Текст и данные · Инструкция
IPv6 Prefix Delegation для второго роутера: как работает DHCPv6-PD
IPv6 Prefix Delegation для второго роутера становится важным, когда второй узел должен быть именно маршрутизатором с.
Короткий ответ
IPv6 Prefix Delegation для второго роутера: как делегированный префикс отличается от одного /64, что делает DHCPv6-PD и почему NAT66 обычно не нужен.
Что именно делегируется через DHCPv6-PD
В IPv6 домашнему маршрутизатору обычно нужен не просто один глобальный адрес на WAN, а префикс, из которого можно создать подсети для LAN. DHCPv6 поддерживает автоматическую Prefix Delegation: сервер или вышестоящий маршрутизатор делегирует клиенту‑роутеру префикс, а тот использует его на своих внутренних интерфейсах. RFC 9915 описывает DHCPv6 и механизм делегирования, а RFC 9818 уточняет требования для customer edge routers, когда префикс нужно передать дальше по домашней топологии. Это принципиально отличается от IPv4‑подхода «поставим ещё один NAT». Downstream получает маршрутизируемый диапазон, а upstream должен знать, что этот диапазон находится за конкретным роутером. Если оператор выдал только один /64 для единственной LAN, делить его между несколькими обычными IPv6‑сегментами нельзя так же свободно, как более крупный /56 или /60.
Важно: Размер префикса определяет, сколько отдельных /64 LAN можно создать. Не обещайте второй роутер через PD, пока не знаете, что именно делегирует провайдер.
Как читать размеры домашнего IPv6-префикса
- /64. Одна стандартная IPv6 LAN. Обычно пространства для дополнительного /64 уже нет
- /60. 16 отдельных /64. Можно распределять несколько LAN при поддержке роутеров
- /56. 256 отдельных /64. Большой запас для сегментации дома
- /48. 65536 /64. Большой запас; доступность такого префикса зависит от политики ISP
Как выглядит путь префикса от провайдера до второго роутера
Сначала ISP делегирует префикс пограничному домашнему роутеру. Тот назначает /64 своим локальным сетям и, если поддерживает downstream Prefix Delegation, может выделить часть оставшегося пространства второму маршрутизатору. Второй роутер запрашивает IA_PD через DHCPv6, получает делегированный кусок, затем назначает из него префикс своей LAN и рассылает Router Advertisements клиентам. В результате компьютер за вторым роутером получает глобальный IPv6‑адрес из своего /64, а маршрут к нему существует через второй узел. Никакой трансляции адресов для этого не требуется. Важно, что «DHCPv6 сервер включён» ещё не означает поддержку downstream PD: прошивка должна уметь быть delegating router на верхнем уровне и requesting router на нижнем. У бытовых моделей эта возможность встречается не везде. RFC 9818 отдельно требует, чтобы CE-router динамически поддерживал маршрут к делегированному downstream-префиксу и удалял его после освобождения или истечения lease. Это важная диагностическая деталь: одного факта выдачи префикса недостаточно, upstream должен ещё направлять пакеты к next hop второго роутера. Документ также задаёт /64 как стандартную длину префикса, выдаваемого LAN-facing интерфейсу, если администратор не настроил иное. Поэтому при отладке смотрите одновременно lease PD, таблицу маршрутизации главного роутера и Router Advertisement на нижнем LAN — эти три уровня должны согласовываться.
Совет: Второй роутер в AP mode не нуждается в отдельном делегировании: он остаётся частью той же L2/LAN и использует префикс главной сети.
Как проверить, поддерживает ли ваша схема Prefix Delegation
- Посмотрите на главном роутере WAN IPv6: зафиксируйте delegated prefix и его длину, например /56 или /60. Не ориентируйтесь только на один IPv6‑адрес WAN.
- В документации главного роутера ищите DHCPv6 Prefix Delegation, downstream PD, delegated prefix или prefix pool. Обычная опция DHCPv6 client на WAN — не то же самое.
- На втором роутере проверьте возможность запросить префикс на WAN через DHCPv6-PD. Если интерфейс предлагает только SLAAC/DHCPv6 для адреса, он может не уметь маршрутизировать собственную IPv6‑LAN через PD.
- Подключите WAN второго роутера к LAN главного, запросите PD и посмотрите, появился ли отдельный delegated prefix. Затем проверьте, что LAN второго получила отдельный /64 из этого диапазона.
- На клиенте за вторым роутером проверьте глобальный IPv6‑адрес и маршрут, а затем доступ в интернет. Если адрес есть, но связи нет, проверяйте маршрутизацию/firewall, а не подменяйте схему NAT66.
Предупреждение: Сначала добейтесь правильной адресации и маршрута, и только потом разбирайте DNS. Наличие IPv6‑адреса ещё не доказывает, что обратный маршрут к подсети настроен.
Почему второй роутер получает IPv6 на WAN, но не раздаёт его LAN
Самая частая причина — WAN получил отдельный адрес через SLAAC или DHCPv6, но не получил делегированный префикс IA_PD. Один глобальный адрес интерфейса нельзя просто «раздать» как новую LAN‑подсеть. Вторая причина — главный роутер использовал весь доступный префикс или не умеет downstream PD. Третья — оператор делегирует префикс только первому CE‑router и прошивка не предоставляет интерфейс для повторного делегирования. В такой ситуации есть три честных варианта: перевести второй узел в AP mode, использовать маршрутизатор с поддержкой downstream PD или построить ручную статическую IPv6‑маршрутизацию при наличии достаточного адресного пространства и полного контроля. Не стоит копировать IPv6‑адреса из соседнего /64 или уменьшать префикс «на глаз»: маршруты провайдера от этого не появятся.
Признаки корректного downstream PD
- Главный роутер получил от ISP префикс крупнее одного /64 или иной диапазон, позволяющий выделить подсеть.
- Второй роутер показывает не только IPv6 WAN address, но и delegated prefix.
- LAN второго роутера использует собственный /64, не совпадающий с LAN главного.
- Главный роутер имеет маршрут к делегированному downstream‑префиксу.
- Клиенты получают глобальные адреса и могут инициировать IPv6‑соединения наружу.
- Firewall настроен осознанно: отсутствие NAT не означает отсутствие фильтрации.
Когда проще не строить второй IPv6‑маршрутизатор
Если цель — только улучшить покрытие Wi‑Fi, дополнительная маршрутизация не даёт пользы и усложняет адресное пространство. В таком случае AP mode оставляет клиентов в исходной LAN и избавляет от задачи повторного делегирования. Отдельный IPv6‑роутер оправдан, когда действительно нужны сегментация, лаборатория, отдельная политика firewall или независимая LAN. Тогда DHCPv6-PD удобен именно потому, что сохраняет сквозную маршрутизацию IPv6 без каскада NAT. Если домашний оператор выдаёт слишком маленький префикс или оборудование не поддерживает downstream PD, это ограничение архитектуры, а не ошибка конкретного телефона. Понимание разницы между «получить IPv6‑адрес» и «получить префикс для своей сети» помогает быстро определить, на каком уровне возникла проблема.
Что учитывать
Самая частая причина — WAN получил отдельный адрес через SLAAC или DHCPv6, но не получил делегированный префикс IA_PD. Один глобальный адрес интерфейса нельзя просто «раздать» как новую LAN‑подсеть. Вторая причина — главный роутер использовал весь доступный префикс или не умеет downstream PD. Третья — оператор делегирует префикс только первому CE‑router и прошивка не предоставляет интерфейс для повторного делегирования. В такой ситуации есть три честных варианта: перевести второй узел в AP…
Источники и проверка
Инструкция составлена редакцией N1RO на 2026-09-21. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.