很多用户在开启IPv6后,发现并不能如愿直连家中的NAS或服务器,问题往往出在配置链的某个环节。这里提供了一套从光猫到设备的全链路排查方法,揭示了DHCP-PD、防火墙、DDNS动态更新等关键设置中的隐藏陷阱,帮助用户真正实现IPv6公网直连,告别内网穿透工具。

智能速览
光猫的IPv6前缀委派功能默认可能关闭,需手动开启。
路由器拿到前缀后,设备系统仍需手动开启IPv6服务监听。
IPv6地址会动态变化,需通过DDNS脚本实现域名自动更新。
防火墙规则是常见阻碍,需针对特定端口放行IPv6流量。
浏览器访问IPv6地址时,需要使用方括号将地址包裹。
精华内容
开启IPv6远比想象中复杂,它并非一个简单的开关。从光猫到浏览器,任何一个环节的疏忽都可能导致连接失败。以下是全链路排查的关键步骤。
光猫前缀委派
光猫后台显示“IPv6已启用”并不代表拿到了公网前缀。通过`ip -6 route`命令查询,若路由表中只有`fe80`开头的本地链路地址,而没有`2409::/64`这类公网路由,说明光猫未分配前缀。
这通常是因为光猫默认关闭了“IPv6 DHCP-PD(前缀委派)”功能,需进入光猫后台高级设置手动开启。此外,VLAN ID的配置也至关重要,工单上写的ID(如4097)必须准确填写,否则拨号会持续失败。
获取光猫超级密码也常有玄机,某些型号需恢复出厂设置后,在首次登录时使用特定密码才能生效,时机不对则登录失败。
路由与系统监听
路由器成功获取到公网前缀(如`2409:8a7c:1234::/64`)也只是第一步。设备本身可能并未开启IPv6服务监听。
以搭载Linux系统的飞牛NAS为例,其Web服务默认可能只绑定IPv4地址`0.0.0.0`,导致IPv6流量无法到达。必须在系统后台将“Web服务绑定地址”修改为`::`,即同时监听所有IPv6和IPv4地址,才能确保服务在IPv6网络下可达。
防火墙与端口
即使服务已开启监听,防火墙仍是拦路虎。在OpenWrt等路由系统中,需使用`ip6tables`命令添加规则,明确放行指定端口(如5000端口)的IPv6入站流量,否则外部连接会被直接拒绝。
安全方面,路由器默认开启的`radvd`服务存在风险,可能被伪造RA报文攻击。建议关闭该服务,并配置更严格的`ip6tails`规则,例如仅允许来自WAN口的ICMPv6邻居请求,其余无关流量一律拦截,提升网络安全性。
域名与浏览器
运营商分配的IPv6前缀通常每24小时变化一次,导致手动设置的AAAA记录很快失效。解决方案是让路由器开启“前缀委派透传”,使设备获得固定的后缀(如`::100`),再配合`ddns-go`等脚本,实时监测前缀变化并自动更新域名解析记录。
访问时也需注意,浏览器解析IPv6地址有特殊格式,必须用方括号将地址包裹,如`http://[2409::100]:5000`。若不加括号,浏览器会将地址中的冒号误判为端口号分隔符,导致无法访问。
搞定IPv6直连,就是一场对细节的极致考验。光猫、路由、系统、防火墙、域名,环环相扣。通过这套全链路排查方法,无需任何内网穿透工具,即可实现稳定、高效的设备远程访问。你的IPv6网络,真的完全打通了吗?