IPv6 Dual-stack

配置 AAAA 后,为什么网站反而打不开?

发布 AAAA 等于向访问者承诺 IPv6 路径可用。只配置 DNS、不配置路由、监听和防火墙,会让部分双栈网络优先走向一条坏路径。

关键原则先打通 IPv6,再发布 AAAA无效 AAAA 比没有 AAAA 更影响可用性。

为什么只有部分用户打不开

不同网络的 IPv6 可用性和地址选择不同。手机流量可能有完整 IPv6,办公室 Wi-Fi 可能只有 IPv4;浏览器会尝试选择更快的地址族,但持续超时或中间设备异常仍可能产生明显延迟或失败。因此“我这里能打开”不能证明 AAAA 正常。

现象常见原因检查点
发布 AAAA 后手机流量打不开手机优先 IPv6,但服务器路径不通公网 IPv6、默认路由、安全组。
IPv6 能 ping,HTTPS 超时443 未监听 IPv6 或防火墙未放行[::]:443 监听和 ip6tables/nftables。
HTTP 正常,HTTPS 证书错误IPv6 命中另一个虚拟主机或旧服务器SNI、server_name 和 AAAA 是否为当前服务器。
直连源站正常,CDN 域名失败CDN IPv6 边缘或回源模式配置不一致CDN 双栈开关与回源地址族。

从服务器网络开始检查

ip -6 addr show scope global
ip -6 route
ping -6 -c 4 2606:4700:4700::1111
curl -6 -I https://example.com/
sudo ss -lntp | grep -E ':80|:443'

服务器需要全局 IPv6 地址和可用默认路由。只有链路本地地址 fe80::/10 不足以提供公网服务。若出站 IPv6 都不可用,应先修复云网络或系统路由,而不是修改 Nginx。

Nginx 与防火墙必须同时支持 IPv6

Nginx 通常需要显式监听 IPv6。具体是否一个 socket 同时接收 IPv4 取决于系统设置,清晰写出两条更易排查。

server {
    listen 80;
    listen [::]:80;
    listen 443 ssl;
    listen [::]:443 ssl;
    server_name example.com www.example.com;
}
  1. 运行 nginx -t 并重载,确认 ss 中出现 [::]:80[::]:443
  2. 在云安全组中添加 IPv6 入站规则;IPv4 的 0.0.0.0/0 不等于 IPv6 的 ::/0
  3. 检查 nftables、ip6tables 或 ufw 的 IPv6 规则,确认没有只放行 IPv4。
  4. 从真正具备 IPv6 的外部网络测试,避免只在服务器本机自测。

本站双栈实测:A 与 AAAA 都返回同一站点

2026年9月2日 21:30(中国标准时间),我们从本站东京探测节点对 iphelp.cloud 的公开 A 和 AAAA 地址分别发起 TCP、HTTP 和 HTTPS 请求。该记录用于验证检测程序和生产配置,不代表其他国家、运营商或时间点一定得到相同延迟。

检查项IPv4IPv6
目标地址43.167.210.180240d:c000:f06e:c600:3ac2:97f4:3c22:0
TCP 80 / HTTP连接成功,301 跳转 HTTPS连接成功,301 跳转 HTTPS
TCP 443 / HTTPS连接成功,HTTP 200连接成功,HTTP 200
TLS 验证TLS 1.3,证书有效且域名匹配TLS 1.3,证书有效且域名匹配
HTTPS 总耗时82 ms66 ms

这组结果说明在该时刻,两个地址族都完成了 DNS、TCP、TLS 和 HTTP 全链路,而不只是“能解析”或“能 ping”。机器可读摘要保存在第一方观察 JSON

66 ms 与 82 ms 的单次差值不能证明 IPv6 长期更快。公平比较需要从多个地区、多个运营商重复测量,并分别记录 DNS 缓存、TCP/TLS 握手和应用响应。

何时应该临时删除 AAAA

如果业务正在故障且无法立即修复 IPv6,删除 AAAA 可以让新查询回到 IPv4,但仍需等待原 TTL 缓存过期。这是恢复可用性的临时措施,不等于 IPv6 已解决。恢复发布前,应先用IPv4 / IPv6 双栈检测逐个验证 A/AAAA 的 80/443、证书和应用响应,再通过 域名体检检查其余配置。

不要把私网 IPv6、临时地址或将要变化的隐私地址写入 AAAA。服务器应使用稳定的公网 IPv6 地址。

常见问题

AAAA 与 A 可以同时存在吗?

可以,这就是常见双栈配置,前提是两个地址族都能完整提供相同站点服务。

为什么 ping -6 正常,浏览器仍超时?

ICMPv6 正常只证明部分网络可达,TCP 443 仍可能被安全组、防火墙或监听配置阻断。

CDN 开启 IPv6 后源站也必须有 IPv6 吗?

不一定。很多 CDN 可让访客以 IPv6 访问边缘,再用 IPv4 回源;应按服务商回源模式配置。

作者与维护

作者与维护: 核对方式:公网实测与官方资料 最后核对:2026年9月2日

本文基于标准 IPv6 地址、路由和 TCP/TLS 行为维护。本站双栈案例保留了测试时间、目标地址和结果限制,欢迎通过反馈表单提交其他网络的复现。