如何在香港伺服器租用中驗證 IPv6 支援

你租用了一台香港伺服器,並期望其支援 IPv6。首先從服務商的產品規格頁面入手,確認是否提供原生(native)IPv6 位址段,而不是 NAT64。然後在伺服器本機上測試連通性,執行 ping6、traceroute6,並造訪公共的 IPv6 測試網站。這些步驟可以幫助你快速驗證 IPv6 是否可用。
你的伺服器需要一個全域 IPv6 位址。以 fe80:: 或 fc00:: 開頭的位址無法滿足要求。這只是 IPv6 正常運作的最低條件。在部署任何業務之前先檢查這一點。若只看到鏈路本地位址(link-local)或唯一本地位址(unique local),就說明 IPv6 還沒有準備好用於生產環境。
在租用之前驗證 IPv6 支援
檢視服務商文件與客服回覆
先檢查服務商的產品規格頁面,關注能區分原生 IPv6 和 NAT64 的技術術語。下表列出了託管服務商常用的一些表述方式。
支援類型 | 關鍵術語 |
|---|---|
原生 IPv6 | plain IPv6 mode、native IPv6 WAN interface、native IPv6 等表述 |
NAT64 | Stateful NAT64、NAT64 prefix、DNS64 and NAT64 services 等表述 |
有些服務商會發佈詳細說明其 IPv6 分配方式的知識庫文章,一般在 IPs & ASNs 或專門的 IPv6 欄目下可以找到。重點尋找是否明確說明伺服器會獲得全域單播位址(global unicast address)。有的服務商會寫道:「隨著越來越多服務提供商獲得原生 IPv6,我們已經將伺服器平臺遷移到原生 IPv6。」這表明其對原生 IPv6 的明顯偏好,而不是 NAT64。也有服務商會提到他們「開發了 DNS64 和 NAT64 服務的實施策略」作為過渡工具。這類表述有助於你判斷其對 IPv6 的重視程度。
如果文件說明不夠清晰,可以直接聯繫售後或技術支援,透過工單、線上客服或電話諮詢。一些香港服務商在提供管理型服務時還會提供 Telegram 管道。你需要直接詢問 IPv6 是否為原生接入、網路是否使用 BGP,以及每台伺服器是否都分配獨立的全域單播 IPv6 位址。全域單播位址一般以 2 或 3 開頭,而以 fe80::(鏈路本地)或 fc00::(唯一本地)開頭的位址不能用於公網通訊。你還可以透過 dig 查詢服務商自有網域的 AAAA 記錄;如果網域沒有 AAAA 記錄,可能說明該服務商對 IPv6 的支援還不完整。更進階的做法是分別透過 IPv4 和 IPv6 建立 SMTP 會話進行測試:如果某個信箱只接受其中一種協定的連線,則表明其 IPv6 實作可能並不徹底。
在諮詢客服時,也要順帶問清楚 BGP 路由情況。能夠透過 BGP 公布 IPv6 前綴的服務商更有可能提供可靠的全球連通性。你也可以使用 RIPEstat 之類的工具自行查詢服務商 ASN 是否在發佈 IPv6 路由前綴。透過這些步驟,可以在簽訂伺服器租用合約前,對服務商的 IPv6 支援程度心中有數。
在合約條款中確認原生 IPv6
在正式下單前,仔細閱讀合約或服務條款。留意是否有條款保證提供靜態的全域 IPv6 子網,通常為 /56 或 /48 前綴。條款應明確寫出該位址段為可全球路由的全域單播位址,而非 NAT64 轉換位址。IPv6 位址分配政策通常會參考類似 RIPE-738 之類的文件。
合約還應寫明該 IPv6 位址為全域單播位址。全域單播位址在全網唯一,並可以從網際網路任意位置存取,由各區域網際網路註冊機構(RIR)進行分層分配。服務商應透過 DHCPv6 前綴委派(Prefix Delegation)或 SLAAC 為你的伺服器下發一個前綴。如果沒有穩定的全域前綴,你的伺服器可能只拿到臨時或不可路由的位址,這會導致仰賴穩定入站連線的服務出現問題。你可以在客戶端使用 ip -6 addr show(Linux)或 ipconfig(Windows)等指令確認是否拿到以 2 或 3 開頭的位址。這類位址是現代網際網路位址層的基礎。
務必確認合約中排除了 NAT64。NAT64 雖然能讓 IPv6 主機存取 IPv4/IPv6 網際網路,但會阻斷入站連線,並引入額外延遲。合約中應清楚寫明「原生 IPv6」或「全球 IPv6 子網」等字樣,而不應提到 NAT64 或 DNS64 服務。如果條款含糊不清,在付款前務必透過工單確認。無法書面確認原生 IPv6 的服務商,很可能在部署上也並不完善。記住,鏈路本地位址(fe80::)和唯一本地位址(fc00::)都不足以支撐生產業務。透過這些前期核實,你才能在租用香港伺服器之前更有把握地驗證 IPv6 支援情況。
租用後驗證 IPv6 的測試方法
使用命令列工具進行驗證
透過 SSH 登入你的香港伺服器,執行 ip -6 addr show。檢查是否存在以 2 或 3 開頭的 IPv6 位址,這通常意味著是全域單播位址。如果只看到以 fe80:: 或 fc00:: 開頭的位址,則說明 IPv6 還不能對公網正常運作。
接下來測試可達性。執行 ping6 ipv6.google.com,以解析其 AAAA 記錄並傳送 ICMPv6 Echo Request 封包。你也可以直接 ping 某個位址,例如 ping6 2001:db8::1,或者在現代 Linux 系統上使用 ping -6。先用 ping6 ::1 測試本地環回,確認本機 IPv6 協定棧正常。若回應成功,你會看到諸如 ttl、time 和 icmp_seq 等欄位,其中 ttl 為剩餘躍點上限(hop limit),time 為往返延遲(毫秒),而 icmp_seq 出現間斷則表示有封包遺失。如果出現 “Network is unreachable” 之類的提示,請使用 ip -6 route show default 檢查預設路由;若錯誤為 “Name or service not known”,則說明沒有查到 AAAA 記錄。
之後再執行 traceroute6,檢視到目標的路徑。輸出會顯示每一躍點的 IP 和往返時間,有助於排查路由問題。
如果 IPv6 路徑經過多個中間節點或通道,traceroute6 的延遲可能會偏高。
最後,執行 curl -6 ifconfig.co,確認伺服器對外存取網際網路時使用的 IPv6 位址。這個步驟可以從伺服器端最終驗證 IPv6 支援情況。
使用線上 IPv6 測試網站
在瀏覽器中開啟,或透過 curl 從伺服器造訪 test-ipv6.com。該網站會同時檢測出站和入站的 IPv6 連通性,也能識別是否經過通道或 NAT64。完整的雙向 IPv6 部署應允許無 NAT 的入站和出站連線;而僅出站 IPv4 NAT 模式下,入站連線被阻斷但出站仍可透過 NAT 正常存取。下表展示了如何區分二者。
協定 | 連通性類型 | 入站 | 出站 | 識別方式 |
|---|---|---|---|---|
IPv6 | 完整雙向 | 允許 | 允許 | 入站與出站連線均成功,無任何 NAT 參與 |
IPv4 | 僅出站 | 被阻斷(無連接埠轉發) | 透過 NAT 允許 | 出站正常,但入站失敗;應用表面上「能用」,但連通性是非對稱的 |
繫結到 “Any” 介面的應用,在僅支援出站 IPv4 NAT 而 IPv6 為完整雙向的環境中,可能會悄然回落到 IPv4 上進行出站連線,而 IPv6 保持完全可用。表面現象是應用「看起來一切正常」,但在 IPv4 端效能明顯下降。要進一步確認,可以分別檢測 IPv4 的入站和出站連線:若入站被阻斷而出站仍然成功,則說明當前是出站僅支援 NAT 的 IPv4 與完整 IPv6 並存的架構。你可以使用第二台伺服器,或支援 IPv6 的線上連接埠檢測工具來測試入站連通性。透過這些步驟,可以更全面地驗證 IPv6 支援情況。
常見問題與避坑指南
NAT64 和共享 IPv6 位址池
NAT64 可以讓你的伺服器存取 IPv6 網際網路,但會阻斷從外部發起的入站連線。這將直接影響到需要對外提供服務的應用,比如 Web 伺服器或郵件伺服器。NAT64 也會因為需要逐封包轉換而增加延遲。如果你計畫承載生產級業務,應盡量完全避免 NAT64。
共享 IPv6 位址池則會引入另一類問題:你的 IP 信譽會直接受到池中其他使用者行為的影響。一旦其中有人濫發垃圾郵件或進行惡意行為,整體信譽就會被拖累。要保持良好的投遞效果,盡量減少出現在黑名單上的情況至關重要。對於代理類服務商來說,在快速擴張階段必須加大對 IPv6 的監控與濫用防控投入,以保證網路乾淨、聲譽穩定。
錯誤的路由與防火牆規則
一種常見情形是:IPv4 防火牆策略比較寬鬆,而 ip6tables 對 IPv6 則相當嚴格,甚至直接丟棄 ICMPv6。即便路由和位址配置都正確,這也會導致 IPv6 連通性失敗。當你發現 IPv4 一切正常而 IPv6 無法存取時,首先檢查 ip6tables。例如,在路由配置無誤但 ping 失敗的情況下,很可能是 ip6tables 丟棄了 ICMPv6,所以應當在防火牆中顯式放行 ICMPv6。
丟棄 ICMPv6 還會破壞路徑 MTU 發現機制(Path MTU Discovery)。要診斷路由問題,可以按以下步驟進行:
檢查 IPv6 路由表。
確認預設閘道器配置是否正確。
檢查 Router Advertisement(路由通告)的配置。
你可以使用 ip -6 route、tracepath6 或 traceroute6 等工具檢視路徑情況。務必使用第二台伺服器或支援 IPv6 的線上連接埠檢測工具測試入站連通性,這也是完整驗證 IPv6 支援的重要一環。
在租用香港伺服器之前,務必確認對方提供的是帶全域單播位址的原生 IPv6。先檢視產品規格頁和合約條款;在完成伺服器租用之後,使用 ip -6 addr show 尋找以 2 或 3 開頭的位址,並透過 ping6 google.com 和 test-ipv6.com 等工具測試連通性。若只看到以 fe80:: 或 fc00:: 開頭的位址,就說明 IPv6 尚不具備公網通訊能力。如果你的伺服器沒有拿到全域位址,應儘快向服務商申請重新分配子網;若對方無法提供,則可以考慮更換到具備 BGP 公布原生 IPv6 的服務商。在將業務交付生產環境之前,一定要徹底驗證 IPv6 的出站與入站連通性,確保香港伺服器租用環境真正滿足生產要求。
