Hello IPv6:面向 IPv4 用户的简明教程
围绕一篇面向 IPv4 用户学习 IPv6 的教程,讨论迅速转向了该协议在现实中的权衡:地址空间充裕、NAT 的退场,以及真正由防火墙而非地址转换来提供的安全性。评论者争论隐私问题(SLAAC 和临时地址 vs 按设备分配的全局 ID)、DHCPv6 和 DNS 工具薄弱等运维痛点,以及因可用性、路由器质量和误配置恐惧而对 IPv6 的持续抵触。总体而言,许多人认为 IPv6 在技术上更优且终将普及,但受限于客户端支持不均、教育不足,以及 IPv4/NAT 时代根深蒂固的习惯。
IPv6 地址隐私与追踪
- 许多评论认为,IPv6 的隐私并不比 IPv4 更差:两者的 IP 都是唯一的,而追踪通常依赖其他技术。
- 现代操作系统通常使用 SLAAC 隐私扩展:主机会获得随机化的 IPv6 接口 ID,通常按小时到按天轮换,并且可以同时保留多个活动地址。
- 这会让同一个 /64 中的两个地址究竟是不同设备还是同一设备轮换后的结果,变得不那么容易判断。
- 也有人担心,按设备分配的全局地址会让家庭用户比处在单个 IPv4 NAT 后面时更容易区分;轮换频率和实现方式被认为至关重要。
NAT、防火墙与安全性的争论
- 一方观点:NAT 主要只是地址空间上的权宜之计;“安全性”来自防火墙默认拒绝入站的策略,而不是 NAT 本身。
- 反方观点:对于 SOHO 用户来说,NAT 提供了实用且稳健的保护:在典型部署中,未经请求的入站连接“根本不会工作”。
- 深入的技术交锋表明,如果路由允许,发往 RFC1918 地址的入站数据包可以到达内部主机;NAT 本身并不是一道硬性屏障。
- 更技术性的评论达成的共识是:真正的安全来自有状态防火墙;NAT 增加了复杂性,并可能制造一种虚假的安全感。
地址管理:DHCPv6、主机名,以及本地与全局地址
- 有人抱怨有状态 DHCPv6 支持很差(尤其在 Android 上,iOS 也有问题),而且缺少 IPv4 DHCP 的一些便利性,比如基于主机名的易用资产盘点。
- 也有人提议用 mDNS 做发现,但批评者指出它是可选的,需要主动参与,而且无法覆盖不响应或遗留设备。
- IPv6 允许每个接口拥有多个地址(全局、ULA、链路本地)。在异构网络或 IoT 密集网络中,源地址选择以及跨这些地址的防火墙规则被认为比 IPv4+NAT 更复杂。
运维可用性与 API
- 有些人觉得 IPv6 “糟透了”或更难理解;也有人更喜欢十六进制,并指出 /64、/56 等前缀下的子网划分比 IPv4 CIDR 更容易。
- API 阻力:需要
sockaddr_storage、字面量要用方括号语法,以及缺少类似 127.0.0.0/8 的回环地址块。
ISP、设备数量与定价
- 借助前缀委派,ISP 会分配一个前缀(通常是 /48 或 /64);内部设备自行分配地址,因此 ISP 无法可靠地统计设备数量,尤其是在使用隐私地址时。
- 有人担心 ISP 可能按设备数定价;也有人指出,从流量和 DNS 行为推断设备数量,比从 IPv6 地址本身更容易。
教程质量与 IPv6 采用态度
- 有些人觉得链接的教程过于密集、过分依赖抓包数据,而且没有很好地解释基础内容(地址作用域、实际配置)。
- 对 IPv6 整体的态度褒贬不一:有人对端到端连接和“NAT 的终结”充满热情,也有人因其复杂性、对安全的担忧以及对 IPv4 的满足感而抗拒。