跳转到内容

只有 IPv6 时如何安全访问服务

有 IPv6 并不意味着需要把 NAS 的所有服务暴露出去。与 IPv4 端口映射相比,IPv6 的关键是目标地址是否可路由、两端网络是否支持,以及防火墙允许了什么。

IPv6 地址可路由不等于访问安全

先验证目标应用的认证和备份,只允许所需的 HTTPS 端口。路由器与 NAS 的防火墙都应维持默认拒绝不必要入站;不要为“测试通不通”关闭整套规则。撤销允许规则是本篇的回退方式。

开始之前

确认 NAS 拥有全球单播 IPv6、远端手机网络也能访问 IPv6 网站。记录 NAS 实际使用的地址、前缀有效期和路由器的防火墙配置;不要选取 fe80:: 地址或短期临时地址作为长期 DNS 目标。

建立入口

  1. 给所需服务准备一个专用域名,例如 nas-service.example.com。用路由器或可选定 IPv6 地址的 DDNS 工具更新 AAAA 记录。
  2. 从电脑查询 nslookup -type=AAAA nas-service.example.com-type=AAAA 表示仅查询 IPv6 地址;核对返回值确实属于 NAS,而不是路由器 WAN 接口。
  3. 在代理或应用中配置匹配域名的证书,确认服务监听 IPv6。只有 IPv4 监听的服务不会因为添加 AAAA 记录就支持 IPv6。
  4. 在路由器 IPv6 防火墙中允许到“这台 NAS、这一个端口”的 TCP 入站,在 NAS 防火墙中添加相符规则。不同路由器按设备标识或地址写规则,前缀改变时可能需要更新。
  5. 在手机关闭 Wi-Fi 后访问 HTTPS 域名。直接用 IPv6 地址测试 URL 时,需要方括号,如 https://[IPv6地址]:端口/,但证书仍应通过域名验收。

检查结果与双栈陷阱

记录一次前缀变化后的 DDNS 更新时间,并再次外网访问。如果域名同时有 A 和 AAAA,两条路线都要可用:失效的 AAAA 可能让支持 IPv6 的客户端优先走错误路线。只有 IPv4 的客户端不能直接访问纯 IPv6 服务,需要改用私有组网或合适的转接服务。

常见问题与练习

能 ping 但网页打不开,说明 ICMP 和应用端口的规则可能不同;关闭 ping 并不会自动阻止 HTTPS。练习是检查一条 AAAA 记录的完整链路,保存规则说明,然后关闭测试规则,确认服务仍能在局域网使用、外部入口已经撤销。

延伸阅读

参考资料

fnOS 非官方中文使用指南,与飞牛官方无隶属关系。