n1ro°
RU

Текст и данные · Инструкция

IPv6 Prefix Delegation для второго роутера: как работает DHCPv6-PD

IPv6 Prefix Delegation для второго роутера становится важным, когда второй узел должен быть именно маршрутизатором с.

Редакция N1RO · Проверено

Короткий ответ

IPv6 Prefix Delegation для второго роутера: как делегированный префикс отличается от одного /64, что делает DHCPv6-PD и почему NAT66 обычно не нужен.

Что именно делегируется через DHCPv6-PD

В IPv6 домашнему маршрутизатору обычно нужен не просто один глобальный адрес на WAN, а префикс, из которого можно создать подсети для LAN. DHCPv6 поддерживает автоматическую Prefix Delegation: сервер или вышестоящий маршрутизатор делегирует клиенту‑роутеру префикс, а тот использует его на своих внутренних интерфейсах. RFC 9915 описывает DHCPv6 и механизм делегирования, а RFC 9818 уточняет требования для customer edge routers, когда префикс нужно передать дальше по домашней топологии. Это принципиально отличается от IPv4‑подхода «поставим ещё один NAT». Downstream получает маршрутизируемый диапазон, а upstream должен знать, что этот диапазон находится за конкретным роутером. Если оператор выдал только один /64 для единственной LAN, делить его между несколькими обычными IPv6‑сегментами нельзя так же свободно, как более крупный /56 или /60.

Важно: Размер префикса определяет, сколько отдельных /64 LAN можно создать. Не обещайте второй роутер через PD, пока не знаете, что именно делегирует провайдер.

Как читать размеры домашнего IPv6-префикса

  • /64. Одна стандартная IPv6 LAN. Обычно пространства для дополнительного /64 уже нет
  • /60. 16 отдельных /64. Можно распределять несколько LAN при поддержке роутеров
  • /56. 256 отдельных /64. Большой запас для сегментации дома
  • /48. 65536 /64. Большой запас; доступность такого префикса зависит от политики ISP

Как выглядит путь префикса от провайдера до второго роутера

Сначала ISP делегирует префикс пограничному домашнему роутеру. Тот назначает /64 своим локальным сетям и, если поддерживает downstream Prefix Delegation, может выделить часть оставшегося пространства второму маршрутизатору. Второй роутер запрашивает IA_PD через DHCPv6, получает делегированный кусок, затем назначает из него префикс своей LAN и рассылает Router Advertisements клиентам. В результате компьютер за вторым роутером получает глобальный IPv6‑адрес из своего /64, а маршрут к нему существует через второй узел. Никакой трансляции адресов для этого не требуется. Важно, что «DHCPv6 сервер включён» ещё не означает поддержку downstream PD: прошивка должна уметь быть delegating router на верхнем уровне и requesting router на нижнем. У бытовых моделей эта возможность встречается не везде. RFC 9818 отдельно требует, чтобы CE-router динамически поддерживал маршрут к делегированному downstream-префиксу и удалял его после освобождения или истечения lease. Это важная диагностическая деталь: одного факта выдачи префикса недостаточно, upstream должен ещё направлять пакеты к next hop второго роутера. Документ также задаёт /64 как стандартную длину префикса, выдаваемого LAN-facing интерфейсу, если администратор не настроил иное. Поэтому при отладке смотрите одновременно lease PD, таблицу маршрутизации главного роутера и Router Advertisement на нижнем LAN — эти три уровня должны согласовываться.

Совет: Второй роутер в AP mode не нуждается в отдельном делегировании: он остаётся частью той же L2/LAN и использует префикс главной сети.

Как проверить, поддерживает ли ваша схема Prefix Delegation

  1. Посмотрите на главном роутере WAN IPv6: зафиксируйте delegated prefix и его длину, например /56 или /60. Не ориентируйтесь только на один IPv6‑адрес WAN.
  2. В документации главного роутера ищите DHCPv6 Prefix Delegation, downstream PD, delegated prefix или prefix pool. Обычная опция DHCPv6 client на WAN — не то же самое.
  3. На втором роутере проверьте возможность запросить префикс на WAN через DHCPv6-PD. Если интерфейс предлагает только SLAAC/DHCPv6 для адреса, он может не уметь маршрутизировать собственную IPv6‑LAN через PD.
  4. Подключите WAN второго роутера к LAN главного, запросите PD и посмотрите, появился ли отдельный delegated prefix. Затем проверьте, что LAN второго получила отдельный /64 из этого диапазона.
  5. На клиенте за вторым роутером проверьте глобальный IPv6‑адрес и маршрут, а затем доступ в интернет. Если адрес есть, но связи нет, проверяйте маршрутизацию/firewall, а не подменяйте схему NAT66.

Предупреждение: Сначала добейтесь правильной адресации и маршрута, и только потом разбирайте DNS. Наличие IPv6‑адреса ещё не доказывает, что обратный маршрут к подсети настроен.

Почему второй роутер получает IPv6 на WAN, но не раздаёт его LAN

Самая частая причина — WAN получил отдельный адрес через SLAAC или DHCPv6, но не получил делегированный префикс IA_PD. Один глобальный адрес интерфейса нельзя просто «раздать» как новую LAN‑подсеть. Вторая причина — главный роутер использовал весь доступный префикс или не умеет downstream PD. Третья — оператор делегирует префикс только первому CE‑router и прошивка не предоставляет интерфейс для повторного делегирования. В такой ситуации есть три честных варианта: перевести второй узел в AP mode, использовать маршрутизатор с поддержкой downstream PD или построить ручную статическую IPv6‑маршрутизацию при наличии достаточного адресного пространства и полного контроля. Не стоит копировать IPv6‑адреса из соседнего /64 или уменьшать префикс «на глаз»: маршруты провайдера от этого не появятся.

Признаки корректного downstream PD

  • Главный роутер получил от ISP префикс крупнее одного /64 или иной диапазон, позволяющий выделить подсеть.
  • Второй роутер показывает не только IPv6 WAN address, но и delegated prefix.
  • LAN второго роутера использует собственный /64, не совпадающий с LAN главного.
  • Главный роутер имеет маршрут к делегированному downstream‑префиксу.
  • Клиенты получают глобальные адреса и могут инициировать IPv6‑соединения наружу.
  • Firewall настроен осознанно: отсутствие NAT не означает отсутствие фильтрации.

Когда проще не строить второй IPv6‑маршрутизатор

Если цель — только улучшить покрытие Wi‑Fi, дополнительная маршрутизация не даёт пользы и усложняет адресное пространство. В таком случае AP mode оставляет клиентов в исходной LAN и избавляет от задачи повторного делегирования. Отдельный IPv6‑роутер оправдан, когда действительно нужны сегментация, лаборатория, отдельная политика firewall или независимая LAN. Тогда DHCPv6-PD удобен именно потому, что сохраняет сквозную маршрутизацию IPv6 без каскада NAT. Если домашний оператор выдаёт слишком маленький префикс или оборудование не поддерживает downstream PD, это ограничение архитектуры, а не ошибка конкретного телефона. Понимание разницы между «получить IPv6‑адрес» и «получить префикс для своей сети» помогает быстро определить, на каком уровне возникла проблема.

Что учитывать

Самая частая причина — WAN получил отдельный адрес через SLAAC или DHCPv6, но не получил делегированный префикс IA_PD. Один глобальный адрес интерфейса нельзя просто «раздать» как новую LAN‑подсеть. Вторая причина — главный роутер использовал весь доступный префикс или не умеет downstream PD. Третья — оператор делегирует префикс только первому CE‑router и прошивка не предоставляет интерфейс для повторного делегирования. В такой ситуации есть три честных варианта: перевести второй узел в AP…

Источники и проверка

Инструкция составлена редакцией N1RO на 2026-09-21. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.