把软路由装好、家里网络理顺之后,很多人会冒出一个新需求:人在外面,想访问家里的 NAS、看一眼监控、或者连上内网的打印机。早些年这得申请公网 IPv4、做端口映射,手续麻烦还常被运营商回收。现在 IPv6 普及了,每个设备都能拿到一个公网地址,回家这件事变简单了,但"简单"和"安全"是两回事。这篇聊聊我自己折腾下来,怎么在软路由上用 IPv6 开一条既方便又不太慌的回家通道。
IPv6 解决了"能不能连上",但没解决"该不该被看见"
过去没有公网 IPv4,想从外面进家只能靠内网穿透或花钱买转发。IPv6 一来,你手机、电脑、NAS 全都有真·公网地址,理论上全球可达。问题在于,可达的不只是你,还有全网各种扫描器。我见过有人给路由器开了 IPv6 管理后台、还没改默认密码,隔天就在日志里看到境外 IP 在试 admin/admin。所以第一步心态要摆正:IPv6 让连接变容易,不代表该把所有服务都摊在公网上。
回家通道,优先用"虚拟专网"而不是"端口直开"
最省心也最稳妥的方式,是在软路由上跑一个 VPN 服务(OpenWrt 下常见的是 WireGuard,爱快、iKuai 也有内置),或者直接用 Tailscale、ZeroTier 这类组网工具。连上之后,你的手机就像挂在家里的局域网里,访问 NAS、监控、路由器全走内网地址,对外几乎不暴露任何端口。相比之下,把 NAS 的 5000 端口、SSH 的 22 端口直接映射出去,等于在大街上把家门钥匙挂在锁上。能用 VPN/组网解决的,就别用端口直开。
如果一定要暴露服务,遵循"最小暴露"原则
有些场景确实要对外开服务,比如给家人做个相册、跑个小网站。这时记住三点:第一,只开必须开的端口,关掉一切用不上的;第二,套一层反向代理(Nginx/Caddy),统一走 443 加密,隐藏真实后端端口和服务版本;第三,给敏感后台加额外验证,比如网页登录二次确认、限制来源地区。暴露面每小一寸,被攻破的概率就降一截。
几个老手也容易翻车的安全细节
默认密码:软路由、NAS、摄像头,到手第一件事改密码,别用 admin/123456。
UPnP 自动映射:很多路由器默认允许内网设备自己开端口,等于把钥匙交给每个 App。建议关掉,需要哪个端口手动加。
防火墙别裸:即使是 IPv6,也要在软路由上配置好入站规则,默认拒绝、按需放行。
固件和更新:软路由系统、插件常更,别一年不升,漏洞攒一堆。
IPv6 让"在外面也能用家里设备"从技术难题变成了随手的事,但便利的另一面是攻击面也变大了。我的习惯是:能用组网/VPN 回家就绝不直开端口,必须暴露的服务一律走反代加密加最小开放,再配上改密、关 UPnP、守好防火墙这三道基本防线。软路由第二阶段的核心不是"能连上",而是"连得安心"。
还没有评论,快来抢沙发吧!