识别部分用户无法访问的双栈故障
网站可能在 IPv4 下正常,却让支持 IPv6 的部分用户无法访问。先记录故障是影响所有用户还是部分网络,再分别测试 A 和 AAAA。一次 IPv4 浏览器访问成功,不能证明服务在所有网络都可达。
先检查 AAAA 记录
使用 DNS 查询确认 AAAA 属于预期主机名、内容最新,并且地址确实分配给当前服务。重点排查旧主机残留地址、复制错误的地址、意外的 CDN 目标,以及服务器尚未准备好就提前发布的记录。
确认 IPv6 路由和监听
DNS 中有地址不代表数据包能够到达主机。确认服务商已经分配地址、路由已宣告、服务器监听 IPv6,Web 服务也绑定了预期网卡和端口。主机本地和上游网络要分别检查。
单独检查 IPv6 防火墙策略
分别检查云安全组、主机防火墙、CDN 规则、负载均衡监听器、白名单和限流策略。允许 0.0.0.0/0 不等于允许 IPv6 流量。还要确认监控和防滥用策略不会误拒绝正常 IPv6 客户端。
测试 TLS、SNI 和虚拟主机
两种地址族都必须使用覆盖该主机名的证书。请求通过 IPv6 到达时,SNI 应和 IPv4 一样选择预期虚拟主机,跳转也要指向正确规范地址。不要只测试 IPv6 字面量,要测试域名,因为 TLS 和虚拟主机依赖主机名。
检查 CDN 和负载均衡链路
确认边缘节点发布了预期 AAAA、能接受 IPv6 客户端,并能按配置链路访问源站。边缘支持 IPv6,不代表源站、健康检查或内网链路也支持。只有在获得授权时,才对比直连、代理和源站观察结果。
决定修复还是暂时删除 AAAA
如果 IPv6 已准备好,应修复路由、监听、防火墙或代理配置,然后做端到端复测。如果 IPv6 尚未准备好,应暂时删除不可达 AAAA,不要保留已知的错误访问链路。外部 IPv6、TLS 和应用测试全部通过后再恢复。
一套可复用的双栈流程
查询 A 和 AAAA;从合适网络分别测试 IPv4 与 IPv6;对比状态码、响应时间、证书和跳转;在日志中检查 IPv6 客户端地址;查看 CDN 和源站健康;DNS 与 CDN 缓存更新后再复测。修改前记录旧 AAAA,确保可以回滚。
常见误区与边界
不要用 IPv4 正常推断 IPv6 正常,不要依赖所有客户端从错误 AAAA 自动回退,也不要把其他环境的地址直接复制过来。公开诊断只能展示一个网络的视角,重要结论应向主机、网络或 CDN 服务商确认。
立即查询真实数据
使用 IIPP 实时工具,检查你正在处理的域名或 IP 地址。
DNS 记录查询 →