    FL 提供程序数量              : 5

netsh interface ipv6 show global 参数对照表

参数名称 当前值 参数说明
默认跃点限制 128 个跃点 IPv6 报文默认 Hop Limit,等效 IPv4 TTL;本机新建 IPv6 报文默认填充 128
邻居缓存限制 每接口 1024 项 IPv6 ND 邻居缓存(对应 IPv4 ARP 缓存)单接口最大条目,超限自动老化淘汰
路由缓存限制 每分段 32768 项 IPv6 路由快速查找缓存,提升路由查表性能
重组限制 267007264 字节 IPv6 分片重组缓冲区总上限,抵御超大分片 DoS 攻击
ICMP 重定向 enabled 允许接收 ICMPv6 重定向报文,动态更新主机路由;公网暴露主机建议关闭
源路由行为 dontforward 收到携带路由扩展头的 IPv6 报文不执行转发,防范源路由攻击安全基线
任务卸载 enabled 网卡硬件卸载 IPv6 校验和、分片运算,降低 CPU 开销
Dhcp 媒体感知 enabled 链路断开 / 恢复时,DHCPv6 自动重新发起地址申请
媒体感知日志记录 disabled 网卡链路状态变更不生成系统日志
MLD 级别 all 监听全部 IPv6 组播流量
MLD 版本 version3 使用 MLDv3,支持 IPv6 组播源过滤功能
多播转发 disabled 本机不作为 IPv6 组播路由器转发组播流量,终端标准配置
组转发的片段 disabled 禁止转发分片组播报文,缩小攻击面
随机化标识符 enabled SLAAC 自动分配地址时随机生成接口 ID,防止基于 IPv6 地址追踪设备
地址掩码回复 disabled 不响应 ICMPv6 地址掩码请求;该请求类型在 IPv6 标准中已废弃
最小 Mtu 1280 IPv6 协议强制最小链路 MTU,链路不允许传输小于 1280 的分片报文
流标签 enabled 启用 IPv6 Flow Label,区分数据流,用于 QoS 调度
环回大 Mtu enabled 环回接口支持超大 MTU,本机进程间 IPv6 通信无需分片
环回工作进程计数 3 内核处理 IPv6 环回报文的工作线程数量
环回执行模式 inline 环回报文 inline 处理,减少内核上下文切换,提升本地通信性能
基于源的 ECMP enabled 多条等价 IPv6 路由时,基于源地址哈希选路,实现负载均衡
重组无序限制 32 个片段 单个重组会话最多容纳 32 个无序分片,防御分片 DoS 攻击
多个 ARP 公告 disabled ND 邻居发现机制,不会持续重复发送邻居公告报文
SLAAC 隐私级别 2 SLAAC 临时地址策略:0 禁用临时地址;1 优先永久地址;2 优先临时隐私地址(终端推荐)
SLAAC DAD 尝试 3 DAD 重复地址检测最多发送 3 次邻居请求报文
路由策略 disabled 未启用高级 IPv6 策略路由表
递归重组 disabled 禁止嵌套分片递归重组,安全加固策略
ICMP Jumbograms disabled 关闭 IPv6 超大报文扩展头支持,普通业务场景无需启用

运行统计数据附表

统计项 当前值 说明
分段数 1 系统启动后,内核处理的 IPv6 分片报文总数量
NL 客户端数量 5 邻居发现(ND)协议运行客户端实例数量
FL 提供程序数量 5 IPv6 流标签处理程序实例数量

netsh interface ipv6 show global 完整拆解

基础标识

命令:netsh interface ipv6 show global
 
功能:读取并打印 Windows IPv6 全局协议栈参数(非接口独立参数,作用于整机所有 IPv6 接口)
 
载体:netsh.exe,上下文 interface ipv6
 
底层对象:tcpip.sys 内核 IPv6 全局配置块,运行时参数;部分参数支持通过 netsh interface ipv6 set global 修改。
 
PowerShell 等价查询:Get-NetIPv6Global
区分概念
  • global:整机 IPv6 全局行为策略
  • interface:单网卡 IPv6 配置
  • routing:IPv6 路由策略

一、底层原理

Windows TCP/IP 协议栈tcpip.sys内部维护独立 IPv4、IPv6 两套协议状态机。
 
IPv6 全局参数是一组内核可调开关与阈值,统一控制整机所有 IPv6 接口的通用行为:
 
邻居发现、分片重组、MLD 组播、SLAAC 自动地址、ICMP 处理、ECMP 负载均衡、报文卸载、DAD 重复地址检测等。
执行逻辑:
 
netsh 通过 netshipv6.dlliphlpapi.dll 调用 IP 助手 API,向tcpip.sys发起查询;内核把 IPv6 全局配置结构体原样输出,netsh 格式化中文文本展示。
 
部分参数仅可读;一部分支持 netsh interface ipv6 set global 动态调整,无需重启主机。

输出字段逐行原理说明

常规全局参数

  1. 默认跃点限制 : 128 个跃点
     
    IPv6 报文默认 Hop Limit,等同于 IPv4 TTL;新建报文默认填充 128。
  2. 邻居缓存限制:每接口 1024 项
     
    IPv6 邻居缓存(ND 缓存,对应 IPv4 ARP 缓存)单接口最大条目,超出后老化淘汰。
  3. 路由缓存限制:每分段 32768 项
     
    路由查找快速缓存,提升 IPv6 路由查表性能。
  4. 重组限制 : 267007264 字节
     
    IPv6 分片重组缓冲区总上限;超大分片攻击防护阈值。
  5. ICMP 重定向 : enabled
     
    允许接收 IPv6 ICMPv6 重定向报文,更新主机路由。
  6. 源路由行为 : dontforward
     
    收到带路由扩展头的 IPv6 报文,不转发;安全策略,防范源路由攻击。
  7. 任务卸载 : enabled
     
    网卡硬件卸载 IPv6 校验和、分片等计算,降低 CPU 占用。
  8. Dhcp 媒体感知 : enabled
     
    链路断开 / 恢复时,DHCPv6 主动重新发起地址申请。
  9. 媒体感知日志记录 : disabled
     
    链路状态变更不写入系统日志。
  10. MLD 级别 : all;MLD 版本 : version3
     
    组播监听发现协议,MLDv3,兼容 IPv6 组播源过滤;all代表监听所有组播报文。
  11. 多播转发 : disabled
     
    主机不作为 IPv6 组播路由器转发组播流量;终端默认关闭。
  12. 组转发的片段 : disabled
     
    禁止转发分片后的组播报文,减少攻击风险。
  13. 随机化标识符 : enabled
     
    SLAAC 自动地址时随机化接口 ID,防止通过 IPv6 地址追踪设备。
  14. 地址掩码回复 : disabled
     
    不响应 ICMPv6 地址掩码请求(IPv6 标准已废弃地址掩码请求,默认关闭)。
  15. 最小 Mtu : 1280
     
    IPv6 硬性标准最小 MTU,所有链路不得低于 1280,IPv6 不允许小于 1280 的分片在线路传输。
  16. 流标签 : enabled
     
    启用 IPv6 Flow Label,用于区分同一五元组内不同数据流,用于 QoS。
  17. 环回大 Mtu : enabled
     
    环回接口支持超大 MTU,本机内部通信无需分片。
  18. 环回工作进程计数 : 3;环回执行模式 : inline
     
    环回报文内核处理线程数量;inline 模式减少上下文切换,提升本机 IPv6 通信性能。
  19. 基于源的 ECMP : enabled
     
    等价路由多路径时,基于源地址哈希选路,实现负载均衡。
  20. 重组无序限制 : 32 个片段
     
    等待重组的无序分片最大数量,防御分片 DoS。
  21. 多个 ARP 公告 : disabled
     
    ND 邻居发现,同一地址不重复持续发送邻居公告报文。
  22. SLAAC 隐私级别 : 2
     
    SLAAC 临时地址策略:
     
    0 = 禁用临时地址;1 = 优先永久地址;2 = 优先临时隐私地址(终端标准配置)。
  23. SLAAC DAD 尝试 : 3
     
    DAD 重复地址检测发送邻居请求报文重试次数。
  24. 路由策略 : disabled
     
    不启用高级 IPv6 路由策略表。
  25. 递归重组 : disabled
     
    禁止嵌套分片递归重组,安全加固项。
  26. ICMP Jumbograms : disabled
     
    关闭超大报文扩展头支持,普通场景无用。

当前全局统计数据

  1. 分段数 : 1
     
    系统启动以来处理过的 IPv6 分片报文总数。
  2. NL 客户端数量 : 5
     
    邻居发现协议客户端实例数量。
  3. FL 提供程序数量 : 5
     
    流标签处理提供程序实例数。

二、依赖文件、进程、组件

命令载体

netsh.exe%SystemRoot%\System32\netsh.exe
 
命令扩展 DLL:netshipv6.dll 承载 interface ipv6 上下文解析。

API 桥梁

iphlpapi.dll:提供 TCP/IP 全局参数查询原生 Win32 接口。

内核强制依赖

tcpip.sys:Windows TCP/IP 协议栈,存放全部 IPv6 全局运行参数、分片重组、ND、MLD、SLAAC 逻辑。

注册表持久路径

HKLM\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters
 
大部分 IPv6 全局配置持久化位置;修改后部分参数需重启生效,部分可动态加载。

进程载体

运行于 powershell.exe / cmd.exe 创建的 netsh 子进程,无独立后台服务。

三、依赖关系图谱

plaintext
执行 netsh interface ipv6 show global
        ↓
netsh.exe 加载 netshipv6.dll
        ↓
调用 iphlpapi.dll 全局IPv6配置查询API
        ↓
IPC与tcpip.sys通信,读取内核IPv6全局参数结构体 + 运行统计
        ↓
内核返回原始数据 → netsh格式化中文表格输出控制台

配套修改链路(set global)
netsh interface ipv6 set global 参数
        ↓
netshipv6.dll → iphlpapi.dll
        ↓
①写入Tcpip6注册表持久化
②动态下发配置至tcpip.sys更新运行策略

四、完整逻辑链路

链路 A:查询执行流程

  1. 用户输入命令;
  2. netsh 加载 IPv6 命令扩展 netshipv6.dll;
  3. 调用 IPHLPAPI 向内核请求 IPv6 全局配置;
  4. tcpip.sys 复制当前运行时阈值、开关状态、统计计数器;
  5. 数据回传给 netsh;
  6. 程序按中文模板排版,输出「常规全局参数」「当前全局统计数据」两大区块。

链路 B:与 PowerShell 互通

powershell
Get-NetIPv6Global
底层同样调用 iphlpapi,读取同一内核配置;Get-NetIPv6Global 输出结构化对象,适合自动化采集,等价于本命令。

链路 C:参数修改链路

cmd
netsh interface ipv6 set global randomizeidentifiers=enabled
写入注册表并通知 tcpip.sys 动态更新策略;部分参数修改需要重启主机生效。

五、配套链(工具、协同组件、相邻技术)

配套查询 / 修改命令

cmd
# 修改IPv6全局参数
netsh interface ipv6 set global
# 查看单接口IPv6配置
netsh interface ipv6 show interface
# 查看邻居缓存(ND缓存)
netsh interface ipv6 show neighbors
# 查看IPv6路由
netsh interface ipv6 show routes

等价 PowerShell 命令

powershell
# 查询整机IPv6全局参数
Get-NetIPv6Global
# 修改全局配置
Set-NetIPv6Global
 

协同组件

  1. SLAAC 地址自动分配逻辑;
  2. ND 邻居发现协议;
  3. MLDv3 组播;
  4. ICMPv6 协议处理模块;
  5. Windows 防火墙 IPv6 规则;
  6. 网卡硬件卸载功能。

易混淆区分

  • show global:整机 IPv6 通用策略
  • show interface:单网卡独立参数
  • show neighbors:邻居缓存表
  • show routes:IPv6 路由表

六、安全提醒 & 运维注意事项

  1. 读取不需要管理员权限;修改 global 参数必须管理员权限
  2. SLAAC 隐私级别、随机化标识符是终端隐私防护关键,建议保持默认开启;
  3. 源路由行为 dontforward、禁用递归重组、限制分片数量属于内置防护,不要随意关闭;
  4. ICMPv6 重定向内网可用,公网暴露主机建议关闭防止路由劫持;
  5. 最小 MTU 强制 1280 是 IPv6 标准,严禁调低;
  6. 多播转发默认 disabled,普通终端无需开启,开启会扩大广播域攻击面;
  7. 该参数仅作用 IPv6,与 IPv4 全局配置相互独立;
  8. 大量互联网暴露主机建议评估:关闭 ICMP 重定向、保持分片相关限制、启用随机接口 ID。

可直接并入总表标准化条目

功能名称 (中文):netsh interface ipv6 show global(查看 IPv6 全局协议栈参数)
 
功能描述 (英文):Netsh command reading system-wide IPv6 stack configuration stored in tcpip.sys via iphlpapi.dll; displays hop limit, ND cache limits, fragment reassembly thresholds, SLAAC policy, MLD version, ECMP settings and runtime statistics; configurable by netsh interface ipv6 set global.
 
应用场景:IPv6 故障排查、主机 IPv6 安全基线核查、统一调整 SLAAC 隐私策略、分片与邻居缓存参数调优、自动化采集协议栈运行参数。
 
安全提醒:查询无需管理员,修改参数需要管理员权限;源路由禁止转发、分片重组限制、随机接口 ID 为默认安全基线,不建议随意关闭;公网主机可考虑关闭 ICMPv6 重定向;多播转发默认关闭,开启扩大攻击面;参数独立于 IPv4 协议栈。
 
配套链:netsh.exe、netshipv6.dll、iphlpapi.dll、tcpip.sys、Get-NetIPv6Global/Set-NetIPv6Global、netsh interface ipv6 set global、IPv6 邻居缓存、SLAAC 地址分配、MLD 组播、ICMPv6 策略调优。
 

netsh interface ipv6 show global 查询了计算机网络接口的IPv6全局设置。以下是每个专业术语的解释:

1. 查询活动状态 (Query Active State)

表示当前查询的状态,通常是指是否在检查IPv6接口的配置和状态。

2. 常规全局参数 (General Global Parameters)

显示与IPv6全局设置相关的各种参数。用于描述网络设备的总体配置。

3. 默认跃点限制 (Default Hop Limit)

默认情况下,IPv6数据包可以经过的最大跳数为128。每经过一个路由器,数据包的跃点数会减1。当跃点数为零时,数据包会被丢弃。

4. 邻居缓存限制每接口1024项 (Neighbor Cache Limit per Interface)

每个网络接口可以存储最多1024条邻居缓存条目。邻居缓存包含设备在网络上的相邻设备信息(如IPv6地址和对应的链路层MAC地址)。

5. 路由缓存限制:每分段32768项 (Route Cache Limit per Segment)

每个网络接口的路由缓存限制为32768项,存储路由路径的信息,以便提高数据包转发的效率。

6. 重组限制:267007264字节 (Reassembly Limit)

表示设备能处理的最大数据包重组大小,单位为字节(267,007,264字节)。该限制影响接收端如何处理接收到的IP数据包片段。

7. ICMP重定向 (ICMP Redirect)

该功能开启(enabled),表示网络设备(如路由器)允许发送ICMP重定向消息,通知主机使用更优的路径。

8. 源路由行为 (Source Routing Behavior)

配置为dontforward,表示禁止源路由。源路由允许发送方指定经过的路由路径,而此设置禁用了这一功能。

9. 任务卸载 (Task Offload)

启用(enabled),表示网卡可以将某些计算任务(如校验和计算)卸载到硬件上,以减轻CPU负担,提高网络性能。

10. DHCP媒体感知 (DHCP Media Sensing)

启用(enabled),表示网络接口支持通过DHCP协议动态感知网络连接的状态,并根据网络环境进行配置。

11. 媒体感知日志记录 (Media Sensing Logging)

禁用(disabled),表示设备没有记录网络接口的媒体感知日志。

12. MLD级别 (MLD Level)

设置为all,指示设备在IPv6网络中支持接收所有MLD(Multicast Listener Discovery)消息,允许设备参与多播通信。

13. MLD版本 (MLD Version)

设置为version3,表示设备支持MLD v3版本,它是IPv6中用于管理多播组成员资格的协议。

14. 多播转发 (Multicast Forwarding)

禁用(disabled),表示设备不进行多播转发,即不支持通过多播将数据发送给多个接收者。

15. 组转发的片段 (Group Forwarding Fragments)

禁用(disabled),表示设备不允许对多播数据包进行分片转发。

16. 随机化标识符 (Randomized Identifier)

启用(enabled),表示IPv6地址中的标识符部分采用随机化,以提高隐私性,避免设备被轻易追踪。

17. 地址掩码回复 (Address Mask Reply)

禁用(disabled),表示设备不发送地址掩码请求回复。

18. 最小MTU (Minimum MTU)

设置为1280字节,表示IPv6网络的最小传输单元(MTU),即数据包可以在链路上传输的最小字节数。

19. 流标签 (Flow Label)

启用(enabled),流标签在IPv6中用于标识属于同一数据流的数据包,有助于对网络流量进行优化处理。

20. 环回大MTU (Loopback Large MTU)

启用(enabled),表示环回接口(用于测试设备内部通信)的MTU设置为较大的值。

21. 环回工作进程计数 (Loopback Worker Process Count)

为3,指示与环回接口相关的工作进程数量。

22. 环回执行模式 (Loopback Execution Mode)

设置为inline,指设备如何处理通过环回接口的流量。inline模式通常用于测试和诊断。

23. 基于源的ECMP (Source-Based ECMP)

启用(enabled),表示网络使用基于源地址的等价多路径路由(ECMP),允许不同源的流量走不同的路径,从而优化网络带宽。

24. 重组无序限制 (Reassembly Out-of-Order Limit)

设置为32个片段,表示在进行IP数据包重组时,最多可以处理32个片段,即允许网络设备在重组过程中接收无序的片段。

25. 多个ARP公告 (Multiple ARP Announcements)

禁用(disabled),表示设备不发送多个ARP请求或公告,ARP(地址解析协议)用于解析IPv4地址和MAC地址。

26. SLAAC隐私级别 (SLAAC Privacy Level)

设置为2,表示SLAAC(无状态地址自动配置)隐私级别较高。SLAAC用于自动配置IPv6地址。

27. SLAAC DAD 尝试 (SLAAC DAD Attempts)

设置为3,表示在自动配置IPv6地址时,进行三次重复地址检测(DAD)以确保地址唯一性。

28. 路由策略 (Routing Policy)

禁用(disabled),表示当前没有应用任何路由策略。路由策略可用于根据特定规则选择最佳路由路径。

29. 递归重组 (Recursive Reassembly)

禁用(disabled),表示设备不使用递归重组方法。递归重组指接收到的数据包片段按层次进行组合,直到恢复完整的数据包。

30. ICMP Jumbograms (ICMP Jumbograms)

禁用(disabled),表示设备不支持ICMP的Jumbogram功能。Jumbogram允许传输超过标准MTU的数据包,用于测试和性能优化。

31. 当前全局统计数据 (Current Global Statistics)

显示设备的当前统计数据,帮助管理员了解网络性能和健康状况。

32. 分段数 (Fragmentation Count)

设置为1,表示数据包分段操作发生了一次。

33. NL客户端数量 (NL Client Count)

显示当前连接的网络层客户端数量,显示为5,表示有5个设备或终端与网络接口进行通信。

34. FL提供程序数量 (FL Provider Count)

显示当前连接的流量负载(FL)提供程序数量,显示为5,表示有5个提供流量负载服务的设备。

这些设置为网络配置提供了详细的参数信息,帮助管理员对IPv6接口进行优化和故障排除。

常见的网络专业术语及其解释:

1. 查询活动状态 (Query Active State)

指通过命令或工具检查网络接口、隧道、协议或设备的当前工作状态或活动状态,以确定其是否处于正常工作状态。

2. 常规全局参数 (General Global Parameters)

指系统或网络设备的全局配置参数,这些设置会影响所有接口或所有活动的默认行为,通常是操作系统的基本配置项。

3. 默认跃点限制 (Default Hop Limit)

表示网络数据包在传输过程中的最大跳数限制。每经过一个路由器,数据包的跃点数会减1,当跃点数为零时,数据包会被丢弃。

4. 邻居缓存限制 (Neighbor Cache Limit)

指网络设备(如路由器)在邻居缓存中可以保存的最大条目数。邻居缓存存储了网络设备之间的邻居信息,如MAC地址或IPv6地址。

5. 路由缓存限制 (Route Cache Limit)

指网络设备允许缓存的路由条目数。路由缓存用于提高数据包转发的效率,减少计算路由的时间。

6. 重组限制 (Reassembly Limit)

指数据包在接收端被重新组装时的最大尺寸。网络传输中,如果数据包过大,可能会被拆分成多个片段,重组限制限制了可以重新组装的最大数据包大小。

7. ICMP重定向 (ICMP Redirect)

当网络设备(如路由器)检测到更优的路径时,通过ICMP重定向消息告知主机使用新的路由。这有助于优化网络路径。

8. 源路由行为 (Source Routing Behavior)

源路由允许数据包的发送方指定其经过的路由路径。源路由行为指如何处理源路由请求,有时会受到安全性限制。

9. 任务卸载 (Task Offload)

指将计算任务从主机CPU卸载到其他硬件(如网卡、处理器)上,旨在提高性能,减少CPU负担。

10. DHCP 媒体感知 (DHCP Media Sensing)

指通过DHCP协议检测网络连接的状态,并根据不同的网络环境动态调整参数(如IP地址分配)。

11. 媒体感知日志记录 (Media Sensing Logging)

记录有关网络接口状态的日志,例如检测到的网络连接状态变化、设备是否成功连接到网络等。

12. MLD级别 (MLD Level)

MLD(Multicast Listener Discovery)是IPv6网络中用于多播监听的协议。MLD级别指示设备对MLD协议的支持级别或使用级别。

13. MLD版本 (MLD Version)

MLD协议有多个版本(例如,MLD v1和MLD v2),用于控制设备如何在IPv6网络中加入或离开多播组。MLD版本指示设备使用的MLD协议版本。

14. 多播转发 (Multicast Forwarding)

指网络设备支持的多播数据包转发功能。多播允许将数据发送到多个接收者,但不需要为每个接收者单独发送副本。

15. 组转发的片段 (Fragmentation of Group Forwarding)

当多播数据包需要分片时,这个设置控制如何处理分片的数据包,并确保它们可以正确转发到目标设备。

16. 随机化标识符 (Randomized Identifier)

指在生成标识符时使用随机化算法,通常用于增强隐私性和安全性,防止设备被轻易追踪。

17. 地址掩码回复 (Address Mask Reply)

一种在网络协议中用于响应地址掩码请求的消息,通常用于动态获取或确认子网掩码。

18. 最小Mtu (Minimum MTU)

MTU(Maximum Transmission Unit)指数据链路层允许的最大数据包大小。最小MTU是网络中设备之间的最小可支持的MTU。

19. 流标签 (Flow Label)

在IPv6协议中,流标签用于标识属于同一流的数据包,这有助于网络设备识别并处理流量。流标签用于改进网络流量的管理和优化。

20. 环回大Mtu (Loopback Large MTU)

指环回接口(回送接口)上支持的最大MTU大小。环回接口是用于设备自身通信的虚拟接口。

21. 环回工作进程计数 (Loopback Worker Process Count)

指与环回接口相关联的工作进程数量。环回接口是设备自我通信的逻辑接口,通常用于诊断和测试。

22. 环回执行模式 (Loopback Execution Mode)

指设备如何处理通过环回接口传输的流量。通常,它用于测试设备的网络协议栈。

23. 基于源的ECMP (Source-Based ECMP)

ECMP(Equal-Cost Multi-Path)是一种路由策略,允许数据包通过多条等价的路径传输。基于源的ECMP表示根据数据包的源地址来选择路径。

24. 重组无序限制 (Reassembly Out-of-Order Limit)

在数据包重组过程中,控制数据包片段是否能够无序到达并进行重组的限制。它通常用于优化传输性能。

25. 多个ARP公告 (Multiple ARP Announcements)

指设备向网络发送多个ARP请求或公告,用于快速发现其他设备的硬件地址(MAC地址)。

26. SLAAC隐私级别 (SLAAC Privacy Level)

SLAAC(Stateless Address Autoconfiguration)是一种IPv6地址自动配置方式。隐私级别控制SLAAC过程中生成的地址是否包含隐私信息。

27. SLAAC DAD 尝试 (SLAAC DAD Attempts)

DAD(Duplicate Address Detection)是SLAAC的一部分,用于确保生成的IPv6地址在网络中是唯一的。DAD尝试表示在生成地址时的重复地址检测尝试次数。

28. 路由策略 (Routing Policy)

指控制数据包如何选择路径的策略。这可以基于网络拓扑、流量优先级、QoS要求等进行配置。

29. 递归重组 (Recursive Reassembly)

指在数据包重组过程中,设备在接收到数据包的片段时,递归地重组分片,直到最终还原为完整数据包。

30. ICMP Jumbograms (ICMP Jumbograms)

ICMP协议的“Jumbogram”允许传输比标准最大传输单元(MTU)更大的数据包。这通常用于测试和性能调优。

31. 当前全局统计数据 (Current Global Statistics)

指当前网络设备或系统的全局统计数据,如流量、错误、丢包等指标,通常用于监控网络性能。

32. 分段数 (Fragmentation Count)

指网络中发生的分段次数。数据包超过MTU时,会被拆分成多个片段。

33. NL客户端数量 (NL Client Count)

指网络设备当前已连接的网络层客户端数量。网络层客户端可以是路由器、交换机或终端设备。

34. FL提供程序数量 (FL Provider Count)

指在网络中提供流量负载(Flow Load)服务的提供者数量。流量负载指的是网络流量的处理和分配。

这些术语和参数通常出现在网络配置和调优时,通过了解这些概念,你可以更好地理解和管理网络设备的配置和性能。

  1. 如果未启用 ISATAP 隧道,您可以尝试启用它:

    shellCopy Code
    netsh interface ipv6 isatap set state enabled

 

C:\Users\Administrator>netsh interface ipv6 show interface

Idx     Met         MTU          状态                名称
---  ----------  ----------  ------------  ---------------------------
  1          75  4294967295  connected     Loopback Pseudo-Interface 1
  9           5        1500  disconnected  以太网
  7          20        1492  connected     WLAN
 15          25        1500  disconnected  本地连接* 10
  5          25        1500  disconnected  本地连接* 11

netsh interface ipv6 show interface 命令输出的状态信息表格化示例:

Idx Met MTU 状态 名称
1 75 4294967295 connected Loopback Pseudo-Interface 1
6 5 1500 disconnected 以太网
10 45 1492 connected WLAN
11 25 1500 disconnected 本地连接* 10
17 25 1500 disconnected 本地连接* 11
48 35 1280 connected isatap.{67B3C94D-D95D-4304-88EB-A3D105342E80}

各列解释:

  • Idx:接口的索引号,系统中每个网络接口都有一个唯一的编号。
  • Met:接口的度量值,用于路由选择,较低的度量值优先。
  • MTU:最大传输单元,表示网络接口能够处理的最大数据包大小。
  • 状态:接口的连接状态,通常为 "connected"(已连接)或 "disconnected"(未连接)。
  • 名称:网络接口的名称或标识。

此表格展示了系统中各网络接口的状态和相关配置。

 

ISATAP 隧道相关的 netsh 命令,按功能表格化呈现:

功能 命令 说明
启用 ISATAP 隧道 netsh interface ipv6 isatap set state enabled 启用 ISATAP 隧道功能。
禁用 ISATAP 隧道 netsh interface ipv6 isatap set state disabled 禁用 ISATAP 隧道功能。
显示 ISATAP 隧道信息 netsh interface ipv6 isatap show tunnel 显示当前的 ISATAP 隧道信息。
显示 ISATAP 隧道配置 netsh interface ipv6 isatap show global 显示 ISATAP 全局配置状态。
删除指定的 ISATAP 隧道 netsh interface ipv6 isatap delete tunnel [tunnel_name] 删除指定的 ISATAP 隧道。使用时替换 [tunnel_name] 为隧道名称。
查看隧道接口状态 netsh interface ipv6 show interface 查看与 IPv6 相关的网络接口状态。
查看所有 IPv6 地址 netsh interface ipv6 show address 显示当前接口上所有的 IPv6 地址。
查看所有 IPv6 路由 netsh interface ipv6 show route 显示 IPv6 路由表。

额外说明:

  • **ISATAP(Intra-Site Automatic Tunnel Addressing Protocol)**是一个自动隧道机制,允许 IPv6 数据包通过 IPv4 网络传输。
  • netsh 是 Windows 操作系统中的网络配置工具,允许用户查看和更改计算机的网络设置。
  • ISATAP 隧道的状态和配置可能会因操作系统版本的不同而有所不同,因此有些命令在某些版本的 Windows 系统中可能无法使用。

通过这些命令,您可以管理和监控 ISATAP 隧道,查看其状态、配置以及删除不再需要的隧道。

 

IPv6 迁移技术

netsh interface ipv6 6to4 管理命令按功能表格化的示例。这些命令用于管理和配置 IPv6 6to4 隧道。

命令功能 命令 说明
显示所有 6to4 隧道接口 netsh interface ipv6 6to4 show interfaces 显示所有已配置的 6to4 隧道接口。
显示 6to4 隧道的详细信息 netsh interface ipv6 6to4 show tunnel 显示特定的 6to4 隧道详细信息,如地址和状态。
启用 6to4 隧道 netsh interface ipv6 6to4 set state enabled 启用 6to4 隧道功能,使其在操作系统中工作。
禁用 6to4 隧道 netsh interface ipv6 6to4 set state disabled 禁用 6to4 隧道功能,停止使用 6to4 隧道。
配置 6to4 隧道的转换器地址 netsh interface ipv6 6to4 set relay <Relay_Address> 配置 6to4 隧道的中继地址(通常为 IPv6 6to4 中继节点的地址)。
配置本地 IPv6 地址 netsh interface ipv6 6to4 set address <IPv6_Address> 设置本地的 6to4 IPv6 地址。
添加 6to4 隧道地址 netsh interface ipv6 6to4 add address <IPv6_Address> 向接口添加一个 6to4 隧道地址。
删除 6to4 隧道地址 netsh interface ipv6 6to4 delete address <IPv6_Address> 删除接口上的 6to4 隧道地址。
显示 6to4 中继路由表 netsh interface ipv6 6to4 show relay 显示与 6to4 隧道相关的中继路由表信息。
配置 6to4 默认网关 netsh interface ipv6 6to4 set gateway <Gateway_Address> 设置 6to4 隧道的默认网关地址。
设置 6to4 隧道的 MTU (最大传输单元) netsh interface ipv6 6to4 set mtu <MTU_Size> 设置 6to4 隧道的最大传输单元(MTU)。

常见用途:

  • 启用或禁用 6to4 隧道:根据需要启用或禁用 6to4 隧道。
  • 查看隧道状态:使用 show tunnel 和 show interfaces 命令查看 6to4 隧道接口的状态和配置信息。
  • 配置 6to4 隧道参数:配置相关参数(如中继地址、IPv6 地址等)以确保隧道功能正确工作。

说明:

  • 6to4 隧道 是一种用于将 IPv6 流量封装在 IPv4 数据包中的技术,通常用于那些原生不支持 IPv6 的 IPv4 网络。
  • netsh interface ipv6 6to4 命令主要用于配置和管理与 6to4 隧道相关的设置,确保 IPv6 流量能够通过 IPv4 网络进行路由。

希望这个表格能够帮助你更好地理解和使用 netsh 命令来管理 6to4 隧道。

  • netsh interface ipv6 6to4:6to4 隧道配置

    netsh interface ipv6 6to4 命令用于配置和管理 6to4 隧道,这是一种 IPv6 过渡机制,允许 IPv6 数据包通过 IPv4 网络进行传输。以下是一些常见的 netsh interface ipv6 6to4 命令示例:

    1. 显示当前 6to4 配置

    显示当前的 6to4 配置信息。

    示例:

    bashCopy Code
    netsh interface ipv6 6to4 show state

    此命令将显示当前 6to4 隧道的状态和配置。

    netsh interface ipv6 6to4 show state 命令输出的状态信息表格化示例:

    6to4 服务状态 default
    服务终止时撤消 default

    这个命令用于显示当前 6to4 隧道接口的状态。6to4 是一种 IPv6 隧道协议,用于在 IPv4 网络中实现 IPv6 通信。输出中的每一项说明了 6to4 服务的配置状态。

    • 6to4 服务状态:显示 6to4 隧道是否启用。default 表示使用默认配置,通常意味着它已启用。
    • 服务终止时撤消:指示在服务关闭时,是否撤消相关配置,default 表示使用默认设置。

    你可以根据这个状态信息检查和调整 6to4 隧道配置。如果需要修改这些设置,可以使用 netsh 命令进一步调整。

    2. 添加 6to4 隧道

    添加新的 6to4 隧道接口。

    示例:

    bashCopy Code
    netsh interface ipv6 6to4 add tunnel name="My6to4Tunnel" address=2002:xxxx:xxxx::1

    此命令将创建一个名为 “My6to4Tunnel” 的 6to4 隧道,地址根据实际需要替换为适当的 6to4 地址。

    3. 删除 6to4 隧道

    删除指定的 6to4 隧道接口。

    示例:

    bashCopy Code
    netsh interface ipv6 6to4 delete tunnel name="My6to4Tunnel"

    此命令将删除名为 “My6to4Tunnel” 的 6to4 隧道。

    4. 设置 6to4 隧道的状态

    启用或禁用 6to4 隧道。

    示例:

    bashCopy Code
    netsh interface ipv6 6to4 set tunnel name="My6to4Tunnel" state=enabled

    此命令将启用名为 “My6to4Tunnel” 的 6to4 隧道。

    5. 显示所有 6to4 隧道

    列出所有配置的 6to4 隧道。

    示例:

    bashCopy Code
    netsh interface ipv6 6to4 show tunnels

    此命令将显示系统中所有配置的 6to4 隧道的信息。

    6. 获取 6to4 IPv6 地址

    获取分配给 6to4 隧道的 IPv6 地址。

    示例:

    bashCopy Code
    netsh interface ipv6 6to4 show address

    此命令将显示所有通过 6to4 隧道获取的 IPv6 地址。

    7. 配置 6to4 适配器

    设置 6to4 适配器的参数。

    示例:

    bashCopy Code
    netsh interface ipv6 6to4 set adapter "Local Area Connection" forwarding=enabled

    此命令将启用 “Local Area Connection” 适配器的转发功能。

    使用 netsh interface ipv6 6to4 命令可以有效管理和配置 6to4 隧道,以实现 IPv6 的过渡。

  • netsh interface ipv6 isatap:ISATAP 隧道配置

    ISATAP 隧道相关的 netsh 命令,按功能表格化呈现:

    功能 命令 说明
    启用 ISATAP 隧道 netsh interface ipv6 isatap set state enabled 启用 ISATAP 隧道功能。
    禁用 ISATAP 隧道 netsh interface ipv6 isatap set state disabled 禁用 ISATAP 隧道功能。
    显示 ISATAP 隧道信息 netsh interface ipv6 isatap show tunnel 显示当前的 ISATAP 隧道信息。
    显示 ISATAP 隧道配置 netsh interface ipv6 isatap show global 显示 ISATAP 全局配置状态。
    删除指定的 ISATAP 隧道 netsh interface ipv6 isatap delete tunnel [tunnel_name] 删除指定的 ISATAP 隧道。使用时替换 [tunnel_name] 为隧道名称。
    查看隧道接口状态 netsh interface ipv6 show interface 查看与 IPv6 相关的网络接口状态。
    查看所有 IPv6 地址 netsh interface ipv6 show address 显示当前接口上所有的 IPv6 地址。
    查看所有 IPv6 路由 netsh interface ipv6 show route 显示 IPv6 路由表。

    额外说明:

    • **ISATAP(Intra-Site Automatic Tunnel Addressing Protocol)**是一个自动隧道机制,允许 IPv6 数据包通过 IPv4 网络传输。
    • netsh 是 Windows 操作系统中的网络配置工具,允许用户查看和更改计算机的网络设置。
    • ISATAP 隧道的状态和配置可能会因操作系统版本的不同而有所不同,因此有些命令在某些版本的 Windows 系统中可能无法使用。

    通过这些命令,您可以管理和监控 ISATAP 隧道,查看其状态、配置以及删除不再需要的隧道。

    netsh interface ipv6 isatap 命令用于配置和管理 ISATAP(Intra-Site Automatic Tunnel Addressing Protocol)隧道。ISATAP 是一种过渡机制,允许 IPv6 数据包通过 IPv4 网络进行传输。以下是一些常见的 netsh interface ipv6 isatap 命令示例:

    1. 显示当前 ISATAP 配置

    显示当前 ISATAP 隧道的配置和状态。

    示例:

    bashCopy Code
    netsh interface ipv6 isatap show state

    此命令将显示当前 ISATAP 隧道的状态和配置信息。

    2. 添加 ISATAP 隧道

    创建一个新的 ISATAP 隧道接口。

    示例:

    bashCopy Code
    netsh interface ipv6 isatap add tunnel name="MyISATAPTunnel" address=2001:db8::1

    此命令将创建一个名为 “MyISATAPTunnel” 的 ISATAP 隧道,address 应根据需要替换为适当的 IPv6 地址。

    3. 删除 ISATAP 隧道

    删除指定的 ISATAP 隧道接口。

    示例:

    bashCopy Code
    netsh interface ipv6 isatap delete tunnel name="MyISATAPTunnel"

    此命令将删除名为 “MyISATAPTunnel” 的 ISATAP 隧道。

    4. 设置 ISATAP 隧道的状态

    启用或禁用 ISATAP 隧道。

    示例:

    bashCopy Code
    netsh interface ipv6 isatap set tunnel name="MyISATAPTunnel" state=enabled

    此命令将启用名为 “MyISATAPTunnel” 的 ISATAP 隧道。

    5. 显示所有 ISATAP 隧道

    列出所有配置的 ISATAP 隧道。

    示例:

    bashCopy Code
    netsh interface ipv6 isatap show tunnels

    此命令将显示系统中所有配置的 ISATAP 隧道的信息。

    6. 获取 ISATAP IPv6 地址

    获取分配给 ISATAP 隧道的 IPv6 地址。

    示例:

    bashCopy Code
    netsh interface ipv6 isatap show address

    此命令将显示所有通过 ISATAP 隧道获取的 IPv6 地址。

    7. 配置 ISATAP 适配器

    设置 ISATAP 适配器的参数。

    示例:

    bashCopy Code
    netsh interface ipv6 isatap set adapter "Local Area Connection" forwarding=enabled

    此命令将启用 “Local Area Connection” 适配器的转发功能。

    使用 netsh interface ipv6 isatap 命令可以有效管理和配置 ISATAP 隧道,以实现 IPv6 的过渡。

  • netsh interface ipv6 teredo:Teredo 隧道配置

    netsh interface ipv6 teredo 管理命令按功能表格化的示例。这些命令用于管理和配置 IPv6 Teredo 隧道。

    命令功能 命令 说明
    显示 Teredo 状态 netsh interface ipv6 teredo show state 显示当前 Teredo 隧道的状态信息。
    显示 Teredo 客户端信息 netsh interface ipv6 teredo show client 显示有关 Teredo 客户端的信息,例如分配的公共 IPv6 地址。
    启用 Teredo 隧道 netsh interface ipv6 teredo set state enabled 启用 Teredo 隧道功能,使其在操作系统中工作。
    禁用 Teredo 隧道 netsh interface ipv6 teredo set state disabled 禁用 Teredo 隧道功能,停止使用 Teredo 隧道。
    配置 Teredo 隧道的服务器 netsh interface ipv6 teredo set server <Server_Address> 设置 Teredo 隧道的服务器地址,指定用于进行隧道连接的服务器。
    配置 Teredo 隧道的类型 netsh interface ipv6 teredo set type <Type> 设置 Teredo 隧道的类型,常见的选项包括 enterpriseclientclientdisabled 等。
    重置 Teredo 配置 netsh interface ipv6 teredo reset 重置 Teredo 配置,将其恢复到默认设置。
    显示 Teredo 配置的详细信息 netsh interface ipv6 teredo show global 显示全局 Teredo 配置信息,如本地和公共 IPv6 地址等。
    禁用 Teredo 中继 netsh interface ipv6 teredo set relay <Relay_Address> 设置或禁用 Teredo 中继服务器地址。
    手动配置 Teredo 隧道的本地地址 netsh interface ipv6 teredo set address <IPv6_Address> 手动设置 Teredo 隧道的本地 IPv6 地址。
    显示 Teredo 路由表信息 netsh interface ipv6 teredo show routing 显示 Teredo 隧道的路由表信息。

    常见用途:

    • 启用或禁用 Teredo 隧道:通过 set state 命令启用或禁用 Teredo 隧道。
    • 配置 Teredo 服务器:指定使用的 Teredo 服务器地址,确保能够正确连接到中继服务器。
    • 查看当前状态和配置:使用 show state 和 show client 等命令查看 Teredo 隧道的当前工作状态。
    • 设置或重置隧道:配置或重置 Teredo 隧道的详细参数。

    说明:

    • Teredo 是一种隧道技术,用于在 IPv6 不可用的情况下,在 IPv4 网络上实现 IPv6 连接。它通过 IPv4 NAT(网络地址转换)穿越 IPv6 网络,允许 IPv6 客户端与其他 IPv6 客户端通信。
    • netsh interface ipv6 teredo 命令用于配置和管理 IPv6 Teredo 隧道相关的设置,确保 IPv6 流量能够通过 IPv4 网络传递。

    这些命令能够帮助你方便地管理和配置 Teredo 隧道,确保IPv6功能在不支持原生IPv6的网络中正常运行。

    netsh interface ipv6 teredo 命令用于配置和管理 Teredo 隧道。Teredo 是一种过渡技术,允许在 IPv4 网络中传输 IPv6 数据包。以下是一些常见的 netsh interface ipv6 teredo 命令示例:

    1. 显示当前 Teredo 配置

    查看当前 Teredo 配置和状态。

    示例:

    bashCopy Code
    netsh interface ipv6 teredo show state

    此命令将显示当前 Teredo 隧道的状态,包括状态、客户端地址等信息。

    2. 启用 Teredo

    启用 Teredo 隧道功能。

    示例:

    bashCopy Code
    netsh interface ipv6 teredo set state type=client

    此命令将 Teredo 隧道设置为客户端模式。

    3. 禁用 Teredo

    禁用 Teredo 隧道功能。

    示例:

    bashCopy Code
    netsh interface ipv6 teredo set state disable

    此命令将禁用 Teredo 隧道。

    4. 设置 Teredo 服务器

    配置 Teredo 使用的服务器。

    示例:

    bashCopy Code
    netsh interface ipv6 teredo set state server=teredo.remlab.net

    此命令将 Teredo 隧道配置为使用指定的 Teredo 服务器(可以根据需要更改为其他服务器)。

    5. 查看 Teredo 地址

    获取 Teredo 分配的 IPv6 地址。

    示例:

    bashCopy Code
    netsh interface ipv6 teredo show address

    此命令将显示通过 Teredo 隧道获取的 IPv6 地址。

    6. 设置 Teredo 状态

    设置 Teredo 的工作状态,比如切换到服务器模式。

    示例:

    bashCopy Code
    netsh interface ipv6 teredo set state type=server

    此命令将 Teredo 隧道设置为服务器模式。

    7. 重置 Teredo

    重置 Teredo 隧道的状态和配置。

    示例:

    bashCopy Code
    netsh interface ipv6 teredo set state enterpriseclient

    此命令将 Teredo 隧道重置为企业客户端模式。

    通过使用 netsh interface ipv6 teredo 命令,您可以有效地管理和配置 Teredo 隧道,以便在 IPv4 网络中使用 IPv6。


要使用 netsh 命令更新以太网连接的 IPv6 DNS 服务器地址,可以通过以下步骤进行操作。以下是设置 IPv6 DNS 的命令示例。

使用 netsh 设置以太网的 IPv6 DNS

  1. 打开命令提示符

    • 以管理员身份运行命令提示符。
  2. 输入以下命令

bashCopy Code
netsh interface ipv6 set dns name="以太网" source=static addr=2402:4e00::
bashCopy Code
netsh interface ipv6 add dns name="以太网" addr=2400:3200::1 index=2

命令说明

  • name="以太网": 指定要更新的网络适配器名称。确保名称与系统中显示的名称完全一致。
  • source=static: 指定 DNS 服务器的地址来源为静态。
  • addr=2402:4e00::: 设置主 DNS 服务器为 2402:4e00::
  • add dns: 添加额外的 DNS 服务器。
  • index=2: 设置 DNS 服务器的索引,确保 2400:3200::1 作为第二个 DNS 服务器。

检查 DNS 设置

要验证 DNS 设置是否成功,可以使用以下命令:

bashCopy Code
netsh interface ipv6 show dns name="以太网"

示例执行流程

以下是一个示例流程:

  1. 打开命令提示符(管理员)。

  2. 输入并执行设置主 DNS 的命令:

    bashCopy Code
    netsh interface ipv6 set dns name="以太网" source=static addr=2402:4e00::
  3. 输入并执行添加第二个 DNS 的命令:

    bashCopy Code
    netsh interface ipv6 add dns name="以太网" addr=2400:3200::1 index=2
  4. 输入并执行检查 DNS 设置的命令:

    bashCopy Code
    netsh interface ipv6 show dns name="以太网"

这样就完成了以太网 IPv6 DNS 服务器的设置。如果在执行过程中遇到任何问题,请确保网络适配器名称正确,并且您具有管理员权限。


netsh 命令行工具无法识别与 Teredo 相关的命令。这通常是因为 Teredo 服务在你的系统中未启用,或者 Windows 中的 IPv6/IPv4 设置没有正确配置。你可以尝试以下方法来解决问题:

1. 确认是否启用了 Teredo 隧道协议:

Teredo 是一种IPv6转换技术,允许IPv6流量通过IPv4网络传输。默认情况下,某些Windows版本中可能禁用了它。首先,确认是否已启用 Teredo

2. 启用 Teredo 隧道协议:

打开管理员权限的命令提示符,执行以下命令来启用 Teredo

bashCopy Code
netsh interface teredo set state type=default

如果命令有效,Teredo 服务应该会被启用。

3. 确认 Teredo 服务状态:

确认 Teredo 状态是否正常。可以运行以下命令来查看其状态:

bashCopy Code
netsh interface teredo show state

如果显示没有相关命令,说明 Teredo 仍未启用。

netsh interface teredo show state 参数对照表

参数名称 当前值 参数说明
类型 disabled Teredo 工作模式:
 
・disabled:关闭 Teredo 隧道
 
・client:标准公网 Teredo 客户端
 
・enterpriseclient:企业内网模式,不访问外部中继
服务器名称 win1910.ipv6.microsoft.com. Teredo 协商服务器域名;客户端向该地址发起 UDP 3544 握手协商隧道
客户端刷新间隔 30 秒 客户端每隔 30 秒与 Teredo 服务器保活、重新协商 NAT 类型与隧道地址
客户端端口 unspecified Teredo 出站使用的本地 UDP 端口;unspecified 代表由系统随机自动分配端口
状态 offline Teredo 隧道运行状态:
 
・offline:未启动 / 协商失败
 
・qualifying:正在与服务器协商
 
・enabled:隧道正常就绪,获得 Teredo IPv6 地址
错误 隧道协商失败原因;协商异常时展示具体故障描述(DNS 失败、端口不通、服务器拒绝等)

补充运维注解

  1. 当前类型:disabled,Teredo 驱动不会发起任何 UDP 连接,因此状态固定为 offline;
  2. 修改模式命令:netsh interface ipv6 teredo set state client
  3. 隧道协商依赖出站 UDP 3544,防火墙拦截直接导致协商失败;
  4. Windows 11 环境即便设置 state=client,若缺失teredo.sys,依旧持续 offline;
  5. PowerShell 对等查询:Get-NetTeredoConfiguration
C:\Users\Administrator>netsh interface teredo show state
Teredo 参数
---------------------------------------------
类型                    : disabled
服务器名称              : win1910.ipv6.microsoft.com.
客户端刷新间隔          : 30 秒
客户端端口                : unspecified
状态                    : offline
错误                    : 无

netsh interface teredo show state 命令的输出信息来看,Teredo 隧道协议当前的状态为 disabled(禁用)。以下是各个专业术语的解释:

1. 类型 (Type): disabled

  • 解释:表示 Teredo 隧道协议当前被禁用。Teredo 是一种允许通过 IPv4 网络传输 IPv6 流量的技术,通常需要启用此协议才能使用。禁用状态意味着该功能目前无法使用。

2. 服务器名称 (Server Name): win1910.ipv6.microsoft.com

  • 解释:这是 Teredo 客户端连接的默认服务器地址。win1910.ipv6.microsoft.com 是 Teredo 服务的一个提供商,通常是 Microsoft 提供的 IPv6 转换服务。如果 Teredo 启用并正常工作,客户端将通过该服务器进行通信。

3. 客户端刷新间隔 (Client Refresh Interval): 30 秒

  • 解释:这是 Teredo 客户端与服务器之间保持连接时的刷新间隔。每隔 30 秒,客户端将尝试与服务器刷新连接,以确保通信的稳定性。如果 Teredo 启用并正常工作,客户端将每 30 秒向服务器发送一个信号,以维持连接。

4. 客户端端口 (Client Port): unspecified

  • 解释:表示客户端端口没有特别指定。通常,Teredo 使用动态端口进行通信,具体的端口可以通过系统配置和网络情况自动分配。在这种情况下,“unspecified”意味着没有为此连接指定固定端口。

5. 状态 (State): offline

  • 解释:表示当前 Teredo 隧道处于离线状态。通常,当 Teredo 功能启用时,它会尝试与服务器建立连接,并显示为 online。此状态显示协议当前无法建立连接或处于关闭状态。

6. 错误 (Error): 无

  • 解释:没有显示错误信息,表示 Teredo 隧道协议当前未出现任何明确的错误或问题。这是一个正常的状态,但由于协议被禁用,因此没有发生任何错误。

可能的原因和解决方案:

  • Teredo 被禁用Teredo 的类型为 disabled,表示协议被禁用了。你可以通过以下命令启用它:

    bashCopy Code
    netsh interface teredo set state type=default
  • IPv6 配置问题Teredo 是基于 IPv6 的,如果系统的 IPv6 配置存在问题,可能会导致 Teredo 无法正常工作。你可以检查 IPv6 是否启用,并确保网络配置没有阻止 Teredo 流量。

  • 防火墙设置:有时防火墙会阻止 Teredo 协议的正常工作。检查防火墙设置,确保允许 Teredo 通信。

  • 网络连接问题:如果网络配置或路由器阻止了与 Teredo 服务器的连接,Teredo 可能无法在线。确保网络连接畅通,且没有网络设备阻止 IPv6 流量。

通过执行上述步骤,你可以尝试解决 Teredo 协议被禁用的问题,并使其恢复正常工作。

4. 检查 IPv6 设置:

Teredo 依赖于启用的 IPv6 协议。如果 IPv6 没有启用,Teredo 将无法正常工作。确保系统启用了 IPv6:

bashCopy Code
netsh interface ipv6 show interface

查看是否启用了 IPv6。

netsh interface ipv6 show interface 命令输出的表格化信息:

Idx Met MTU 状态 名称
1 75 4294967295 connected Loopback Pseudo-Interface 1
6 5 1500 disconnected 以太网
10 35 1492 connected WLAN
11 25 1500 disconnected 本地连接* 10
17 25 1500 disconnected 本地连接* 11
48 35 1280 connected isatap.{67B3C94D-D95D-4304-88EB-A3D105342E80}

各列解释:

  • Idx:接口的索引号。
  • Met:接口的度量值(表示网络接口的优先级,值越低优先级越高)。
  • MTU:最大传输单元,表示该接口能处理的最大数据包大小。
  • 状态:接口的连接状态,可以是 connected(已连接)或 disconnected(已断开)。
  • 名称:网络接口的名称。

该表格展示了系统中的各个网络接口的状态信息,有助于了解网络接口的连接状态和配置。

5. 重新启动 Teredo 服务:

在某些情况下,Teredo 服务可能没有正确启动。你可以尝试通过以下命令来重新启动服务:

bashCopy Code
netsh interface ipv6 set teredo enterpriseclient

如果仍然没有命令,可以通过以下步骤手动启用 Teredo

  1. 打开“控制面板” -> “程序” -> “启用或关闭Windows功能”。
  2. 确认“Internet协议版本6(TCP/IPv6)”已勾选。

6. 检查防火墙设置:

有时防火墙可能会阻止 Teredo 协议工作。确保你的防火墙没有阻止 Teredo 隧道流量。你可以暂时禁用防火墙进行排查。

检查 Windows Defender 防火墙是否阻止了 Teredo 协议,你可以执行以下几个步骤来排查问题:

1. 检查防火墙设置

  • 打开 控制面板,然后进入 Windows 防火墙
  • 在左侧菜单中点击 启用或关闭 Windows 防火墙
  • 确保 公用网络 和 私有网络 中的防火墙都没有启用对 Teredo 协议的阻止。

2. 暂时禁用 Windows 防火墙

你可以暂时禁用 Windows Defender 防火墙来排查是否是防火墙导致的问题。执行以下步骤:

  • 打开 控制面板,进入 Windows Defender 防火墙
  • 在左侧点击 启用或关闭 Windows 防火墙
  • 选择 关闭 Windows 防火墙(仅用于排查,不要长期关闭防火墙)。
  • 确认并测试 Teredo 协议是否正常工作。

3. 检查防火墙规则

你可以通过命令行工具检查是否有防火墙规则阻止了 Teredo 协议。

  1. 打开命令提示符(以管理员身份)
  2. 运行以下命令来检查防火墙的规则:
    bash
    netsh advfirewall firewall show rule name=all
  3. 查找是否有阻止 Teredo 协议或相关端口(如 UDP 3544)的规则。如果有,禁用该规则:
    bash
    netsh advfirewall firewall delete rule name="阻止Teredo"

4. 恢复防火墙设置

如果确定防火墙是导致问题的原因,可以恢复防火墙的默认设置:

  • 打开命令提示符(管理员权限),运行以下命令:
    bash
    netsh advfirewall reset

5. Teredo 隧道配置

如果防火墙没有问题,且你仍然无法使用 Teredo 协议,确保 Teredo 隧道已启用:

  1. 打开命令提示符(管理员权限),运行以下命令:
    bash
    netsh interface teredo show state
    这将显示 Teredo 的状态。如果是 offline,可以重新启用:
    bash
    netsh interface teredo set state type=default

这样可以排查并解决 Teredo 协议因防火墙阻止导致的连接问题。


netsh interface ipv6 show address 命令输出的状态信息表格化示例:

接口 地址类型 DAD 状态 有效寿命 首选寿命 地址
接口 1: Loopback Pseudo-Interface 1 其他 首选项 infinite infinite ::1
接口 6: 以太网 其他 反对 infinite infinite fe80::9d0e:f897:1aa9:b07f%6
接口 10: WLAN 临时 首选项 59m22s 59m22s 240e:381:4588:8000:4444:1cf7:2222:ede4
  公用 首选项 59m22s 59m22s 240e:381:4588:8000:bd1a:2e9a:1960:dd0b
  其他 首选项 infinite infinite fe80::3a82:7d61:6a6e:59b6%10
接口 11: 本地连接 10* 其他 反对 infinite infinite fe80::3ff2:2126:484f:80d5%11
接口 17: 本地连接 11* 其他 反对 infinite infinite fe80::e449:65b2:6016:7c03%17
接口 48: isatap.{67B3C94D-D95D-4304-88EB-A3D105342E80} 其他 首选项 infinite infinite fe80::5efe:192.168.1.4%48

各列解释:

  • 接口:显示网络接口的名称或标识。
  • 地址类型:指定该地址的类型,可能是临时、公共、其他等。
  • DAD 状态:地址重复检测(DAD)状态。可能为 "首选项"(Preferred)或 "反对"(Denied)。
  • 有效寿命:地址的有效时间,表示该地址有效期多长。
  • 首选寿命:该地址的首选寿命,表示该地址的优先级。
  • 地址:显示分配给接口的 IPv6 地址。

这个表格展示了各个接口的 IPv6 地址和相关信息,可以帮助管理和诊断网络接口配置。


netsh interface ipv6 show route 命令输出的路由信息表格化示例:

发布 类型 跃点数 前缀 索引 网关/接口名称
手动 256 ::/0 10 fe80::1
系统 256 ::1/128 1 Loopback Pseudo-Interface 1
手动 256 240e:381:4588:8000::/64 10 WLAN
系统 256 240e:381:4588:8000:4444:1cf7:2222:ede4/128 10 WLAN
系统 256 240e:381:4588:8000:bd1a:2e9a:1960:dd0b/128 10 WLAN
系统 256 fe80::/64 6 以太网
系统 256 fe80::/64 10 WLAN
系统 256 fe80::/64 11 本地连接* 10
系统 256 fe80::/64 17 本地连接* 11
系统 256 fe80::5efe:192.168.1.4/128 48 isatap.{67B3C94D-D95D-4304-88EB-A3D105342E80}
系统 256 fe80::3a82:7d61:6a6e:59b6/128 10 WLAN
系统 256 fe80::3ff2:2126:484f:80d5/128 11 本地连接* 10
系统 256 fe80::9d0e:f897:1aa9:b07f/128 6 以太网
系统 256 fe80::e449:65b2:6016:7c03/128 17 本地连接* 11
系统 256 ff00::/8 1 Loopback Pseudo-Interface 1
系统 256 ff00::/8 6 以太网
系统 256 ff00::/8 10 WLAN
系统 256 ff00::/8 11 本地连接* 10
系统 256 ff00::/8 17 本地连接* 11

各列解释:

  • 发布:表示路由条目的发布状态, 表示该路由条目是手动或系统生成的,不会进行动态路由发布。
  • 类型:表示路由条目的类型,手动配置(手动)或由操作系统自动生成(系统)。
  • 跃点数:表示到达目标地址所需的跳数,越低越优先。
  • 前缀:表示目标网络的前缀地址。
  • 索引:表示与该路由相关联的网络接口的索引号。
  • 网关/接口名称:表示该路由的下一跳网关地址或接口名称。

这个表格展示了系统中的 IPv6 路由信息,帮助你管理和诊断网络路由配置。


 

posted @ 2024-10-24 22:10  suv789  阅读(528)  评论(0)    收藏  举报