跳到正文

专项诊断指南

IPv6 泄露测试:判定泄露之前,先比较两个地址族

公网 IPv4 和 IPv6 地址不同是正常的。只有当 IPv6 与直连基线相同,或经独立核实位于本应承载它的路由之外时,才成为泄露迹象。

测试版本:2026.07.18审核日期:技术审核者:TrueProxies

快速解答

这一结果能说明什么

IPv6 泄露测试会使用仅限 IPv6 的请求来判断浏览器是否具备公网 IPv6 连接,然后将该地址与预期路由和已保存的直连基线进行比较。仅支持 IPv4 的代理可能承载浏览器的 IPv4 请求,而 IPv6 仍然直连。没有 IPv6 结果表示该地址族不可用或其请求失败——这并不代表全面的安全通过。

证据边界

检查的信号——以及它们不能证明什么

可信的泄露判定会把可观测的浏览器证据,与关于身份、归属或路由意图的假设区分开。

本诊断指南检查的信号
信号可获得的证据不能证明什么
IPv6 连接仅限 IPv6 的端点能否从此浏览器会话中观测到公网 IPv6 地址。在没有更多证据的情况下,无响应无法区分是 IPv6 被禁用,还是端点、策略或网络故障。
地址族覆盖IPv4 和 IPv6 是否都存在,以及它们使用哪些公网网络。在双栈连接上,不同的地址或服务商并不自动意味着异常。
与直连基线相同路由后的运行是否暴露了路由改变之前记录的同一公网 IPv6 地址。基线由用户自行声明,当 ISP 轮换前缀时可能会过时。
路由意图所选的产品和客户端是否声称会承载 IPv6 流量。在没有用户提供背景信息的情况下,本工具无法推断所购产品或客户端策略。

方法

以基线为先的工作流程

  1. 1

    在直连状态下记录两个地址族

    在不使用待测路由的情况下运行,并保存观测到的所有 IPv4 和 IPv6 地址。只有 IPv4 的基线,之后无法通过完全相同的匹配识别出轮换或新启用的直连 IPv6 地址。

  2. 2

    启用预期路由

    只改变代理、WARP 或 VPN 路由。确认该产品和客户端是否应当支持 IPv6,而不要假定支持 IPv4 就能覆盖两个地址族。

  3. 3

    使用特定地址族的端点

    综合测试工具会分别请求仅限 IPv4 和仅限 IPv6 的服务,避免一个地址族悄悄替代另一个。

  4. 4

    对照意图和基线进行分类

    路由后出现与直连 IPv6 基线完全相同的地址,是绕过的有力证据。新的或含糊的 IPv6 路由在判定泄露之前需要进行网络核实。

解读

证据如何对应到有限定的状态

“无泄露迹象”的含义比“安全”更窄,“需复核”不是泄露判定,而“不可用”绝不会被转换为通过。

无泄露迹象

预期路由仅限 IPv4 时没有出现 IPv6,或者可见的 IPv6 经核实属于预期的隧道路由。

本次运行没有显示出意外的 IPv6 路径。没有 IPv6 并不能检验未来的连接变化。

需复核

出现了公网 IPv6 路由,但无法核实它与预期路由或直连基线的关系。

检查产品支持情况、客户端路由、网络所有者以及重复的基线结果。

泄露

IPv6 与直连基线完全相同,或经独立核实位于本应承载 IPv6 的路由之外。

本次运行中,IPv6 地址族绕过了预期路由。

不可用

仅限 IPv6 的请求失败、被阻止,或未返回可用的公网地址。

IPv6 连接未能测得。请将该地址族标注为“不可用”,而不是安全或已泄露。

故障排查

更改设置之前,先诊断路径

代理改变了 IPv4,但直连的 IPv6 仍然可见。

可能的原因
所选的代理/客户端承载已配置的 IPv4 应用流量,但不承载也不禁用 IPv6。
下一步检查
使用支持 IPv6 的路由;仅在适合当前环境时禁用 IPv6;或使用经核实覆盖 IPv6 的全设备隧道。

通过代理路由只能看到 IPv6。

可能的原因
代理出口或检测端点的可达性可能因地址族而异;IPv4 请求也可能独立失败了。
下一步检查
分别查看每个地址族的状态,不要仅凭缺失的 IPv4 结果推断泄露。

IPv6 前缀在各次运行之间发生变化。

可能的原因
ISP、隐私扩展、隧道和轮换服务都可能分配或暴露不断变化的 IPv6 地址或前缀。
下一步检查
用已保存的确切地址进行强匹配,并在较弱的前缀级比较中核实网络归属。

局限

本指南和测试无法保证的内容

  • 本测试采样的是浏览器 fetch 请求的连接,而不是每个套接字、应用或操作系统路由。
  • IPv6 隐私地址和前缀轮换会降低字符串或前缀相似性的参考价值,除非有独立的网络证据。
  • 缺失的 IPv4 或 IPv6 结果可能是由服务可达性而非本地网络协议栈导致的。
  • 禁用某个地址族可能会导致本地服务或应用出错,不应以此替代正确的路由配置。