Les articles de l’équipeExploiter un réseau

什么是 IP 地址管理 (IPAM)

从两个团队重复分配地址的例子出发,理解 IPAM、DHCP 和 DNS 的分工,以及规划、预留与实际使用之间的区别。

Sommaire

微缩技术人员在三个网络机柜旁,将蓝色标记放入分格托盘。
一份有用的记录,应当分清已经分配、主动预留和接下来可以使用的资源。

两个团队同时上线新服务,都看到同一个地址被标成“可用”,于是各自把它分配出去。单看每次操作似乎没有问题,放在同一个网络里,却可能让流量走错地方,甚至让服务中断。

IP 地址管理,简称 IPAM,就是规划地址空间,并持续记录地址如何使用。它帮助团队回答四个问题:我们有什么地址资源,准备用来做什么,现在谁在用,接下来可以怎样改?

一条地址记录应该包含什么?

地址用于在特定网络中标识接口或服务,前缀则表示一段地址空间。IPAM 把这些数字与用途联系起来:某个办公室、客户网络、云环境,或具体的业务服务。

清单应区分可用、预留、已分配和正在退役的资源,并写清负责团队、路由上下文、信息来源与核实时间。一个未来项目已经预留的地址,即使今天没有设备使用,也不等于可以随意分给别人。

IPAM、DHCP 和 DNS 各做什么?

以新办公室开通网络为例。先在规划中为站点留出一段地址;DHCP 服务可以向接入的笔记本提供地址等配置,并规定租用期限;DNS 让人和软件通过名称找到服务;IPAM 则记录这些地址与整个网络规划的关系。

把三者集成的产品通常称为 DDI 平台。集成有助于协调变更,但在 IPAM 里写下一条记录,并不会自动配置路由器、验证用户身份或使应用可达。这些效果取决于它接入了哪些系统,以及那些系统实际如何运行。

清单与真实网络可能不一致

扫描工具、DHCP 租约、设备配置和云平台 API 都能提供观察结果。要把它们与计划中的分配对照着看。出现陌生设备需要调查;看不到某个设备,也可能是它休眠了、被过滤了,或者正留作故障恢复。

假设服务器已经拆除,但合作伙伴的访问名单里仍写着它的地址。此时重新分配,依然可能产生影响。因此,回收之前需要确认业务已经结束、相关依赖已经处理,不能只凭一次扫描没有回应就下结论。

号码重复,要看它们处于什么环境

两个办公室可以各自使用相同的私有地址段,直到需要通过 VPN 互联时才出现问题。网络也可以刻意用独立路由域隔离重叠地址。VRF 对应独立的路由表,就是一种表达这种区别的方式。

所以需要记录的不只是号码,还包括这个号码在哪个范围内有效、哪些网络预期要互通。这样,业务合并或跨云连接时,团队才有机会在上线前发现冲突。

分别做好 IPv4 与 IPv6 的规划

双栈表示同时支持 IPv4 和 IPv6,并不意味着每台设备恰好有两个地址。一个接口可能有多个 IPv6 地址,其中一些可以通过无状态地址自动配置形成。临时地址也意味着“一个设备对应一个永久地址”的清单并不完整。

因此,除了单个地址,还要管理前缀、有效期和观察来源。IPAM 能知道多少,取决于它能从哪些系统取得信息。协议选择应服务于应用可达性、设备支持和运维需要;IPv6 空间更大,并不会让规划工作消失,仍在使用 IPv4 的服务也依然需要认真管理。

信息可以共享,日常工作可以分担

共享清单不意味着每次分配都要排队等同一个人。各站点可以在约定范围内管理自己的地址,其他团队则能看清结果。保留稳定标识、可读的导出和变更历史,并明确管理工具不可用时,既有服务和紧急上线如何继续。

可以先选一个环境,核对记录、找到负责人,完整演练一次分配与回收。看团队是否更容易回答开头的四个问题,再逐步扩大范围。

卢恒在第 67 篇札记中讨论了一个更大的边界:提供协调服务,不等于成为使用者的统治者。在日常网络管理中,记录同样应服务于实际运作。接下来可以看如何选择和验证 IPAM 工具。