IPv4、IPv6 和公网 IP 到底是什么
用真实联网场景解释地址、NAT、公网 IP 与 IPv6,弄清远程访问为何有时失败。
IP 地址可以理解为设备在网络中的通信地址,但“家里设备的地址”“路由器上网的地址”和“网站看到的地址”不一定相同。理解 IPv4、IPv6、公网 IP 和 NAT 的关系,有助于排查远程访问、游戏联机和端口转发问题。
IPv4:最常见但数量有限
IPv4 地址由四组数字组成,例如 192.168.1.20。它的地址总量有限,因此家庭和办公网络广泛使用 NAT,让多台设备共享一个对外地址。
家庭局域网中常见的 IPv4 私有地址范围是:
10.0.0.0/8172.16.0.0/12192.168.0.0/16
这些地址只能在局域网内部使用,互联网不会直接把数据发送到它们。路由器负责记录每条连接,把内部设备的请求转换为外部连接,再把返回数据交给正确设备。
公网 IPv4 是什么
公网 IPv4 可以在互联网中被路由。如果路由器 WAN 口获得的地址与公网 IP 查询网站看到的地址一致,通常说明路由器直接获得了公网 IPv4。
如果 WAN 地址属于私有范围,或者属于运营商级 NAT 常用的 100.64.0.0/10 范围,通常表示前面还有一层光猫路由或运营商 NAT。此时从互联网主动访问家中设备会更困难,简单端口转发可能无效。
公网 IP 不等于固定 IP。多数家庭宽带获得的是动态公网地址,重新拨号或经过一段时间后可能改变。需要稳定访问时,可以配合 DDNS 使用。
为什么会出现多层 NAT
常见家庭链路是“互联网—光猫—路由器—终端”。如果光猫和路由器都在路由模式,就会形成双重 NAT。日常网页和视频通常不受明显影响,但游戏主机联机、远程访问和部分 VPN 更容易遇到问题。
解决双重 NAT 的常见方式包括:把光猫改为桥接并由主路由拨号,或者把下级设备改为 AP 模式。修改光猫前应确认 IPTV、电话和 VLAN 配置,并遵循运营商要求。
IPv6 为什么不需要依赖传统 NAT
IPv6 地址空间非常大,运营商通常会给家庭网络分配一个前缀,路由器再为各设备生成可路由的 IPv6 地址。设备因此可以拥有全球单播地址,而不必像 IPv4 那样依靠端口转换共享一个地址。
但“拥有全球 IPv6 地址”不代表设备会自动暴露。路由器的 IPv6 防火墙通常会阻止互联网主动发起的连接,只允许已建立连接的返回流量。需要远程访问时,应精确配置防火墙规则,而不是直接关闭防火墙。
地址看起来为什么经常变化
IPv6 终端可能同时拥有多个地址:链路本地地址、稳定地址、临时隐私地址等。临时地址会定期变化,用于减少跨网络跟踪。
运营商分配给家庭的 IPv6 前缀也可能变化。如果需要通过域名访问家中服务,应使用支持 IPv6 的 DDNS,并在地址变化时及时更新 AAAA 记录。
如何判断自己的网络情况
可以按以下顺序检查:
- 在路由器后台查看 WAN IPv4 地址和 IPv6 前缀;
- 使用公网 IP 检测工具查看网站看到的 IPv4 和 IPv6;
- 比较 WAN IPv4 与检测结果是否一致;
- 检查 IPv6 是否能够访问,以及 DNS 是否返回 AAAA 记录;
- 远程访问前确认防火墙、端口和服务监听地址。
浏览器中的网页不能可靠读取设备的局域网 IP、网关或完整网络拓扑。涉及本地接口和路由表时,应在操作系统网络设置或路由器后台查看。
远程访问应该怎么选
有公网 IPv4 时,可以使用端口转发配合 DDNS,但应避免直接暴露管理后台,优先通过 VPN 进入家庭网络。
只有 IPv6 时,可以在访问端也支持 IPv6 的前提下配置防火墙放行。没有公网 IPv4、两端 IPv6 又不完整时,可以选择组网 VPN 或可信中继服务。
无论使用哪种方式,都应启用强密码、多因素认证和及时更新。公网可访问只是连通条件,不是安全保证。
一句话梳理
局域网 IPv4 用于内部通信,公网 IPv4 决定互联网能否直接找到你的路由器;NAT 让多台设备共享地址,也增加了入站访问难度;IPv6 为设备提供更充足的地址,但仍需要防火墙保护。先分清地址位于哪一层,再处理远程访问问题,会比盲目修改端口更有效。