AAAA记录有值但IPv6网站打不开?路由、防火墙和监听地址排查

DNS给出IPv6只是入口,服务端还要真正接得住
发布于 更新于
1

域名已经能查询到AAAA记录,IPv4访问也正常,但换到支持IPv6的网络后,网站却一直超时。这个现象说明DNS已经把域名映射到了一个IPv6地址,却不能证明该地址已正确绑定到服务器,也不能证明从公网到Web服务的整条IPv6链路可用。

IPv4和IPv6是两套可以独立出错的网络路径。A记录正常、AAAA记录有值,只能说明双栈配置完成了“发布地址”这一步;服务器网卡、上游路由、安全组、系统防火墙、监听地址和虚拟主机仍要分别验收。

AAAA记录之后还要经过哪些环节

环节 应确认的内容 常见问题
DNS AAAA返回当前服务器实际使用的IPv6 复制了旧地址、临时地址或错误网卡地址
云平台/上游 IPv6已分配并路由到实例或网卡 只填写DNS,云网络未启用IPv6
服务器网卡 地址和前缀存在,默认IPv6路由正常 地址未绑定、网关或路由缺失
访问控制 云安全组和系统防火墙都允许必要端口 只放行了IPv4规则
Web监听 服务在IPv6地址或 [::] 上监听80/443 仅监听 0.0.0.0 或某个IPv4
TLS与站点 域名证书、SNI和虚拟主机正确 落到默认站点或返回错误证书

第一步:确认AAAA写的是哪一个IPv6

IPv6主机可能同时拥有链路本地地址、稳定地址和临时隐私地址。以 fe80::/10 开头的链路本地地址只在本地链路内有效,不能发布为网站的公网AAAA。桌面系统生成的临时隐私地址也可能定期变化,不适合当作长期服务器入口。

在服务器上查看实际地址和路由,核对DNS中的完整IPv6是否确实绑定在对外网卡上。云服务器还要检查控制台分配的地址是否已附加到正确实例,不能只根据看起来相似的前缀推断。

如果服务器重建、网卡更换或云平台重新分配过IPv6,旧AAAA可能仍然存在。修复DNS之后还要考虑旧TTL缓存,不能假定所有用户会立即拿到新地址。

第二步:确认服务器自己能走IPv6

服务器有IPv6地址,不等于存在可用的默认路由。可以先检查路由表,再从服务器访问一个自己信任的IPv6目标,确认出站链路和DNS不是唯一正常的部分。Linux常用 ip -6 addrip -6 route 查看地址与路由;Windows可使用 ipconfig /allroute print -6

如果服务器连外部IPv6也无法到达,应先处理上游前缀、网关、路由或云网络配置。此时反复修改Web服务器监听没有用。

第三步:安全组与系统防火墙要分别检查

云安全组和操作系统防火墙属于不同层级,任何一层拦截都会超时。许多旧规则只允许 0.0.0.0/0 到80或443端口,这表示IPv4范围,并不自动覆盖IPv6。IPv6规则通常需要单独配置,但开放范围应符合业务需要,管理端口不要因为测试而暴露给全网。

不要用“关闭全部防火墙”来证明问题。更稳妥的做法是只为公开Web服务添加明确的IPv6入站规则,保留日志,再从外部网络测试;完成后检查规则是否仍符合最小权限原则。

第四步:查看Web服务监听地址

服务显示 0.0.0.0:443 时,通常只代表所有IPv4接口。要接受IPv6连接,还需看到类似 [::]:443 或具体IPv6地址的监听项。Linux可用:

ss -lntp
curl -6 -I https://example.com/

Windows可以查看:

Get-NetTCPConnection -State Listen
Test-NetConnection example.com -Port 443

[::] 是否同时接收IPv4映射连接,会受系统和应用选项影响,不应凭一个监听符号猜测。分别从IPv4和IPv6实际测试最可靠。

从外部双栈网络怎样定位

  1. 先确认测试终端有公网IPv6。手机或电脑只有链路本地地址时,无法代表公网IPv6访问。可以通过IP检测工具核对当前网络是否具备IPv6出口。
  2. 记录域名的A和AAAA。确认此次测试实际使用哪个地址,避免把IPv4成功结果误当成IPv6成功。
  3. 运行 ping -6traceroute6ICMP可能被限制,所以不响应只能作为线索;若路由在到达服务器前中断,再结合上游和防火墙日志判断。
  4. curl -6 测试HTTPS。记录连接错误、证书、状态码和响应头。能完成TLS但返回404,说明网络已经打通,问题更接近虚拟主机或应用。
  5. 查看服务器日志。若外部请求完全没有进入安全组或系统日志,重点检查路由和上游;若有连接但应用无请求,检查监听与本机防火墙。

几个很有辨识度的现象

  • IPv6立即拒绝:目标通常可达,但对应端口没有服务监听,或防火墙主动拒绝。
  • IPv6一直超时:可能是路由、安全组或静默丢弃,需要逐层日志确认。
  • HTTPS出现错误证书:IPv6已到达某台Web服务器,但AAAA指错主机、SNI或虚拟主机配置不正确。
  • 部分用户慢几秒后成功:客户端可能先尝试失败的IPv6,再回退IPv4。AAAA故障会造成访问变慢,即使最终页面能打开。

如果短期无法修复,而IPv6入口确实不可用,可以在评估DNS缓存和业务影响后撤销错误AAAA,让客户端只使用已验证的IPv4;这属于止损,不是IPv6问题的最终解决方案。修复后应从不同运营商的外部IPv6网络重新验收80与443端口。

需要多地查询、路由或服务器工具时,可从极跃圈网址导航按用途选择。一份完整记录应包括AAAA、服务器网卡地址、IPv6路由、两层防火墙规则、监听结果、外部连接错误和Web日志,按这个顺序排查比只盯着DNS更有效。

常见问题(FAQ)

有AAAA记录就表示服务器支持IPv6吗?
不表示,DNS可配置任意地址,服务器和网络必须实际可达。
Nginx需要单独监听IPv6吗?
通常需要确认存在类似[::]:80或[::]:443的监听,具体按配置和系统实现。
本地没有IPv6怎么测试?
可使用授权的多地IPv6检测服务或具备IPv6的测试网络。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600