IPv6 泄漏指的是:IPv4 已经进入 VPN 或代理隧道,但 IPv6 数据包或 AAAA 解析仍从物理网卡直连。2026 年家庭宽带和手机蜂窝默认双栈,这比「没开 VPN」更常见。检测的核心不是关掉 v6,而是对照两条栈的出口是否落在同一条你期望的通道上。

IPv6 泄漏到底泄漏了什么

IPv6 是与 IPv4 并行的网络层协议,地址更长,家庭路由器和运营商常以「双栈」同时提供两条路径。浏览器打开一个网站时,Happy Eyeballs(RFC 8305)会同时尝试 A(IPv4)和 AAAA(IPv6)记录,谁先通就用谁。

两条栈可以分开走:

  1. IPv4 路径0.0.0.0/0 指向隧道,HTTPS 显示的是隧道出口;
  2. IPv6 路径::/0 仍指向物理网关,同一页面的另一条连接带着真实 v6 地址离开。

一个可独立引用的定义句:IPv6 泄漏是双栈接管不完整,不是「VPN 没开」。

它和 DNS 泄漏检查 泄漏的不是同一种信息:DNS 泄漏让人看到你查了哪些域名;IPv6 泄漏让对端或中间网络直接看到你的真实 v6 地址,即使 IPv4 检测页已经显示隧道 IP。

它为什么经常和 VPN 一起出现

VPN 是什么 强调过:加密传输不等于匿名。TUN 全局代理 和多数消费级 VPN 默认先处理 IPv4:虚拟网卡、默认路由、DNS 下发都围绕 0.0.0.0/0。IPv6 要另写 ::/0、另下发 v6 DNS,还要处理 SLAAC 自动配置的地址。少做一步,双栈应用就会走旁路。

常见成因:

成因实际效果
只改了 IPv4 默认路由v6 包仍从物理网关出去
系统或路由器开启 SLAAC / DHCPv6本机持续拥有真实公网 v6 地址
隧道 DNS 只下发 IPv4 解析器AAAA 查询仍问运营商
Happy Eyeballs 竞速选中 v6页面「能开」但出口是真实 v6
防火墙 / Kill Switch 只拦 IPv4断线后 v6 继续回落
浏览器或应用自带独立网络栈不读系统路由,直接用本机 v6

现代 VPN 技术架构 把这标在路由层:全隧道必须同时覆盖 0.0.0.0/0::/0,并为节点自身保留直连例外。只完成一半,就是 2026 年最常见的「检测页显示已连接、真实地址却还在」的原因。

检查前先记下对照基准

检测页只能告诉你「这次连接用了哪个地址」。要判断是否泄漏,需要事先知道期望值

  • 隧道 IPv4 出口(开着 VPN 时,普通 HTTPS 检测页应显示的地址);
  • 未开隧道时的家庭宽带 / 蜂窝 IPv4 与 IPv6(泄漏基线);
  • 客户端是否声明接管 IPv6、是否下发 v6 DNS;
  • 路由器或运营商是否给了公网前缀(不是 fd00::/8 一类仅本地地址)。

没有基准,检测页上的一串 v4/v6 没有意义。局域网 fe80:: 链路本地地址出现在本机接口上是正常的,不要把它当成公网泄漏。

测试环境写法示例:2026 年 9 月,家庭宽带双栈,Windows 11 浏览器。记下日期、设备和客户端是否勾选 IPv6 / 双栈。

怎么检查(对照双栈,而不是只看一个 IP)

公开的 IP / IPv6 leak 页面会分别列出这次浏览用到的 IPv4、IPv6 和解析器。使用步骤保持简单:

  1. 先断开隧道,打开检测页,记下真实 IPv4、IPv6 和运营商 DNS(这是「泄漏基线」);
  2. 再开启 VPN/TUN,用同一个浏览器强制刷新;
  3. 对照:IPv4 是否变成隧道出口;IPv6 是消失、变成隧道 v6,还是仍是第一步的真实地址;
  4. 再跑一次 DNS 泄漏检查,看 A 和 AAAA 查询的解析器是否都离开了运营商。

读结果时只回答三个问题:

  1. IPv6 还在不在:若隧道不提供 v6,检测页可以没有公网 v6,这不等于泄漏;失败条件是仍出现你记下的真实公网 v6
  2. IPv4 和 IPv6 是否指向同一类出口:一个是隧道、一个是家庭宽带,就是双栈不一致;
  3. 解析器是否也双栈一致:只改了 A 记录的解析器、AAAA 仍问运营商,属于伴随的 DNS 旁路。

不要把「检测页没有 IPv6」直接等同于失败或成功。没有 v6 只说明这条连接没用公网 v6。失败条件是:出现了你明确不想使用的真实公网 IPv6。

结果对照表

现象更可能的含义下一步
IPv4、IPv6 都变成隧道地址双栈已进隧道再确认 DNS 与 WebRTC
没有公网 IPv6,IPv4 是隧道隧道未提供 v6,旁路也未启用可接受;想用 v6 需客户端支持
IPv4 已变、IPv6 仍是家庭地址::/0 或 SLAAC 未接管检查 v6 默认路由与接口地址
页面时而隧道、时而真实 v6Happy Eyeballs 竞速先让两条栈策略一致再测
出口已变、AAAA 仍问运营商v6 DNS 未进隧道对照系统 DNS 与浏览器 DoH
fe80::fd00::链路本地 / ULA,通常不是公网泄漏继续对照公网 v6 是否出现

无法核对归属机构时,标注「据检测页显示」,不要写成确定的运营商名称。

查完之后改什么

按层处理,比反复开关「禁用 IPv6」更有效:

  1. 路由:IPv6 默认路由是否指向 TUN/VPN,节点自身是否有更精确的直连例外;
  2. 地址:物理网卡上是否仍有运营商下发的公网 v6;有地址不等于一定泄漏,但没有 ::/0 指向隧道时,应用很容易选用它;
  3. DNS:AAAA 查询是否进入隧道 DNS;浏览器 DoH 是否绕过系统;
  4. 防火墙 / 断线保护:物理接口的 v6 出站是否与 v4 一样被挡住;
  5. 最后才关 IPv6:整机禁用可作为临时验证手段,用来确认「关掉 v6 之后真实地址是否消失」。它不是长期方案,因为会让纯 v6 站点失败,也掩盖了客户端本该修好的双栈配置。

这些改动改变的是本机双栈路径,不是某个网站的封锁策略。目标是让「IPv4 出口」「IPv6 出口」和「名字解析」走同一条你已经选择的通道。

各系统关闭或接管 IPv6 的具体开关名称会随版本变化。2026 年仍应以检测结果为准,不要把某次设置页截图当成长期保证。

常见误解

误解 1:检测页只显示 IPv4 隧道地址 = 没有 IPv6 泄漏。
许多检测页默认只请求 A 记录。要单独看 IPv6 / dual-stack 项,或强制访问仅 v6 的检测地址。

误解 2:家里没有 IPv6,所以不用管。
手机蜂窝、公司网络、公共 Wi-Fi 仍可能突然获得 v6。换网络后应复测,而不是假设设备永远单栈。

误解 3:IPv6 泄漏等于 DNS 泄漏。
解析路径和数据包路径是两层。修了 DNS 不等于 ::/0 已指向隧道,需要分开测。

误解 4:关掉 IPv6 就是正确修复。
它能验证旁路是否来自 v6,也会关掉你本来可以用的 v6 通道。优先把隧道配成双栈一致;禁用只适合客户端明确不支持 v6、且你接受纯 v6 站点不可达的情况。

建议怎么用这条检查

把 IPv6 检查和 DNS 泄漏检查放在同一清单里:换客户端、改 TUN、系统大版本更新、或从家庭宽带切到蜂窝之后各测一次。先确认两条栈的出口与解析器一致,再比较节点快慢;否则你优化的是 IPv4 这一半,另一半查询和连接仍可能在真实 v6 上离开。