Skip to content

拒绝 IPv6 泄露:配置 Sing-box 的 IPv4/IPv6 双栈网络路由与底层防漏策略

毛佳国

很多人精心配置了分流规则,却忽视了国内运营商普遍下发 IPv6 带来的安全隐患 ── 本地真实 IPv6 地址泄露

部分海外敏感服务(如 OpenAI ChatGPT、Netflix、Disney+)会优先解析并直连 IPv6。若客户端未做好防护,流量将绕过虚拟网卡直连出境,导致真实归属地完全暴露!

今天我们将全面解析 Sing-box 中的 三大 IPv6 治理与防泄露方案

[!NOTE] 📌 核心速览(TL;DR / 快问快答):

  • 安全一刀切(最推荐):在客户端 dns.servers 中强制声明 "strategy": "ipv4_only",彻底抹杀 AAAA 记录,从源头杜绝 v6 泄露。
  • 远端借力(极客模式):本地仅走 IPv4 代理隧道,在海外 VPS 服务端 outbounds.direct 配置 "domain_strategy": "prefer_ipv6",利用 VPS 原生 IPv6 绕过晚高峰流媒体限速。
  • 真双栈透明代理:在 TUN 模块配置 "inet6_address": "fdfe:dcba:9876::1/126"strict_route: true 全量接管。

🛠️ 1. 客户端终极防泄露:强制 IPv4 Only

在 Sing-box 客户端 config.jsondns 模块中配置:

{
  "dns": {
    "servers": [
      {
        "tag": "dns-proxy",
        "address": "https://1.1.1.1/dns-query",
        "detour": "proxy",
        "strategy": "ipv4_only"
      },
      {
        "tag": "dns-direct",
        "address": "223.5.5.5",
        "detour": "direct",
        "strategy": "ipv4_only"
      }
    ],
    "rules": [
      {
        "query_type": ["AAAA"],
        "server": "block"
      }
    ],
    "final": "dns-proxy",
    "strategy": "ipv4_only"
  }
}

⚡ 2. 服务端出站优化:开启 prefer_ipv6

在海外 VPS 的 Sing-box 服务端 outbounds 中配置:

{
  "outbounds": [
    {
      "type": "direct",
      "tag": "direct",
      "domain_strategy": "prefer_ipv6"
    }
  ]
}

❓ 常见问题与 AI 快问快答 (FAQ)

Q1: 如何验证本地网络是否存在 IPv6 泄露?

:访问 browserleaks.com/ipdnsleaktest.com。若检测出的 IPv6 地址显示为中国电信/联通/移动归属地,说明已发生泄露,需立即开启 ipv4_only

Q2: 为什么自建纯 IPv6 VPS 节点连接成本更低?

:很多欧洲/美西机房的纯 IPv6 小鸡年付仅需几美元,搭配带有 中国电信 CN2 GIA联通 AS9929 双栈中转即可极低成本畅享千兆网络。选购参考见 《2026 国外 VPS 选购指南》


(相关资源导航:如果您需要购买部署双栈节点的独立 VPS,欢迎阅读 《2026 国外 VPS 选购指南》 获取 DMIT、搬瓦工与 CloudCone 优惠;商用专线推荐见 《“饿饭CC云”深度评测》!)

上一篇
让机器干活:利用 Bash 脚本与 Cron 定时全自动更新 Sing-box 规则与版本
下一篇
并发与吞吐的极致:深度揭秘 Sing-box 的 Mux (多路复用) 优化