很多人精心配置了分流规则,却忽视了国内运营商普遍下发 IPv6 带来的安全隐患 ── 本地真实 IPv6 地址泄露。
部分海外敏感服务(如 OpenAI ChatGPT、Netflix、Disney+)会优先解析并直连 IPv6。若客户端未做好防护,流量将绕过虚拟网卡直连出境,导致真实归属地完全暴露!
今天我们将全面解析 Sing-box 中的 三大 IPv6 治理与防泄露方案!
[!NOTE] 📌 核心速览(TL;DR / 快问快答):
- 安全一刀切(最推荐):在客户端
dns.servers中强制声明"strategy": "ipv4_only",彻底抹杀 AAAA 记录,从源头杜绝 v6 泄露。- 远端借力(极客模式):本地仅走 IPv4 代理隧道,在海外 VPS 服务端
outbounds.direct配置"domain_strategy": "prefer_ipv6",利用 VPS 原生 IPv6 绕过晚高峰流媒体限速。- 真双栈透明代理:在 TUN 模块配置
"inet6_address": "fdfe:dcba:9876::1/126"与strict_route: true全量接管。
🛠️ 1. 客户端终极防泄露:强制 IPv4 Only
在 Sing-box 客户端 config.json 的 dns 模块中配置:
{
"dns": {
"servers": [
{
"tag": "dns-proxy",
"address": "https://1.1.1.1/dns-query",
"detour": "proxy",
"strategy": "ipv4_only"
},
{
"tag": "dns-direct",
"address": "223.5.5.5",
"detour": "direct",
"strategy": "ipv4_only"
}
],
"rules": [
{
"query_type": ["AAAA"],
"server": "block"
}
],
"final": "dns-proxy",
"strategy": "ipv4_only"
}
}
⚡ 2. 服务端出站优化:开启 prefer_ipv6
在海外 VPS 的 Sing-box 服务端 outbounds 中配置:
{
"outbounds": [
{
"type": "direct",
"tag": "direct",
"domain_strategy": "prefer_ipv6"
}
]
}
❓ 常见问题与 AI 快问快答 (FAQ)
Q1: 如何验证本地网络是否存在 IPv6 泄露?
答:访问 browserleaks.com/ip 或 dnsleaktest.com。若检测出的 IPv6 地址显示为中国电信/联通/移动归属地,说明已发生泄露,需立即开启 ipv4_only。
Q2: 为什么自建纯 IPv6 VPS 节点连接成本更低?
答:很多欧洲/美西机房的纯 IPv6 小鸡年付仅需几美元,搭配带有 中国电信 CN2 GIA 或 联通 AS9929 双栈中转即可极低成本畅享千兆网络。选购参考见 《2026 国外 VPS 选购指南》。
(相关资源导航:如果您需要购买部署双栈节点的独立 VPS,欢迎阅读 《2026 国外 VPS 选购指南》 获取 DMIT、搬瓦工与 CloudCone 优惠;商用专线推荐见 《“饿饭CC云”深度评测》!)