资讯动态 / 行业知识 / IPv6 访问安全指南:防护措施与注意事项

IPv6 访问安全指南:防护措施与注意事项

知识

2026-08-22 发布

双栈部署最危险的地方在于:IPv4 侧的防火墙规则一条都不会自动套到 IPv6 上。很多「已经加固过」的服务器,其实从 IPv6 方向是完全敞开的。

最常见的三个坑

  1. 防火墙只配了 IPv4。iptables 和 ip6tables 是两套独立规则,firewalld、云厂商安全组也大多分开配置。只写了 v4 规则的机器,v6 侧默认全通。
  2. 服务监听了 :: 却以为只监听了本地。配置里写 0.0.0.0 只听 v4,写 :: 在多数系统上同时听 v4 和 v6。数据库、Redis、管理后台这类本该内网访问的服务,就这样暴露到了公网。
  3. ACL 白名单只写了 v4 地址。同一个访客走 v6 进来时不匹配任何白名单条目,要么被误拦,要么落到了「默认放行」的分支上。

上线前的自查清单

检查项做法
确认监听范围ss -tlnp 看有没有本不该出现的 :::端口
v6 防火墙规则ip6tables -L -n,规则要和 v4 一一对应
云安全组v6 入方向规则单独检查,别假设会继承
应用层 ACL白名单、黑名单、限流的键都要能处理 v6 地址
日志字段存 IP 的字段长度够不够(v6 文本最长 45 字符)

限流和封禁的粒度要改

IPv4 时代按单个地址封禁是有效的,因为地址稀缺。IPv6 下运营商给一个家庭用户分配的通常是 /64,甚至 /56——攻击者手里有 2 的 64 次方个地址,按单地址封禁毫无意义,换一个继续打。

正确做法是按前缀聚合:限流和封禁统一按 /64 计算,必要时收到 /56。这一条要在应用层和 WAF 上都改,只改一边等于没改。

地址不要当标识用

部分系统会用 MAC 地址生成 IPv6 接口标识(EUI-64),这等于把网卡序列号写进了公网地址里,可以跨网络追踪同一台设备。现代系统默认启用了临时地址(RFC 4941),地址会定期轮换——这对隐私是好事,但也意味着任何「按 IP 识别用户」的逻辑在 v6 下都不可靠,该用会话或账号的地方就别用 IP。

怎么验证

配置改完要从外部真的连一次才算数。可以用 IPv6 支持检测 确认域名的 AAAA 记录和可达性,用 端口扫描 从公网侧看 v6 地址上开了哪些端口,用 本机 IP 查询 确认自己当前出口到底走的是 v4 还是 v6。发现有不该开的端口,先关服务再改规则,顺序反了会有一段暴露窗口。