旁路由+透明代理和 ipv6 容易产生冲突,所以家里云迟迟没有支持 ipv6 。
最近旁路由转正成为主路由,ipv6 变得可行,决定使用 nat6 的方案。使用 nat6 是因为担心局域网设备全部暴露到公网上容易造成安全问题,虽然可以设置防火墙但是精细控制每个设备和端口太麻烦了。内网用 radvd 配置 slaac 网段 fd00::/64 ,在软路由上做端口转发,可以按需暴露内网服务到公网上。

旁路由+透明代理和 ipv6 容易产生冲突,所以家里云迟迟没有支持 ipv6 。
最近旁路由转正成为主路由,ipv6 变得可行,决定使用 nat6 的方案。使用 nat6 是因为担心局域网设备全部暴露到公网上容易造成安全问题,虽然可以设置防火墙但是精细控制每个设备和端口太麻烦了。内网用 radvd 配置 slaac 网段 fd00::/64 ,在软路由上做端口转发,可以按需暴露内网服务到公网上。

1
itiao Sep 22 via Android
移动 v6 ,梯子那是极度快乐 max
|
2
mohumohu Sep 22
没那么复杂,直接划一个 vlan 专门用 ipv6 就行
|
3
Ggmusic Sep 22 via iPhone
这是没有运营商的 ipv6 ,通过小鸡走 ipv6 的方案么?有没有具体的配置方法啊?
|
4
crc8 Sep 22
test ipv6 .com 又可以用啦?
|
5
susandownes Sep 22
有原生 v6 还要自我阉割成 nat6 不是很能理解,主路由 v6 防火墙入站仅匹配端口安全性足够了
|
6
Redmoon Sep 22 via Android
旁路由是本地代理 根本不会遇到 ipv6
|
7
yeh Sep 22
旁路也可以的,surge/mihomo 都没问题。
|
8
zthxxx Sep 22
同样 ipv6 + 透明代理,但是 Claude 通过 ssh 到 OpenWrt 自己跑 uci 命令帮我配置完了防火墙,白名单精细控制放行设备和端口
|
9
zhaibin18 Sep 22 @susandownes 双 v6 接入可以随心所欲的控制路由。
|
10
superhero007 Sep 22
设置 dns 解析优先返回 ipv4 地址不能解决这个问题吗。实际上只是旁路由必须获得 ipv6 吧
|
11
sonnetbreeze Sep 22
ipv6 在 op 默认防火墙就是禁止入站的
|
13
Donahue Sep 22
主路由设置不要下发 ipv6 dns 服务器就好了。
感觉你说的冲突更可能是因为主路由 DHCP 的"通告该设备为 IPv6 DNS 服务器。"开启了,这样你的设备 ipv4 dns 指向旁路由,ipv6 dns 指向主路由,就冲突了。关闭这个选项后,只保留旁路由的 dns ,ipv4/ipv6 dns 查询都由旁路由的 ipv4 dns 下发。 |
14
Ipsum Sep 22 via Android
ipv6 应该是相当的安全,不管你是不是 drop 了外网来的 fwd 。
|
15
alphahhh666 Sep 22
@Donahue #12 老板 V6 的梯子链接发一下
|
17
Donahue Sep 22
@alphahhh666 一元机场.com 各地宽带条件不同,可以先买个 1 个月的试试。另外这家机场下发的 dns 我觉得全部改成运营商 dns 更快一点。默认下发的配置有时候似乎不可用,一度让我以为节点全都挂了。(主要是 dns 的问题,后面直接改成我的主路由 dns ,也就是使用运营商 dns 就好了)。
|
18
fengyaochen Sep 23 via Android
用什么 nat ,运营商的 ipv6pd 后缀只要不是 64,就能开个二级路由给旁路由 openwrt ,ipv4 用旁路由 ipv6 用二级路由不就好了,ipv6 的二级路由也是公网 ip ,无 nat
|
19
nnnnweeeee Sep 24 我用的也是 natv6,主要是因为既要用 v6 又要防 WebRTC 泄漏
|
20
owt5008137 Sep 24 via Android
@fengyaochen 然而我这儿联通和移动下发的都是/64 😂
|
21
qbqbqbqb Sep 24
@nnnnweeeee WebRTC 泄漏装一个开关扩展就好了,平时禁用 WebRTC P2P ,网络会议等有需要的情况再手动打开。
|
22
biergaizi Sep 29
“虽然可以设置防火墙但是精细控制每个设备和端口太麻烦了。”——并不需要每个机器都装防火墙(虽然这样最好)。防火墙的正常功能本来就是在网关处阻止入站连接,和内网外网无关。就算防火墙后面的设备全是公网 IPv6 ,防火墙也是有效的。最常见的配置就是出站开 conntrack ,入站开“允许 conntrack 的连接进入”,NAT 本质就是从防火墙的 conntrack 功能改造来的。运行公网服务,照样需要调整防火墙设置的,只不过换了个名字,不叫“端口转发”,叫“端口放行”,换汤不换药。
NAT66 还是有优点的,只不过优点并不是“不需要太多防火墙”。如果你想保证换了 ISP 或者 ISP 分配的 IPv6 前缀变化后,所有配置文件都不报废,那 NAT66 确实是合理选择。原生 IPv6 时,这种情况下的配置需要非常小心。例如服务器只能监听 [::] 而不是固定 IP 地址(靠登录/证书/防火墙保证其他网络不能访问,不靠监听 IP ),否则换 ISP 就作废了。网关开放端口时,防火墙最好也不要匹配完整 IPv6 ,而应该匹配 IPv6 的后 64 位(用 iptables/nftables 的掩码功能,把 IP 的前 64 位清零后再匹配,这个设置在许多图形界面上根本无法完成)。 |