知识库
IPv6 泄露 —— 当现代寻址绕过你的 VPN
查看在仅为 IPv4 构建的 VPN 隧道下,IPv6 流量是否会逃逸出去。
检测什么
许多 VPN 是为 IPv4 设计的,对 IPv6 要么忽略、要么处理得很差。如果你的网络提供 IPv6 而 VPN 没有为它建立隧道,请求就可能通过 IPv6 直达目的地 —— 走在隧道之外,携带着你真实的 IPv6 地址。
这项检测会让你的浏览器尝试建立 IPv6 连接,并观察它是否在预期路径之外成功,以此判断 IPv6 是否独立于 VPN 抵达了互联网。
为何重要
即便你的 IPv4 流量已安全地走在隧道内,IPv6 泄露仍会暴露一个与你连接绑定的、真实且可路由的地址 —— 这是一种局部但真实的去匿名化,而且很容易被忽视,因为其他方面看起来一切正常。
随着 IPv6 部署不断扩大,这种泄露只会越来越常见,而非越来越少。
结果怎么看
“泄露”意味着隧道之外存在 IPv6 连通性;安全的修复办法是使用一款能为 IPv6 建立隧道或加以拦截的 VPN,或者为该连接禁用 IPv6。
“未泄露”意味着要么你的 VPN 处理了 IPv6,要么你的网络本就没有可供泄露的 IPv6 路径。
常见问题
- 我干脆禁用 IPv6 好吗?
- 禁用 IPv6 能消除泄露,但也失去了它的好处。更好的办法是使用一款完整隧道化 IPv6 的 VPN;只有在你的 VPN 无法做到时,才禁用它。
- 为什么 VPN 会泄露 IPv6 却不泄露 IPv4?
- 因为隧道只配置了 IPv4 路由。IPv6 使用一张 VPN 可能未曾接管的独立路由表,于是 IPv6 数据包走了常规路径。
- IPv6 泄露和 WebRTC 泄露一样严重吗?
- 两者都能暴露真实地址。IPv6 泄露取决于你的网络是否提供 IPv6,而 WebRTC 泄露几乎在任何地方都能发生 —— 任何被暴露的地址都应视作重大问题。