开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


IPv6 泄露指 IPv6 流量没有遵循你预期的 VPN 保护路径,即使其他流量已进入隧道。必须分别检查 IPv4 与 IPv6:IPv4 出口改变不能证明 IPv6 已覆盖,没有 IPv6 结果也可能只是网络本来没有可用的 IPv6。
关键要点:
- 双栈设备的 IPv4 和 IPv6 可能采用不同路径。
- 连接前后,应按地址族分别对照可用结果。
- 基线无法使用 IPv6 时,没有结果不能说明保护有效。
- 优先采用文档支持的覆盖或阻断;临时禁用只是可回退的诊断。
双栈设备可以通过 IPv4 和 IPv6 通信。VPN 为其中一种地址族设置路由和策略,并不一定将预期策略同时应用到另一种。应用因此可能通过未覆盖接口访问目标,而客户端仍显示已连接。RFC 7359 讨论双栈隧道泄露及缓解措施;其 IESG 说明也指出,未覆盖接口和分流属于更广泛的策略问题。[1]
这不表示 IPv6 天生不安全。问题在于预期覆盖与实际路径不一致。支持正确的隧道可以承载 IPv6,明确的策略也可以选择阻断。具体产品采用哪种方式,必须按实际客户端、系统和连接模式核实。
图示是一种可能的旁路,不是供应商实测结果。两个地址族都来自同一设备,却需要独立检查。地址基础概念可参考 IPv4 与 IPv6 的区别。
2025 年研究《Smoothing Rough Edges of IPv6 in VPNs》检查了 VPN 的 IPv6 处理方式。结论只适用于其样本与方法,不能代表所有当前供应商和客户端版本,也不能直接变成今天的全市场故障比例。[2]
使用可信网络和你有权配置的设备。记录系统及客户端版本、网络、活动适配器、预期隧道模式,以及连接前 IPv6 是否确实可用。有些网络只能间歇提供 IPv6,有些只有 IPv4 服务,没有可用 IPv6 路由。
建立未保护基线前关闭敏感任务。受管电脑应先向管理员核对路由与地址族覆盖,不自行修改系统网络。临时设置可能影响内部资源,因此须保留原值和恢复本地访问的方法。
选择能标明请求所用地址族的诊断。普通 IP 页面可能优先选择一种连接,只显示该地址,不能据此认定两种都已测试。不可用的地址族记为“不可用”,不要记为“安全”;分享笔记时隐藏完整地址。
整体诊断可用 VPN 连接测试流程。如果依赖 IPv6 的网络上连隧道本身都无法建立,参考 IPv6-only 网络建连排障;这与隧道连接后的旁路检测是不同任务。
普通对照最有解释力的前提是连接前 IPv6 可用,连接后重复相同的地址族专用请求。即使如此,结论也只适用于观察到的请求与配置,不能证明所有应用、重连状态和未来网络均相同。
| 基线与连接后观察 | 含义 | 后续处理 |
|---|---|---|
| 前后 IPv6 都不可用 | 没有可检验覆盖的基线 | 在获授权、IPv6 可用的网络重测 |
| 基线可用,连接后不可用 | 可能是支持的阻断、路径故障或测试问题 | 先核对策略和错误证据 |
| 基线可用,连接后地址改变 | 与该请求出口改变相容 | 核对预期路径及所需应用 |
| IPv4 改变,原网络 IPv6 仍存在 | 怀疑未覆盖路径或有意例外 | 比较文档策略及实际 IPv6 路由 |
| 换网络后结果变化 | 网络能力或路由背景改变 | 重新建立完整前后对照 |
IPv6 隐私地址可能在同一网络上随时间改变,因此地址字符串不同不能证明使用了隧道。位置标签也可能错误,或者只反映基础设施而非接入路径。应结合地址族结果、当前文档,以及必要且获授权的路由证据。
DNS 和浏览器媒体流量要分别判断。解析器观察异常时用 DNS 路径检查;浏览器显示公网候选时用 WebRTC 地址分类。某处出现 IPv6 地址,不足以将全部隐私症状归因于 IPv6 泄露。
先核实支持的客户端配置:版本与平台是否支持所需地址族,所选模式是否符合目标策略,另一个活动适配器或 VPN 是否改变路由。更新和配置修正遵循当前文档,并记录先前状态。
若文档设计是阻断 IPv6 而不是承载它,应同时检查阻断和应用可用性。这可能满足“不允许直接 IPv6 流量”的明确要求,却与保留隧道内 IPv6 连接不同。向供应商确认实际支持的行为,不把两者混为一谈。
不要把任意默认路由、删除适配器或关闭防火墙当作通用修复。一项测试能工作,不代表其他目标正常,也可能产生新的未保护路径。如果任务需要可靠 IPv6,而支持的配置无法满足,应在购买前记为失败或不确定。
只有设备由你控制、网络允许改动时,才把临时禁用 IPv6 用作有条件诊断。记录原设置、关闭重要任务、限制测试范围,结束后恢复。IPv6 依赖服务或 IPv6-only 网络可能无法工作,不能把禁用当成不解释后果的永久方案。RFC 7359 的运行缓解建议也不能替代正确客户端策略。[1]
基线不可用、改动涉及受管网络,或无法说明恢复方法时停止。向支持提供系统和客户端版本、网络能力、连接模式、两个地址族的观察,以及已测试改动。只有确有需要时,才通过获授权的私密渠道分享完整地址。
获得有文档依据的修正后,重跑原对照,不换成更容易得出安心结果的测试。同时验证日常浏览和所需内部资源。连接损坏、没有显示地址,并不自动构成隐私测试成功。
将结果填入 付费前试用验收表。一般覆盖概念与限制见 VPN 完整指南。汇总时注明观察的配置和日期。
不是。关键是预期隧道策略是否覆盖可用路径,而不是把某个地址族视为天生安全或危险。
不能。那只是 IPv4 的观察;IPv6 路由可能不同,需要自己的基线及连接后检查。
不能单独这样判断。基线不可用时无法下结论;基线可用时,应确定缺失结果是支持的阻断还是故障。
不能。同一网络的隐私地址也会变化,应结合预期策略与路由证据,而非只比较文本差异。
不能当作通用补救。它可能破坏依赖 IPv6 的访问;临时诊断需要权限、原值记录和可靠恢复路径。
未必。无法建立隧道与连接后流量旁路是不同问题,需要不同的诊断流程。
提供版本、网络能力、模式、地址族独立观察和改动记录。地址及账户信息保持私密,只给必要资料。
免责声明: 仅在获授权的设备与网络使用本流程。单个请求不能证明所有应用或未来网络的覆盖行为。
Sources checked 2026年10月5日。
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。