跳转到内容

经典配置流程(固定 IP)

文档仍在编辑中,内容可能与实际版本有出入。

先记住最重要的一点:买了固定 IP,不代表原来的 MAP-E / DS-Lite 出口就不能继续用。

你可以让普通家用 LAN 继续走原来的 Flet'H IPoE,同时把固定公网 IPv4 单独交给 DMZ 侧设备,例如防火墙、业务路由器或服务器。Flet’H 的固定 IP 透传模式就是为这个场景准备的。

推荐结构:普通出口 + 固定 IP DMZ

Section titled “推荐结构:普通出口 + 固定 IP DMZ”

最常见、也最稳的结构是:

Internet / NTT NGN
|
v
ONU
|
v
OpenWrt WAN -> wan6
|
+-- Flet'H IPoE
| |
| +-- 普通 LAN / Wi-Fi
| 电脑、手机、电视、IoT
| 继续走 MAP-E / DS-Lite 普通出口
|
+-- Flet'H 固定IP(透传)
|
+-- DMZ 独立网口或 VLAN
防火墙 / 业务路由器 / 服务器
使用固定公网 IPv4

这样做的好处是:

  • 普通设备不需要暴露在固定公网 IPv4 上。
  • 固定 IP 可以专门给服务器、DMZ 防火墙、业务路由器或实验环境。
  • MAP-E / DS-Lite 继续负责普通上网,固定 IP 只负责你明确指定的 DMZ。
  • 固定 IP 出问题时,不会直接影响普通 LAN 的日常上网。

很多固定 IP 服务本质上仍然跑在 IPv6 / IPIP6 隧道上。传统做法通常会让主路由器自己持有固定公网 IPv4,然后所有端口转发、防火墙、NAT 都挤在同一台 OpenWrt 上。

但现实里你可能想这样做:

  • 固定公网 IPv4 给一台 DMZ 侧防火墙。
  • 固定公网 IPv4 给 DMZ 侧业务路由器。
  • 固定公网 IPv4 给服务器或虚拟化节点。
  • 家里普通设备继续走原来的 MAP-E / DS-Lite,不和公开服务混在一起。

Flet'H 固定IP(透传) 解决的就是这个问题:OpenWrt 负责把 IPv6 隧道接起来,但固定公网 IPv4 的使用权交给 DMZ 侧设备。

如果你希望 OpenWrt 自己持有固定公网 IPv4,选择:

Flet'H 固定IP

接线关系是:

OpenWrt WAN -> Flet'H 固定IP隧道
OpenWrt 自己持有固定公网 IPv4
OpenWrt LAN -> 普通内网设备

这种模式适合:

  • 端口转发都想在 OpenWrt 上做。
  • 防火墙规则都想在 OpenWrt 上管理。
  • 不需要把固定公网 IPv4 交给另一台设备。

需要准备:

  • BR Address
  • Public IPv4 Address
  • IPv6 Interface ID,如果 ISP 要求
  • Tunnel Link,通常是 wan6
  • ファイアウォール設定:保持未指定,不分配到任何 firewall zone

IPIP6H 防火墙警告Flet'H 固定IP 使用的是 IPIP6H。这个新建的 IPIP6H 接口不能设置 firewall zone,尤其不能放进 wan zone,否则防火墙规则会发生冲突,接口即使显示已连接也可能完全无法通信。这里说的是 Flet'H 固定IP 接口;上游 wan6 仍然保持在 wan zone。

如果已经误设,进入 Network -> Interfaces -> Flet'H 固定IP -> Edit -> Firewall Settings,将接口从所有 zone 中移除并保持未指定。保存并应用后,重启该固定 IP 接口。

如果你希望固定公网 IPv4 在 DMZ 侧设备上使用,选择:

Flet'H 固定IP(透传)

接线关系是:

OpenWrt WAN -> Flet'H 固定IP(透传)
OpenWrt DMZ -> 防火墙 / 业务路由器 / 服务器
DMZ 侧设备使用固定公网 IPv4

这种模式适合:

  • DMZ 侧防火墙要直接使用公网 IPv4。
  • 服务器要直接配置公网 IPv4。
  • 你想把公开服务和家用 LAN 分开。
  • 普通上网继续走 Flet'H IPoE,固定 IP 只给 DMZ。

建议使用独立网口或独立 VLAN 作为 DMZ。不要把 DMZ 设备和普通 LAN 设备混在同一个二层网络里。

先按 经典配置流程wan6 拿到 IPv6,并让普通 Flet'H IPoE 能正常工作。

这一步完成后,普通 LAN 应该已经能上网。

准备一个专门连接 DMZ 侧设备的 OpenWrt 端口或 VLAN,例如:

OpenWrt eth2 -> DMZ
OpenWrt br-dmz.10 -> DMZ VLAN

这个 DMZ 口只接要使用固定公网 IPv4 的 DMZ 侧设备。

进入:

Network -> Interfaces

新建接口,协议选择:

Flet'H 固定IP(透传)

填写:

  • BR Address
  • Client IPv4 Address
  • Client IPv4 CIDR prefix length
  • Client Gateway IPv4 Address
  • IPv6 Interface ID,如果 ISP 要求
  • Tunnel Link:通常是 wan6
  • 透传设备:选择 DMZ 网口或 VLAN

DMZ 侧设备使用静态 IPv4:

IP address: Client IPv4 Address
Prefix length: Client IPv4 CIDR prefix length
Gateway: Client Gateway IPv4 Address
DNS: ISP DNS、公共 DNS 或你自己的 DNS

这台 DMZ 侧设备就是固定公网 IPv4 的实际使用者。

普通 LAN / Wi-Fi 继续使用原来的 Flet'H IPoE 出口。不要把普通 LAN 的默认网关改到 DMZ 设备,除非你明确想让整个家庭网络都经过 DMZ 侧防火墙。

检查三件事:

  1. 普通 LAN 还能正常上网。
  2. DMZ 侧设备能使用固定公网 IPv4 出口。
  3. 从外部访问固定公网 IPv4 时,流量到达 DMZ 侧设备,而不是普通 LAN。

如果第 1 条失败,先回到普通 经典配置流程 排查 wan6Flet'H IPoE
如果第 2、3 条失败,再检查固定 IP 透传接口、DMZ 设备、网口/VLAN 和 DMZ 侧静态 IPv4 配置。