闪连VPN连上后仍有人看到原来的地址,先检查 IPv6 有没有绕开隧道

1762245209154 019a4dff a7bc 73f2 a12c 972cea951706

闪连VPN(LightningX VPN)把常用的 IPv4 流量送进隧道之后,界面会显示已连接。可不少家庭宽带、手机网络同时开着 IPv6。应用如果优先走 IPv6,而当前隧道只完整接管了 IPv4,请求就会从旁边那条路出去。结果是:客户端绿灯亮着,检测页或个别应用仍露出原来的地址,看起来像泄漏,也像节点没生效。人会去换协议、换国家,把真正没进隧道的那一层留在系统开关里。

这篇只谈 IPv6 绕开。先判断是不是这条路在绕,再按系统把 IPv6 关掉或让它也进隧道,最后说明关 IPv6 不是日常必须,只在确认绕行时才做。

先用对照确认漏出去的是 IPv6,而不是 DNS 或分流

  1. 连接闪连VPN 后,检测里若 IPv4 已经变成节点一侧,IPv6 仍显示家庭或运营商那一套,基本就是绕行。两个都变成节点一侧,这篇可以不用做。两个都还是原来的,先查是不是根本没走隧道,再谈 IPv6。
  2. 只有个别应用露出原地址、浏览器正常,更像分流或应用直连,不一定是 IPv6。先让该应用进全局或进名单,再看它是否仍单独给出 IPv6 原地址。应用级直连和协议族绕行要分开处理。
  3. DNS 泄漏保护开着,域名也能解析到节点一侧,可会话仍暴露原 IPv6,说明解析对了、数据包出站路径仍分了叉。这时继续加 DNS 开关没有帮助,要管的是系统有没有把 IPv6 交给虚拟网卡。
  4. 对照时只保留闪连VPN 一个入口,扩展断开,其他代理关闭。多入口同时改地址,你看不出是哪一条把 IPv6 留下来的。环境干净,结论才只指向协议族。

电脑上把绕行关掉,或确认虚拟网卡接管了 IPv6

  1. Windows 上到当前正在使用的物理网卡属性里,查看 Internet 协议版本 6 是否勾着,以及 VPN 适配器是否同样处理 IPv6。隧道建立后若只有 IPv4 出现在 VPN 适配器上,物理网卡的 IPv6 仍直接出站,绕行就成立。临时取消物理网卡上的 IPv6 再连一次,检测里原 IPv6 消失,原因就坐实。
  2. 坐实之后有两种收法。一是在确需避免绕行的网络里,保持物理网卡 IPv6 关闭,让流量只走已被接管的 IPv4 隧道。二是看客户端是否提供 IPv6 隧道或阻止 IPv6 绕行的开关,有就打开,让它接管而不是在系统里硬关。能用客户端开关就不要长期关系统协议。
  3. 路由器若向全屋广播 IPv6,只关电脑应用层不够,新设备仍会拿到地址。测试可以只关这一台的 IPv6;要整屋都避免绕行,才到路由里关。家宽依赖 IPv6 才能上网的环境,关路由前先确认纯 IPv4 仍可用,避免把整网关死。
  4. 改完必须断开重连再测。已建立的 IPv6 长连接不会因为你取消勾选就立刻消失。重连后用新窗口检测,不要刷新旧结果页。

手机上 IPv6 绕行更隐蔽,改法也更少

  1. 部分手机在移动网络上默认启用 IPv6,系统又不为用户提供单独开关。这时更稳的是在闪连VPN 里打开阻止 IPv6 泄漏或同类选项,让应用在隧道外丢掉 IPv6,而不是去找一个不存在的系统菜单。没有该选项时,用全局模式,避免分流把某些应用留在可走 IPv6 的直连里。
  2. 家里 Wi-Fi 的 IPv6 来自路由。测试时可用手机流量对照:流量下不泄漏、Wi-Fi 下泄漏,问题在路由下发的 IPv6。流量下也泄漏,问题在系统协议族和客户端接管范围。对照一次,能少改很多无关开关。
  3. 公共热点的 IPv6 质量参差不齐,绕行不只是泄漏,还可能让页面时好时坏。公共网络上若无法确认 IPv6 是否进隧道,优先保证 IPv4 隧道完整,并打开断线保护,避免 IPv6 直连在隧道抖动时接手。公共场合先求路径单一。
  4. 改完同样退出应用再连。手机把网络状态握得很死,只切开关不重连,检测页还会报旧地址。新窗口、新会话、再看 IPv6 那一行。

不要把关 IPv6 当成所有泄漏的万能药,用完要对回来

  1. 只在检测证明 IPv6 绕行时才关。家庭网络 IPv6 正常且已被隧道接管时,关掉它不会更安全,只会少一条可用路径。无根据地关协议族,排障会多一个变量。
  2. 修完泄漏后,把你做的选择记下来:是开了客户端的阻止开关,还是只在这台电脑的物理网卡上取消了 IPv6。下次换设备不要照搬。手机和电脑能改的深度不同,照搬会改到没有的菜单上。
  3. 系统更新、路由重启、光猫换过之后,IPv6 可能重新出现。再遇到“已连接仍露原地址”,先复测协议族,不要默认还是上次那次分流问题。环境会变,绕行会回来。
  4. 验收是连接后 IPv4 与 IPv6 要么都落在节点一侧,要么 IPv6 不再出现原地址。闪连VPN 的已连接,要覆盖设备实际在用的协议族,而不是只覆盖检测页上那半截 IPv4。绕行收住,出口才是完整的一条,而不是绿灯底下还留着一条平行的回家小路。