知识库

IPv6 泄露 —— 当现代寻址绕过你的 VPN

查看在仅为 IPv4 构建的 VPN 隧道下,IPv6 流量是否会逃逸出去。

检测什么

许多 VPN 是为 IPv4 设计的,对 IPv6 要么忽略、要么处理得很差。如果你的网络提供 IPv6 而 VPN 没有为它建立隧道,请求就可能通过 IPv6 直达目的地 —— 走在隧道之外,携带着你真实的 IPv6 地址。

这项检测会让你的浏览器尝试建立 IPv6 连接,并观察它是否在预期路径之外成功,以此判断 IPv6 是否独立于 VPN 抵达了互联网。

为何重要

即便你的 IPv4 流量已安全地走在隧道内,IPv6 泄露仍会暴露一个与你连接绑定的、真实且可路由的地址 —— 这是一种局部但真实的去匿名化,而且很容易被忽视,因为其他方面看起来一切正常。

随着 IPv6 部署不断扩大,这种泄露只会越来越常见,而非越来越少。

结果怎么看

“泄露”意味着隧道之外存在 IPv6 连通性;安全的修复办法是使用一款能为 IPv6 建立隧道或加以拦截的 VPN,或者为该连接禁用 IPv6。

“未泄露”意味着要么你的 VPN 处理了 IPv6,要么你的网络本就没有可供泄露的 IPv6 路径。

常见问题

我干脆禁用 IPv6 好吗?
禁用 IPv6 能消除泄露,但也失去了它的好处。更好的办法是使用一款完整隧道化 IPv6 的 VPN;只有在你的 VPN 无法做到时,才禁用它。
为什么 VPN 会泄露 IPv6 却不泄露 IPv4?
因为隧道只配置了 IPv4 路由。IPv6 使用一张 VPN 可能未曾接管的独立路由表,于是 IPv6 数据包走了常规路径。
IPv6 泄露和 WebRTC 泄露一样严重吗?
两者都能暴露真实地址。IPv6 泄露取决于你的网络是否提供 IPv6,而 WebRTC 泄露几乎在任何地方都能发生 —— 任何被暴露的地址都应视作重大问题。

开始一键体检