记北科原生v6免流&北科校园网浅析

记北科原生v6免流&北科校园网浅析
Raziore二编于2026.7.3凌晨
2026.7.20凌晨第三次编辑
断断续续耗时5天5夜,使我受益匪浅,本篇将不惜笔墨详细记录过程,当中有不足之处欢迎指出。
原生v6免流原理
其实很好理解,校园网只对外网下行 ipv4 流量计费,那么不让系统流量走 ipv4 协议而直接走 ipv6 就好,所以把用来上网的网卡禁用 ipv4 。如果开启了代理软件的 TUN(虚拟网卡),只需要禁用原来网卡的 ipv4 协议。然而这样做你会发现,有很多软件无法联网、很多网站也无法访问,Windows 任务栏的网络图标可能显示无网络,但是实际上只是现在的互联网还是太依赖 ipv4 了,许多还不支持 ipv6 的网站和软件在纯 ipv6 的环境中无法访问,导致几乎不能上网。这不是因为校园网登录鉴权失效,它是通过记录 MAC 地址鉴权的。你可以注意到,一些软件和网站仍然可以使用,比如 QQ、微信、Cloudflare 等,但我们免流不是为了聊天吧?
接下来需要解决 DNS 的问题。校园网分配的 DNS 服务器是 202.204.0.0 网段中的,禁用 v4 后我们显然需要一个 v6 DNS,那么用普通的公共 v6 DNS 可以吗?
| 提供商 | ipv6 DNS | DoH | 备注 |
|---|---|---|---|
| 阿里云 | 2400:3200::1 2400:3200:baba::1 |
https://dns.alidns.com/dns-query | 限速 |
| 腾讯云 | 2402:4e00:: 2402:4e00:1:: |
https://doh.pub/dns-query | 限速 |
| CNNIC | 2001:dc7:1000::1 | ✕ | |
| CFIEC | 240c::6666 240c::6644 |
https://dns.puredns.cn/dns-query | |
| 2001:4860:4860::8888 2001:4860:4860::8844 |
https://dns.google/dns-query | ||
| Cloudflare | 2606:4700:4700::1111 2606:4700:4700::1001 |
https://cloudflare-dns.com/dns-query | 推荐 |
| Quad9 | 2620:fe::fe 2620:fe::9 |
https://dns.quad9.net/dns-query | |
| Open DNS | 2620:0:ccc::2 2620:0:ccd::2 |
https://doh.opendns.com/dns-query | |
| AdGuard DNS | 2a10:50c0::ad1:ff 2a10:50c0::ad2:ff |
https://dns.adguard.com/dns-query |
可以,一些网站例如必应可以使用了,但是考虑到还有相当一部分网站不支持 ipv6 的,这样做无疑会对日常使用造成很大困扰。那么使用校园网原生 v6 就不能使用普通的 v6 DNS,考虑到兼容广大 v4 站点的需求,有一个最简单的方法:DNS64 。关于 DNS64,网上有这样一段解释:
DNS64 是一种用于 IPv6 过渡的技术,它与 NAT64 配合使用,帮助纯 IPv6 设备访问 IPv4 网络资源。DNS64 的主要功能是将 DNS 查询中的 IPv4 地址(A 记录)转换为 IPv6 地址(AAAA 记录),从而使得 IPv6 设备能够解析并访问 IPv4 资源。
这段讲的很明白,DNS64 把 v4 地址的域名欺骗性的解析成一个包含该 v4 地址的 v6 地址(即把 ipv4 嵌入到一个其具有的公共 v6 前缀的 v6 地址中),而 NAT64 负责把 v4 协议报文转换成 v6 。这两个服务配合使用就能实现在纯 v6 环境中访问 v4 资源。对于校园网环境来说非常合适,在计费系统中我们的流量是 v6 协议的,但实际上我们也能访问 v4 资源。DNS64 并不能改变你的 ip,虽然流量确实经过了另一地区的服务器,但是 NAT64 服务只是更改请求 ip,正如你家里的路由器并不能当 vpn 用,就它作用的效果来说还比较像正向代理(?),但是跨越国家往复带来的延迟是无法避免的。就在大陆流量这么金贵的地方是不可能有公共 NAT64 服务的。
目前公共的 DNS64 和 NAT64 服务有限,大多是小公司或组织运营,网络速度取决于 NAT64 网关的性能,且延迟较高。因为提供公共的 NAT64 服务需要足够的带宽、流量和服务器性能,还要承担极大的法律和滥用风险,所以愿意提供的企业很少,绝大多数都集中在带宽极其便宜且网络政策较宽松的欧洲地区(主要是德国、荷兰、芬兰等,也有在美国)。
| 提供商 | DNS64服务器位置 | DNS64地址 | NAT64 | DoH |
|---|---|---|---|---|
| nat64.net | 荷兰,阿姆斯特丹 | 2a00:1098:2b::1 | ✓ | https://nat64.net/dns-query |
| nat64.net | 美国,阿什本 | 2a01:4ff:f0:9876::1 | ✓ | https://nat64.net/dns-query |
| nat64.net | 芬兰,赫尔辛基 | 2a01:4f9:c010:3f02::1 | ✓ | https://nat64.net/dns-query |
| nat64.net | 英国,伦敦 | 2a00:1098:2c::1 | ✓ | https://nat64.net/dns-query |
| nat64.net | 德国,纽伦堡 | 2a01:4f8:c2c:123f::1 | ✓ | https://nat64.net/dns-query |
| IPng | 荷兰,阿姆斯特丹 | 2a02:898::146:1 | ✓ | ✕ |
| Trex | 芬兰,坦佩雷 | 2001:67c:2b0::4 | ✓ | ✕ |
| Trex | 芬兰,坦佩雷 | 2001:67c:2b0::6 | ✓ | ✕ |
| level66 | 德国,法兰克福 | 2001:67c:2960::64 | ✓ | ✕ |
| level66 | 德国,法兰克福 | 2001:67c:2960::6464 | ✓ | ✕ |
| ZTVI | 美国,弗里蒙特 | 2602:fc59:b0:9e::64 | ✓ | ✕ |
| ZTVI | 美国,香槟 | 2602:fc59:11:1::64 | ✓ | ✕ |
| ZTVI | 美国,阿尔伯克基 | 2602:fc59:21:1::64 | ✓ | ✕ |
| Tuxis | 荷兰,埃德 | 2a03:7900:2:0:31:3:104:161 | ✓ | https://dns64.tuxis.nl/dns-query |
| Daniel Richter | 德国,纽伦堡 | 2a01:4f8:1c1b:757c::1 | ✓ | ✕ |
| Go6Lab | 斯洛文尼亚,什科菲亚洛卡 | 2001:67c:27e4:15::6411 | ✓ | ✕ |
| Go6Lab | 斯洛文尼亚,什科菲亚洛卡 | 2001:67c:27e4::64 | ✓ | ✕ |
| Go6Lab | 斯洛文尼亚,什科菲亚洛卡 | 2001:67c:27e4:15::64 | ✓ | ✕ |
| Go6Lab | 斯洛文尼亚,什科菲亚洛卡 | 2001:67c:27e4::60 | ✓ | ✕ |
| Cloudflare | 全球,Anycast | 2606:4700:4700::64 | ✕ | https://cloudflare-dns.com/dns-query |
| Cloudflare | 全球,Anycast | 2606:4700:4700::6400 | ✕ | https://cloudflare-dns.com/dns-query |
| 全球,Anycast | 2001:4860:4860::6464 | ✕ | https://dns.google/dns-query | |
| 全球,Anycast | 2001:4860:4860::64 | ✕ | https://dns.google/dns-query |
这张表应该是你能找到的最全的公共 DNS64 服务。需要注意的是,Cloudflare 和谷歌并没有公共的 NAT64 服务,需要额外配置(你可以自建,但不建议拿来用)。我没有逐个测试,IPng、Daniel Richter 和 Go6Lab 可能用不了。还有,根据谷歌一篇文章的说法,DNS64 最好只配置一个地址(也不要有 v4 ),否则可能无法合成 AAAA 记录。关于有状态 NAT64,可以看一下 Cisco 的这篇文章。另外提一下,NAT64 还有妙用,见教育网 Cloudflare V6 免流
并不是所有的软件都兼容 DNS64,仍然存在一小部分软件无法使用,当然这是少数情况。有一句话是我一直在反复说的,任何免流都是功能大于体验。因为在现在的互联网要想拥有最好的体验怎么可能抛开 ipv4,尽管某些时候 ipv6 表现比 ipv4 好得多。事实上就是大部分网站和软件都不支持 ipv6,不管是新建立还是做适配。那 32 位的软件还一大堆呢,想推广 ipv6 甚至是 ipv8 没个百八十年的根本不可能,简直是遥遥无期。
还有,为什么要选择直接禁用网卡 v4 这种强硬的方法。在使用了一段时间免流,包括一些代理的解决方案之后,我想这依然是最稳妥快捷的方法。这个稳妥不是指的上网效果,而是免流这个最基本的需求,因为首先必须要确保我们的流量全部走了 ipv6,而不是根据某些软件或系统的特殊情况规则悄悄走 v4,调整跃点和路由优先级都无法保证这一点。而且这属于配置最为简单直接的方式,不容易出错,也方便还原。对小白来说已经是最简单的方法了。
另外一种可用性高的方法是使用纯 ipv6 域名或 ipv6 地址的代理,这样不用非得禁用网卡 v4,方便一些依赖 Happy Eyeballs 探查最优连接路径的软件正常使用。但是理论上如果代理软件规则或设置有漏洞,或某些软件强制发起 ipv4 连接,是有可能消耗 v4 流量的。就算去掉维护成本,如果对代理不熟悉,或使用 Warp 的话,还是只有禁用网卡 v4。Warp 目前还不知如何强制走 v6,指定 endpoint 依然会进行 Happy Eyeballs。小白更不必纠结如何选择。
原生v6免流进阶
Cloudflare 一篇文档里有这样一段话:
只有在你管理或使用仅支持 IPv6 的网络时,才应该启用 DNS64 。虽然解析器可以合成 IPv6 地址,但无法合成使用 DNSSEC 的域名的记录签名,因此能够重新验证签名的 DNS 客户端会拒绝这些没有签名的额外记录。一个不错的权衡是使用安全协议,如 DNS over TLS,或客户端与解析器之间使用 DNS over HTTPS 来防止篡改。
如果系统或浏览器强制要求验证 DNSSEC,DNS64 就无法工作。除非你自己配置过相关设置,否则这一项应该不会成为阻碍,仅作提醒。
另外可以通过配置 DoH(DNS over HTTPS)或 DoT(DNS over TLS)来为 DNS 解析提供更好的安全保障,本质是通过加密 DNS 请求来防止劫持、篡改和保护隐私(校园网看不到你在查什么域名)。DoT 使用 853 端口,特征明显但仍然是加密的,虽然校园网可以识别,一般不会全部禁用。DoH 使用标准的 HTTPS 443 端口,流量特征和普通网页浏览完全一样,一并整理在上表了。需要注意一些 DoH 可能失效,同样你可以自建,但不推荐。
根据 Win11 的史山设置,如果只是普通的想加个 DoH,你需要在 WiFi 设置里把 DNS 设置改为手动,并启用 DoH(检查 DoH 和 DNS 是否对应,必须同一提供商才能使用),在经典的控制面板里你是找不到 DoH 配置入口的。而 Win10 没有图形化配置界面,需要修改注册表或用第三方工具。
在浏览器中也可以配置 DoH,Edge 和 Chrome 都有一个叫“使用安全的 DNS ”的选项,作用范围是整个浏览器。只要你改其他网络设置的时候别忘了同步改就行。
配合 DNS64 使用 DoH 需要在控制面板里禁用 ipv4 协议,ipv6 协议使用默认设置(自动获取),并在 WiFi 设置中改成手动配置 DNS,只开启 ipv6 进行填写。根据 Windows 的双栈逻辑,如果你不禁用 ipv4,即使你配置了 v6 的 DNS64 和 DoH,Windows 依然会通过 DHCP 自动获取校园网下发的 v4 地址和网关。只要有 v4 路径存在,Windows 的 Happy Eyeballs 算法就可能会优先尝试通过 v4 连接。
写到这里顺便补充一下关于中国教育网 CERNET2 和北科校园网的一些情况。
CERNET/2与北科
中国教育和科研计算机网(China Education and Research Network)即 CERNET,赛尔网络,是全国四大骨干网之一,网络中心设在清华。但这不重要。很多时候我们不会意识到,我们正处在全世界最大的纯 IPV6 互联网主干网中,可以看看 CERNET2 的网路地图和核心节点学校。另外有全国高校教育网 IPv6 分配列表和 ISP 中国教育网所有 IPv6 地址段表 (CIDR),方便查询。还有一个赛尔自己做的教育系统 IPv6 发展态势监测平台,其中可以看到 nike IPv6 支持度评分赫然排 123/147,而且没有自己的 IPv6 授权体系;除此之外还可以在教育网态势里查看一些很有意思的数据,然后你甚至可以在 IPv6 检测这个不起眼的页面把自己的博客加到 CERNET2 的 DNS 里去(懵逼了),而且他貌似是 DDNS 来的(手动刷新?)
进一步考古发现了远古北科 v6 站,甚至校徽还是旧版的。看拓扑就明白为啥5斋网好了,然后科大的网路貌似是从北邮拉过来的,这也解释了之前 ipv6 检测告诉我运营商是北邮。v6 是否有网段隔离或者入站防火墙没测(据说是有的),v4 之前测过,是有 AP 隔离的。另外学校的 v6 DNS 貌似寄了,v6 站上记录的3个域名我都没有查到 DNS 记录,而 v4 DNS 有四个,dns.ustb.edu.cn,dns2.ustb.edu.cn,dns3.ustb.edu.cn,dns4.ustb.edu.cn,分别对应202.204.48.6,202.204.48.8,202.204.60.10,123.124.147.252。应该都挺眼熟的吧。
北科校园网存在账号限速,即多个设备等效带宽有上限,推测大概在 500 Mbps 左右,并且同时下载带来的限速损耗明显,多设备实际带宽不如单设备。这就意味着无法通过同账号多路聚合实现带宽聚合。使用 ipv4 测试,充分利用本地网络和互联网的情况下,日常带宽在 200 Mbps 左右,日浮动 50100 Mpbs,但是波动很难接近 100 Mbps。ipv6 的情况要好很多,日常带宽在 275 Mbps 左右,日浮动 30120 Mbps,通常晚高峰以后网速比白天更好。ipv6 直连香港地区 Cloudflare ip 延迟在 40 ms 左右,抖动 5 ms 以内。使用 Cloudflare Warp,日常带宽在 280 Mbps 左右,最高可达 470 Mbps。使用 Cloudflare Proxy 带来的速度提升更明显。
另外北科校园网 v6 流量现在应该是没有限额限速的,至少我用了 13T 的时候没有,参见榨干校园网の小实验
DNS、IP检测与测速
集中收录一下各种工具。排序不分先后。
DNS、IP检测:
- ippure
- testipv6.cn
- cloudflare.com/cdn-cgi/trace
- itdog.cn
- Google Dig
- ip.sb
- ip-api.com
- What Is My IP.com
- WhatIsMyIP.io
系统流量监控:
- sniffnet(推荐)
- IPvFoo(浏览器扩展)
测速(主要针对 CERNET2):
- 中国科学技术大学测速网站
- CERNET官方测速站
- 中国科学技术大学反向代理
- 南大测速
- speedtest.net
- Cloudflare Speedtest
- Google Fiber
- LibreSpeed
- 北科校内测速(V4)
Cloudflare V6免流(代理)
其他尝试
以下方法不一定成功,只是提供思路。
防火墙规则
通过添加阻止特定 ipv4 网段的防火墙规则阻断 ipv4 连接。出站规则 > 添加规则 > 自定义 > 所有程序 > 任何端口和协议 > 任何本地ip地址 > 下列远程ip地址 > 添加 > ip地址范围 > 0.0.0.0-9.255.255.255 11.0.0.0-126.255.255.255 128.0.0.0-202.203.255.255 202.205.255.255-255.255.255.255 > 阻止连接 > 全选 > 输入名称。由于保留了校园网认证的网段,启用这条规则时可以进行校园网网络认证。或许可以再排除 123.124.0.0/24。最后添加 v6 dns。由于防火墙在网络层/应用层过滤,v4 数据包依然会产生并尝试发送,只是在穿过 Windows 防火墙驱动程序时被根据规则丢弃了。恢复只需要禁用规则即可。
修改路由表
通过删除和修改路由规则阻断 v4。cmd(管理员)route print查看0.0.0.0网关地址和接口编号,route delete 0.0.0.0断开所有 v4 外网,route add 10.0.0.0 mask 255.0.0.0 网关地址 if 接口编号 route add 202.204.0.0 mask 255.255.0.0 网关地址 if 接口编号添加白名单网段,根据需要可添加其他网段。最简单的恢复方法:禁用网卡再启用,或者重启电脑(如果添加路由时没加 -p 参数)。或者手动添加回默认网关route add 0.0.0.0 mask 0.0.0.0 网关地址。默认情况下,route 命令添加的路由在重启后会消失。如果你想永久生效,需在 route 后边跟上 -p 参数(persistant)。另外如果你看到 0.0.0.0 有两个网关地址,记得不要删除 192.168.x.x 的网段,否则连路由器都连不上。
Clash分流配置
由上面两个方法很容易联想到 Clash 的分流规则。这里并不是要使用 v6 vps 的代理,只是利用 clash 的分流规则对本地流量进行路由。可以配合禁用网卡 ipv4 协议,或套入代理、DNS64 等,灵活运用。但是提醒你,Clash 分流其实不算真正可靠。







