孙亮亮
返回 家庭网络

家庭网络

家庭网络 IPv6 公网访问实战:光猫桥接、路由器前缀下发与内网服务安全暴露

2026年9月2日

记录光猫桥接+路由器PD前缀下发,让家庭设备拿到公网IPv6并安全暴露内网服务的完整步骤。

IPv6光猫桥接OpenWrt家庭网络公网访问

家庭网络 IPv6 公网访问实战:光猫桥接、路由器前缀下发与内网服务安全暴露

摘要:很多家庭宽带已经下发 IPv6 公网地址,但默认光猫路由一体模式下内网设备拿不到独立公网 IPv6。本文记录把光猫改为桥接、让路由器通过 PD 前缀为每个设备分配公网 IPv6,并安全暴露内网服务(如 NAS、Home Assistant)的完整步骤与避坑要点。

为什么需要 IPv6 公网访问

IPv4 公网地址早已枯竭,运营商普遍给家庭用户的是「大局域网 IPv4 + 动态公网 IPv6」组合。IPv6 的好处是每个设备都能拿到一个全球可路由的地址,省去了 IPv4 下烦人的端口映射和 NAT 穿透。对于想从公司或手机流量访问家里 NAS、监控、Home Assistant 的用户,IPv6 是最干净的方案——前提是你正确地拿到了前缀并做好了安全隔离。

前置条件与运营商确认

动手前先确认三件事:

  1. 光猫后台或客服确认宽带「已下发 IPv6」,且是 /60 或 /64 前缀(Prefix Delegation,简称 PD)。/64 只能给一条链路用,/60 可以再细分子网,体验更好。
  2. 你的路由器固件支持 IPv6(OpenWrt、华硕梅林、爱快、小米/中兴部分机型都支持)。本文以 OpenWrt 为例,其它系统思路一致。
  3. 手机开蜂窝数据(非 WiFi)访问 https://test-ipv6.com ,确认你本地已经能正常走 IPv6,排除运营商侧问题。

注意:部分省份 IPv6 默认关闭,需要打客服电话或在光猫里勾选「启用 IPv6」。

第一步:光猫改为桥接模式

这是最关键的一步。默认光猫是「路由+拨号」一体,它自己吃掉 IPv6 前缀,下挂路由器只能拿到内网 IPv4。我们要让光猫只做二层透传:

  1. 用管理员账号登录光猫(标签上的 user 账号通常无权改桥接,需要超级管理员密码,可向装维师傅索要或查对应型号教程)。
  2. 找到「网络 → 宽带设置」,把上网连接(通常是 INTERNET 或 1_INTERNET_R_VID_41)的模式从「路由(Router)」改为「桥接(Bridge)」,业务模式选「INTERNET」,VLAN 模式保持「标签」并填原 VLAN ID(多数地区是 41)。
  3. 保存后光猫不再拨号,由你的路由器负责 PPPoE 拨号。

风险:改桥接后若路由器没配好拨号,全家会断网。建议先在手机备忘录记好宽带账号密码,并准备好光猫复位方式再操作。

第二步:路由器获取 IPv6 前缀(PD)

在 OpenWrt 后台:

  1. 「网络 → 接口」新建一个 PPPoE 接口(如叫 wan),填宽带账号密码,wan 口的「防火墙区域」选 wan
  2. 再建一个 wan6 接口,协议选「DHCPv6 客户端」,请求 IPv6 地址选「强制」,请求 IPv6 前缀选「自动」,wan6 也绑到物理 wan 口,防火墙区域 wan
  3. 「网络 → 接口 → 全局设置」里把「IPv6 ULA 前缀」留空或保留,避免和公网前缀冲突。
  4. 「网络 → DHCP/DNS → IPv6 设置」勾选「本地 IPv6 DNS 服务器」和「始终通告默认路由」。
  5. 在 LAN 接口「DHCP 服务器 → IPv6 设置」里,把「指定的主接口」「NDP 代理」设为「混合模式」,路由公告服务、DHCPv6 服务都设「服务器模式」。

保存应用后,LAN 口设备就会通过 SLAAC 或 DHCPv6 拿到 2408/2409 开头的公网地址。

第三步:验证内网设备拿到公网 IPv6

在 NAS 或 Linux 设备上执行:

ip -6 addr show | grep -E 'inet6 (240|2[0-9a-f])' | head

看到 2408/2409 开头、作用域为 global 的地址即成功。再用手机蜂窝网络 ping 这个地址(需设备放行 ICMPv6):

ping6 2408:xxxx:xxxx::xxxx

能通说明公网可达。Windows 可用 Test-NetConnection -ComputerName <地址> -Ping 验证。

第四步:用 DDNS 绑定动态前缀

IPv6 前缀大多每天或重拨后变化,需要 DDNS。推荐用支持 IPv6 的服务(如 Dynv6、腾讯云 DNSPod 的 AAAA 记录、或 Cloudflare)。OpenWrt 可装 ddns-scripts + ddns-scripts-services 软件包,在「服务 → 动态 DNS」里填:

  • 查询主机名用 myipv6.example.com
  • 更新接口选 lan
  • 勾选「仅 IPv6」

这样域名始终指向最新前缀。若只暴露某一台设备,可在脚本里取该设备的固定后缀(如 ::abc EUI-64 地址)拼上当前前缀上报。

安全注意事项(务必做)

公网 IPv6 等于设备直接暴露在互联网上,防火墙是第一道防线:

  1. OpenWrt 默认 wan 区域已拒绝入站,确认「网络 → 防火墙」里 wan 的「入站(Input)」是 拒绝。只对你想暴露的端口单独放行,例如给 NAS 加一条「通信规则」允许 tcp 5000/5001 入站 wan
  2. 千万不要放行 22/80 等管理端口到公网;管理后台务必走 VPN(WireGuard/Tailscale)或仅 IPv4 内网访问。
  3. 给暴露的服务强制开启 HTTPS 与强密码/双因子,避免裸奔。
  4. 若担心扫描,可只在需要时开启 DDNS 解析,平时把 AAAA 记录删掉。

小结

家庭 IPv6 公网访问的核心链路是:光猫桥接 → 路由器 PPPoE 拨号并要 PD 前缀 → LAN 通过 SLAAC/DHCPv6 下发公网地址 → DDNS 绑定动态前缀 → 防火墙精确放行。只要桥接和 PD 两步做对,其余都是顺理成章。它比 IPv4 内网穿透省心,但「公网即暴露」的现实也要求你零食防火墙、HTTPS 与 VPN 三道锁。

(字数约 1200 字,关键词:IPv6、光猫桥接、PD 前缀、OpenWrt、家庭网络、公网访问、DDNS)

本模块其他文章

家庭网络 IPv6 公网访问实战:光猫桥接、路由器前缀下发与内网服务安全暴露 · 孙亮亮