域名已经能查询到AAAA记录,IPv4访问也正常,但换到支持IPv6的网络后,网站却一直超时。这个现象说明DNS已经把域名映射到了一个IPv6地址,却不能证明该地址已正确绑定到服务器,也不能证明从公网到Web服务的整条IPv6链路可用。
IPv4和IPv6是两套可以独立出错的网络路径。A记录正常、AAAA记录有值,只能说明双栈配置完成了“发布地址”这一步;服务器网卡、上游路由、安全组、系统防火墙、监听地址和虚拟主机仍要分别验收。
AAAA记录之后还要经过哪些环节
| 环节 | 应确认的内容 | 常见问题 |
|---|---|---|
| DNS | AAAA返回当前服务器实际使用的IPv6 | 复制了旧地址、临时地址或错误网卡地址 |
| 云平台/上游 | IPv6已分配并路由到实例或网卡 | 只填写DNS,云网络未启用IPv6 |
| 服务器网卡 | 地址和前缀存在,默认IPv6路由正常 | 地址未绑定、网关或路由缺失 |
| 访问控制 | 云安全组和系统防火墙都允许必要端口 | 只放行了IPv4规则 |
| Web监听 | 服务在IPv6地址或 [::] 上监听80/443 |
仅监听 0.0.0.0 或某个IPv4 |
| TLS与站点 | 域名证书、SNI和虚拟主机正确 | 落到默认站点或返回错误证书 |
第一步:确认AAAA写的是哪一个IPv6
IPv6主机可能同时拥有链路本地地址、稳定地址和临时隐私地址。以 fe80::/10 开头的链路本地地址只在本地链路内有效,不能发布为网站的公网AAAA。桌面系统生成的临时隐私地址也可能定期变化,不适合当作长期服务器入口。
在服务器上查看实际地址和路由,核对DNS中的完整IPv6是否确实绑定在对外网卡上。云服务器还要检查控制台分配的地址是否已附加到正确实例,不能只根据看起来相似的前缀推断。
如果服务器重建、网卡更换或云平台重新分配过IPv6,旧AAAA可能仍然存在。修复DNS之后还要考虑旧TTL缓存,不能假定所有用户会立即拿到新地址。
第二步:确认服务器自己能走IPv6
服务器有IPv6地址,不等于存在可用的默认路由。可以先检查路由表,再从服务器访问一个自己信任的IPv6目标,确认出站链路和DNS不是唯一正常的部分。Linux常用 ip -6 addr 和 ip -6 route 查看地址与路由;Windows可使用 ipconfig /all、route print -6。
如果服务器连外部IPv6也无法到达,应先处理上游前缀、网关、路由或云网络配置。此时反复修改Web服务器监听没有用。
第三步:安全组与系统防火墙要分别检查
云安全组和操作系统防火墙属于不同层级,任何一层拦截都会超时。许多旧规则只允许 0.0.0.0/0 到80或443端口,这表示IPv4范围,并不自动覆盖IPv6。IPv6规则通常需要单独配置,但开放范围应符合业务需要,管理端口不要因为测试而暴露给全网。
不要用“关闭全部防火墙”来证明问题。更稳妥的做法是只为公开Web服务添加明确的IPv6入站规则,保留日志,再从外部网络测试;完成后检查规则是否仍符合最小权限原则。
第四步:查看Web服务监听地址
服务显示 0.0.0.0:443 时,通常只代表所有IPv4接口。要接受IPv6连接,还需看到类似 [::]:443 或具体IPv6地址的监听项。Linux可用:
ss -lntp
curl -6 -I https://example.com/Windows可以查看:
Get-NetTCPConnection -State Listen
Test-NetConnection example.com -Port 443[::] 是否同时接收IPv4映射连接,会受系统和应用选项影响,不应凭一个监听符号猜测。分别从IPv4和IPv6实际测试最可靠。
从外部双栈网络怎样定位
- 先确认测试终端有公网IPv6。手机或电脑只有链路本地地址时,无法代表公网IPv6访问。可以通过IP检测工具核对当前网络是否具备IPv6出口。
- 记录域名的A和AAAA。确认此次测试实际使用哪个地址,避免把IPv4成功结果误当成IPv6成功。
- 运行
ping -6或traceroute6。ICMP可能被限制,所以不响应只能作为线索;若路由在到达服务器前中断,再结合上游和防火墙日志判断。 - 用
curl -6测试HTTPS。记录连接错误、证书、状态码和响应头。能完成TLS但返回404,说明网络已经打通,问题更接近虚拟主机或应用。 - 查看服务器日志。若外部请求完全没有进入安全组或系统日志,重点检查路由和上游;若有连接但应用无请求,检查监听与本机防火墙。
几个很有辨识度的现象
- IPv6立即拒绝:目标通常可达,但对应端口没有服务监听,或防火墙主动拒绝。
- IPv6一直超时:可能是路由、安全组或静默丢弃,需要逐层日志确认。
- HTTPS出现错误证书:IPv6已到达某台Web服务器,但AAAA指错主机、SNI或虚拟主机配置不正确。
- 部分用户慢几秒后成功:客户端可能先尝试失败的IPv6,再回退IPv4。AAAA故障会造成访问变慢,即使最终页面能打开。
如果短期无法修复,而IPv6入口确实不可用,可以在评估DNS缓存和业务影响后撤销错误AAAA,让客户端只使用已验证的IPv4;这属于止损,不是IPv6问题的最终解决方案。修复后应从不同运营商的外部IPv6网络重新验收80与443端口。
需要多地查询、路由或服务器工具时,可从极跃圈网址导航按用途选择。一份完整记录应包括AAAA、服务器网卡地址、IPv6路由、两层防火墙规则、监听结果、外部连接错误和Web日志,按这个顺序排查比只盯着DNS更有效。






