SKNK 中文技术指南
IPv6 /48 怎么选?PA、PI 和运营商地址的区别
IPv6 /48 并不只有一种来源。本文比较运营商分配、Sponsoring LIR 的 PA 地址和 IPv6 PI 地址,说明 BGP 宣告、RPKI、可携带性和重新编号风险。
技术内容
由 Shikanoko Networks 编写与维护
IPv6 /48 是常见的组织级 IPv6 前缀,可以划分出 65,536 个 /64 子网。但“拿到一个 /48”并不能说明它是否属于你、能否更换运营商、谁能创建 ROA,或者是否一定能在全球 BGP 中传播。判断一个 IPv6 /48 是否适合使用,首先要看它是运营商地址、PA 地址还是 PI 地址。

IPv6 /48 的关键差别不在地址数量,而在它依附于谁、迁移时能不能继续使用。
/48 到底有多大
IPv6 地址共 128 位。一个 /48 固定了前 48 位,剩下 80 位由使用者规划。
多数局域网使用 /64,因此一个 /48 可以划分:
2^(64-48) = 65,536 个 /64 子网
这不意味着要把地址“用满”。IPv6 地址规划更强调结构清晰,而不是节省每一个地址。可以按地区、机房、环境和业务划分,例如:
总部 2001:db8:1200:0000::/56
北京节点 2001:db8:1200:0100::/56
东京节点 2001:db8:1200:0200::/56
测试环境 2001:db8:1200:ff00::/56
真正需要关注的不是地址数量,而是这段地址从哪里来,以及你的网络对它有多少控制权。
第一种:运营商或云服务商分配的 IPv6
这是最简单的方式。购买云服务器、专线或托管服务时,服务商直接提供 IPv6 地址或前缀,并通过自己的 ASN 对外宣告。
适合:
- 单一云平台;
- 普通网站和业务服务器;
- 不运行自己的 BGP;
- 不需要跨运营商保留相同地址。
优点是开通快、运维简单;缺点是地址通常依附于服务商。迁移云平台或线路时,可能需要更换地址。
如果业务只是给服务器启用 IPv6,没有独立路由需求,这条路径通常已经足够。
第二种:Sponsoring LIR 提供的 PA /48
PA 是 Provider Aggregatable,即“可聚合的运营商地址”。在 RIPE NCC 体系中,LIR 可以从自己的 IPv6 分配中向客户做 PA Assignment。
客户可以在符合条件、并获得上游接受的情况下,用自己的 ASN 宣告这段 /48。但资源证书和上层地址空间由 LIR 控制。
这意味着:
- 前缀可以登记给实际使用组织;
- 可以配合客户 ASN 做 BGP;
- ROA 通常由提供地址的 LIR 创建和维护;
- 停止服务或更换 LIR 时,前缀通常不能带走;
- 迁移时往往需要获得新前缀并重新编号。
PA /48 适合希望低成本开始独立 BGP、能接受 Sponsor 依赖,并且具备重新编号能力的网络。
第三种:IPv6 PI 地址
PI 是 Provider Independent,即提供商独立地址。它作为独立资源登记给获批的 End User,不依附于某个上游的聚合地址空间。
在 RIPE NCC 服务区域,End User 通常仍需要通过 Sponsoring LIR 申请和维护 PI 资源,但更换上游或 Sponsoring LIR 时,可以按照正式流程继续使用同一前缀。
PI 更适合:
- 地址稳定性要求高;
- 系统中配置了大量固定 ACL、白名单或 DNS;
- 多地、多上游部署;
- 重新编号成本很高;
- 愿意承担更严格的资格、合同和费用要求。
PI 并不意味着可以随意把地址分配给其他独立组织。地址使用仍要符合适用政策和合同。
需要特别注意:RIPE NCC 当前 IPv6 PI 政策并不要求申请人必须多宿主。是否需要 ASN、是否通过 BGP 自行宣告,应由真实网络方案决定,不能把“申请 PI”和“必须运行多宿主 BGP”画等号。
PA、PI 和运营商地址对比
| 项目 | 运营商/云地址 | LIR PA /48 |
IPv6 PI |
|---|---|---|---|
| 是否需要自己的 ASN | 通常不需要 | 自行宣告时需要 | 自行宣告时需要 |
| 是否可自行 BGP 宣告 | 通常由服务商宣告 | 取决于上游和 Sponsor | 取决于上游 |
| 更换上游能否保留地址 | 通常不能 | 通常不能 | 通常可以 |
| ROA 由谁管理 | 运营商/云 | 提供 PA 的 LIR | 资源关系对应的主体或 Sponsor |
| 申请复杂度 | 低 | 中 | 较高 |
| 重新编号风险 | 高 | 高 | 较低 |
| 适合场景 | 普通业务 | 初期独立 BGP | 长期关键基础设施 |
/48 能不能全球宣告
不能只凭“这是 /48”就保证全球可达。
实际可达性取决于:
- 上游是否接受客户前缀;
- 上游的最小和最大前缀长度政策;
- Origin ASN 是否正确;
- ROA 是否匹配;
- IRR 对象是否满足过滤规则;
- 路由是否正确传播;
- 其他网络的本地策略。
IPv6 /48 是全球路由中常见的可接受长度,但每个上游仍有自己的接入要求。签约或部署前必须确认,而不是上线后再测试。
RPKI 权限为什么重要
对于 PA 前缀,客户通常无法直接在 RIPE NCC Portal 中创建或修改 ROA,因为资源证书由提供地址的 LIR 控制。
申请前要问清楚:
- 首次 ROA 由谁创建;
- 修改 Origin ASN 或
maxLength的处理时间; - 是否支持多个 Origin ASN;
- 紧急变更通过什么渠道;
- 终止服务时何时撤销。
如果你的网络需要频繁改变 Origin ASN 或做更具体前缀的流量工程,ROA 操作流程会直接影响部署灵活性。
选 PA 还是 PI
可以从重新编号成本倒推。
PA 通常更适合
- 预算有限;
- 处于验证或早期阶段;
- 前缀主要用于少量节点;
- 可以自动化改地址;
- 能接受更换 Sponsor 时重新编号;
- 不需要长期地址独立性。
PI 通常更适合
- 地址写入大量客户白名单;
- 有长期 DNS、证书、ACL 和设备配置;
- 运行多个关键站点;
- 更换上游时不能改变地址;
- 重新编号可能造成重大业务中断。
不要因为“PI 听起来更专业”就直接选择 PI,也不要因为 PA 便宜就忽略未来迁移。应该把三到五年的网络生命周期放在一起评估。
中国网络场景需要注意什么
跨境链路质量与地址类型无关
PA 或 PI 只描述资源关系,不直接改善中国大陆到海外的时延、丢包和路由绕行。线路质量仍由上游和互联决定。
国内机房不一定接受自带前缀
部分机房或云服务商不提供客户 BGP,或者只接受特定长度和来源的前缀。资源申请前先确认网络接入。
IPv6 可达不等于业务可用
还要检查防火墙、DNS AAAA、反向 DNS、应用监听、日志、监控和安全策略是否完整支持 IPv6。
获取 /48 后的上线顺序
- 核对资源登记信息;
- 确认 Origin ASN;
- 创建并验证 ROA;
- 建立需要的 IRR
route6对象; - 让上游完成前缀过滤和 BGP 配置;
- 小范围宣告;
- 从多个路由观测点检查传播;
- 再逐步迁移业务;
- 建立 RPKI 和路由异常监控。
不要先把业务地址全部切换,再等待上游处理 BGP 或 ROA。
常见问题
/48 是不是 65,536 个 IP 地址?
不是。它可以划分 65,536 个 /64 子网,每个 /64 又包含极大的地址空间。
PA /48 是不是租来的?
可以理解为在 LIR 管理框架下获得的使用和宣告权,但具体法律和合同关系应以协议为准。它通常不是可以脱离原 LIR 永久带走的独立资源。
有 PI 就一定不需要 Sponsoring LIR 吗?
在 RIPE NCC 的 End User 独立资源模型下,通常仍需要 Sponsoring LIR 维持合同和管理关系。
可以把一个 /48 拆成多个 /64 在全球宣告吗?
技术上可以配置,但全球许多网络会过滤长于 /48 的 IPv6 路由。ROA Valid 也不代表一定被接受。需要先与所有上游确认。
小结
选择 IPv6 /48 时,先问资源属性,再看地址大小。普通业务优先使用云或运营商地址;能够接受 Sponsor 依赖的独立网络可以评估 PA;重新编号代价高、需要长期地址稳定性的网络再考虑 PI。
决定之前,把“谁管理 ROA、能否更换上游、退出后是否改号”写进同一张表,答案通常就会清楚。
参考资料
- RIPE NCC:IPv6 资源与政策入口
- RIPE NCC:IPv6 Address Allocation and Assignment Policy
- RIPE NCC:申请 IPv6 资源时的服务区域要求