都说 IPv6 不用内网穿透,为什么你的 NAS 还是外网连不上:三个前提逐个查

“不是都说 IPv6 不需要内网穿透吗,为什么我 ping 都不通?“这是很多 NAS 玩家配远程访问时的真实困惑。理论上 IPv6 让每台设备都能拿到公网地址,不再需要端口映射那一套;实际上从运营商到 NAS 中间隔着好几道闸,任何一道没开,直连就成立不了。路本身没问题,问题在成立的前提比想象中多。

先把结论放在前面:IPv6 直连要成立,三个前提必须同时满足——运营商给了公网 IPv6、内网路由把地址"透"到了 NAS、访问的地址和放行的端口是对的。缺一个,表现都是"连不上”。

前提一:光猫那头拿到的是真公网 IPv6

先看源头。登录光猫管理界面,看 WAN 口状态的 IPv6 信息:如果显示的是一个公网前缀(全球单播地址),说明运营商确实下发了;如果只看到 fe80 开头的链路本地地址,或者干脆没有 IPv6 信息,说明光猫的 IPv6 拨号模式没配对(部分地区要在光猫里改 IPv6 连接方式),需要联系运营商确认开通。这一步不通,后面全白搭。另外注意,有些宽带给的是运营商级 NAT 之类的过渡方案,设备拿到的"公网"地址实际不可从外部访问——这种情况下直连就是走不通,得换路线。

前提二:路由器把 IPv6 “透"给了 NAS

光猫通了,下一关是内网路由器。路由器要开启 IPv6 透传(或前缀委派,常见叫法是 LAN 侧 IPv6、PD 透传),NAS 才能拿到公网 IPv6 地址——在 NAS 的网络设置里能看到 2 开头或 2xxx 开头的地址(不是 fe80、也不是 fd 开头的内网地址)才算过关。这里还有个高频坑:路由器自带的 IPv6 防火墙默认拦一切入站连接,其中就包括 ICMPv6——你 ping NAS 的包在防火墙就被丢了,NAS 根本收不到。放行 ICMPv6 和你要用的端口(比如 NAS 管理端口),ping 才会通。很多人"ping 都不通"卡的就是这一步,不是地址不对,是包进不来。

前提三:用对地址、放对端口

前两步通了,剩下的是细节。一是地址要选对:设备往往同时有多个 IPv6 地址,其中"临时地址"是系统为隐私生成的、过段时间就换,拿它做目标今天通明天断;要用稳定的接口地址(由前缀+EUI-64 或手动配置)。二是前缀会变:运营商下发的 IPv6 前缀有租期,重新拨号后整个地址段会换,所以直连要配合支持 IPv6 的动态域名(AAAA 记录)用,地址变了域名自动跟上。三是安全必须跟上:IPv6 直连意味着 NAS 直接暴露在公网,强密码、两步验证、系统及时更新一样都不能省——裸奔的代价比内网大得多。

顺带把路线关系说清:中转服务省事但速度看运气,DDNS 加端口映射是 IPv4 时代的经典方案(内网回流的坑此前聊过),IPv6 直连是第三条路——前提齐了它快而直接,前提不齐一个包都不通,按自家宽带条件选路线即可。

三道闸逐个过:光猫看前缀、路由查透传和 ICMPv6、访问端选稳定地址配 AAAA 动态域名——多数"IPv6 玄学连不上”,排查完都在这三处里。贵州诚鑫致达科技在做企业远程访问与运维方案时,会把宽带条件、边界安全与访问路线一并评估后再定方案,直连能用就用直连,不能用就把原因说清楚再换路。你家的 IPv6 直连通了没?卡在哪一道闸,评论区说说。