很多人打开路由器后台,会看到一排以 2408 或 2409 开头的地址,却不知道那是 IPv6,更不敢碰。有人干脆在设置里把 IPv6 关掉,图个清静;也有人开了就开了,从没管过它的防火墙。其实 IPv6 早已是家庭宽带的标配,用好了能省掉不少公网 IPv4 的麻烦,用不好却可能把摄像头、NAS 直接亮给全网。今天我们就把家庭 IPv6 的地址、防火墙和访问一次理顺。
先确认:你家的 IPv6 到底通没通
判断很简单。电脑连上家里网络后,打开命令行查询本机地址,如果看到以 2408、2409、240e 开头的一长串十六进制地址,说明已经拿到全球可达的 IPv6 地址。手机更直观:关掉 Wi-Fi 用流量时如果也能访问纯 IPv6 测试站点,说明运营商给你分配了 IPv6。国内三大运营商近年来基本都默认下发 IPv6,只是多数家庭并不知道。
地址是怎么来的?家庭场景最常见的是 SLAAC(无状态自动配置):路由器通过路由通告广播一个前缀,设备自己拼出地址,无需服务器记账。也有少数环境用 DHCPv6(有状态分配),由服务器统一发地址。对普通用户而言,记住一点就够了:光猫或主路由拿到了一个前缀(Prefix Delegation,前缀委派),再把这个前缀分发给下游设备,于是每台设备都有一个独立公网地址。
IPv6 不是多了一个地址那么简单
IPv4 时代我们习惯了一层 NAT 把内网藏起来,外面看不到家里的设备。IPv6 没有这个天然遮挡,每台设备都有全球单播地址,理论上全球可达。这把双刃剑:好处是点对点直连变得容易,远程访问 NAS、P2P 下载、游戏联机都不再被 NAT 折磨;坏处是暴露面变大了,过去靠 NAT 挡住的扫描和入侵,在 IPv6 下直接打到你设备门口。
隐私方面也有讲究。早期 IPv6 用 MAC 地址生成接口标识,等于给设备发了张固定网络身份证,容易被跨网站追踪。现代系统普遍启用隐私扩展(临时地址),对外通信用随机临时地址,定期更换,缓解追踪问题。开启 IPv6 时建议确认设备的隐私扩展是启用的。
防火墙才是 IPv6 的命门
最关键的一句话:开启 IPv6 不等于开放内网。正确策略是入站默认拒绝、出站默认允许。也就是说,家里设备主动访问外面完全没问题,但外面主动连进来的请求,一律挡在门外,只放行你明确需要的那几个。
现实里最容易出事的是:很多光猫和路由器的防火墙只管了 IPv4,IPv6 的入站规则是空的甚至默认放行。务必进后台确认 IPv6 防火墙处于开启状态,并且在 OpenWrt、爱快或路由器上显式建立规则,默认 DROP 入站流量,再针对特定设备、特定端口做白名单放行。如果要做远程访问,优先走之前讲过的 VPN 隧道,而不是把服务端口直接暴露到公网。
几个真正用得上的场景
第一,远程访问更顺。家里没有公网 IPv4 时,用 DDNS 解析 AAAA 记录就能直连 NAS 或服务,省去内网穿透中转。第二,P2P 类应用不再为 NAT 类型发愁,下载和联机更稳。第三,家庭内部的跨设备直连也少了一层地址转换的摩擦。
提醒一点:运营商可能定期重拨,导致 IPv6 前缀变化。如果你用 DDNS,要选支持 AAAA 记录更新的客户端,否则前缀一变就断连。
别踩这几个坑
坑一:光猫和下游路由器都向下发路由通告,造成双默认网关,结果上网时快时慢甚至断流。正确做法是只让真正的出口设备发前缀,下级设备关掉路由通告或设为中继。坑二:关了防火墙又开着 IPv6,等于把摄像头、NAS 直接挂到公网,极危险。坑三:双栈环境下某些老旧 App 卡在 IPv6 解析上,可在设备侧临时优先 IPv4 或更新应用解决。
总结一下:IPv6 不是洪水猛兽,也别当摆设。确认地址获取正常、把入站防火墙守住、只放行必要的服务,它就能既给你公网直连的便利,又不破坏家庭网络的安全边界。把这一步做扎实,后面无论是远程访问还是自建服务,都会轻松很多。
还没有评论,快来抢沙发吧!