这两周爱快被攻击的事,让不少人第一次认真打量自己家路由器的安全性。知乎如果你也在做这场体检,建议顺便多看一个地方:你的爱快有没有开IPv6。
不是吓唬人。IPv6这东西,带来的好处是实打实的:开了之后,局域网设备能拿到公网IPv6地址,远程访问NAS、Home Assistant、摄像头,不用再折腾内网穿透的中转,免费,运营商默认就给。但代价是,它同时把你家网络一直依赖的那层NAT保护给抹掉了——每台设备理论上都能被公网直接访问。“公网IP在手,裸奔与否随缘”,是最近爱快用户圈里讨论最热的话题之一。
我把B站、知乎上关于爱快IPv6的讨论翻了一遍。光是DP_IT的一条《爱快开启IPv6上网支持》教程视频,播放量1.2万+,评论区90多条,一条条翻下来,踩坑集中在三类。哔哩哔哩正准备开的、刚开完觉得不对劲的,先对照一遍。
坑一:前缀获取不到,多半卡在拨号方式上
反馈最多的问题是:爱快里明明显示拿到了IPv6地址,但就是取不到"前缀",结果内网设备一个公网地址都分不下来。评论区好几位用户都指向同一个场景——光猫拨号。只要没改桥接、还是光猫负责拨号,爱快就取不到IPv6前缀,甚至有人专门写笔记记录光猫路由模式下无PD情况怎么绕。知乎有用户直接在评论区判定这是爱快自身的BUG。哔哩哔哩

评论区验证过的可行路径有两条:一是把光猫改桥接,让爱快自己PPPoE拨号,这是最彻底的解法;二是改不了桥接的——比如光猫被运营商SDN化了动不了、或者IPTV依赖现有配置——就把爱快里的IPv6 WAN、LAN都设成"中继"模式,评论区实测也能给内网下发公网IPv6。
另外,上游是5G CPE或者二级路由的,前缀下发逻辑又不一样,遇到别急着怀疑自己配置错了,先搞清楚上游是谁在拨号。
坑二:开完啥感觉没有,但设备可能已经"裸"了
这条最容易被忽略,也最要命。IPv4时代家里有NAT挡着,外网主动进不来;IPv6一开,每台设备拿的都是公网地址。有用户在评论区说,爱快开了IPv6之后不做任何设置,WAN到LAN的入站默认就是放行的,他自己吓得补了ACL访问控制,只放行指定设备的指定端口——相当于手动做了一份IPv6版的端口转发。哔哩哔哩我没法替每个固件版本确认默认行为,最近3.7.24和4.0都还在迭代。爱快官网但自查方法是通用的:先让局域网电脑访问test-ipv6.com,确认IPv6真的通了。知乎然后把手机切到蜂窝数据、断开家里WiFi,试着直接访问你的NAS或路由后台地址——能打开,就是裸奔中,先治这个再谈别的。处理方式是在爱快的ACL里,把IPv6从WAN进LAN的默认策略收住,只白名单放行你真需要的设备和端口。

顺带提醒打算用IPv6+DDNS远程访问的:IPv6的隐私扩展后缀会在重新拨号后变化,ACL规则如果绑死了旧后缀,重拨一次就失效。哔哩哔哩社区的办法是把设备地址后缀固定下来再配规则。知乎还有,家宽IPv6的80、443等常用端口通常是被封的,远程服务记得换端口。

坑三:开了才发现,流控和旁路由插件都可能"打架"
一边是爱快的看家功能智能流控。有老用户分享过排查经验:爱快的七层数据包深度检测(DPI)无论开不开流控都是开启的,开了IPv6后如果遇到网页打开异常缓慢,把智能流控、分流逐项关闭来定位原因是个可行的排查路径。知乎另外多条IPv6线路的支持还涉及付费版本。哔哩哔哩这些属于社区反馈,官方没有明确确认,但如果你就是冲着流控选的爱快,开IPv6后建议观察几天带宽管理是否还按预期工作。
另一边是旁路由冲突。家里是爱快主路由+OpenWrt旁路由、旁路由上跑着代理类插件的,插件可能会拦截IPv6相关解析。评论区有个排查了很久才找到原因的案例:电脑拿到了IPv6地址却打不开任何IPv6网站,最后发现是旁路由插件默认拦截,最后的结论是"IPv6和插件二选一"——他让一个口走旁路由满足插件需求,另一个口直连爱快拿纯净IPv6。哔哩哔哩接受不了二选一的,只能把插件需求挪到别的方案上。
到底开不开?按需求对号入座
建议开,但认真配好ACL的:有NAS、摄像头、Home Assistant要远程访问,自己又愿意花半小时折腾配置的。公网IPv6的收益是实打实的,省下内网穿透的折腾和成本;
建议暂时不开的:只是刷网页看视频、没有任何设备需要从外面访问,或者家里摄像头、智能家电等安全能力弱的IoT设备特别多——暴露面越小越踏实;
门店、跑业务的:生意网络和IPv6实验分开,经营场景稳定优先。

最后留两个继续观察的信号:一是爱快后续版本会不会解决"光猫拨号取不到前缀"这个问题,目前社区还得靠中继模式绕;二是智能流控对IPv6流量的识别会不会补上。这两处有变化,上面的结论也要跟着更新。
你配爱快IPv6时踩过别的坑,欢迎在评论区聊聊——这话题写的人不多,多一条经验,后来的人就少踩一个。