经典配置流程(固定 IP)
文档仍在编辑中,内容可能与实际版本有出入。
先记住最重要的一点:买了固定 IP,不代表原来的 MAP-E / DS-Lite 出口就不能继续用。
你可以让普通家用 LAN 继续走原来的 Flet'H IPoE,同时把固定公网 IPv4 单独交给 DMZ 侧设备,例如防火墙、业务路由器或服务器。Flet’H 的固定 IP 透传模式就是为这个场景准备的。
推荐结构:普通出口 + 固定 IP DMZ
Section titled “推荐结构:普通出口 + 固定 IP DMZ”最常见、也最稳的结构是:
Internet / NTT NGN | v ONU | vOpenWrt WAN -> wan6 | +-- Flet'H IPoE | | | +-- 普通 LAN / Wi-Fi | 电脑、手机、电视、IoT | 继续走 MAP-E / DS-Lite 普通出口 | +-- Flet'H 固定IP(透传) | +-- DMZ 独立网口或 VLAN 防火墙 / 业务路由器 / 服务器 使用固定公网 IPv4这样做的好处是:
- 普通设备不需要暴露在固定公网 IPv4 上。
- 固定 IP 可以专门给服务器、DMZ 防火墙、业务路由器或实验环境。
- MAP-E / DS-Lite 继续负责普通上网,固定 IP 只负责你明确指定的 DMZ。
- 固定 IP 出问题时,不会直接影响普通 LAN 的日常上网。
透传模式解决了什么问题
Section titled “透传模式解决了什么问题”很多固定 IP 服务本质上仍然跑在 IPv6 / IPIP6 隧道上。传统做法通常会让主路由器自己持有固定公网 IPv4,然后所有端口转发、防火墙、NAT 都挤在同一台 OpenWrt 上。
但现实里你可能想这样做:
- 固定公网 IPv4 给一台 DMZ 侧防火墙。
- 固定公网 IPv4 给 DMZ 侧业务路由器。
- 固定公网 IPv4 给服务器或虚拟化节点。
- 家里普通设备继续走原来的 MAP-E / DS-Lite,不和公开服务混在一起。
Flet'H 固定IP(透传) 解决的就是这个问题:OpenWrt 负责把 IPv6 隧道接起来,但固定公网 IPv4 的使用权交给 DMZ 侧设备。
什么时候选普通固定 IP
Section titled “什么时候选普通固定 IP”如果你希望 OpenWrt 自己持有固定公网 IPv4,选择:
Flet'H 固定IP接线关系是:
OpenWrt WAN -> Flet'H 固定IP隧道OpenWrt 自己持有固定公网 IPv4OpenWrt LAN -> 普通内网设备这种模式适合:
- 端口转发都想在 OpenWrt 上做。
- 防火墙规则都想在 OpenWrt 上管理。
- 不需要把固定公网 IPv4 交给另一台设备。
需要准备:
BR AddressPublic IPv4 AddressIPv6 Interface ID,如果 ISP 要求Tunnel Link,通常是wan6ファイアウォール設定:保持未指定,不分配到任何 firewall zone
IPIP6H 防火墙警告:
Flet'H 固定IP使用的是IPIP6H。这个新建的 IPIP6H 接口不能设置 firewall zone,尤其不能放进wanzone,否则防火墙规则会发生冲突,接口即使显示已连接也可能完全无法通信。这里说的是Flet'H 固定IP接口;上游wan6仍然保持在wanzone。
如果已经误设,进入 Network -> Interfaces -> Flet'H 固定IP -> Edit -> Firewall Settings,将接口从所有 zone 中移除并保持未指定。保存并应用后,重启该固定 IP 接口。
什么时候选固定 IP 透传
Section titled “什么时候选固定 IP 透传”如果你希望固定公网 IPv4 在 DMZ 侧设备上使用,选择:
Flet'H 固定IP(透传)接线关系是:
OpenWrt WAN -> Flet'H 固定IP(透传)OpenWrt DMZ -> 防火墙 / 业务路由器 / 服务器DMZ 侧设备使用固定公网 IPv4这种模式适合:
- DMZ 侧防火墙要直接使用公网 IPv4。
- 服务器要直接配置公网 IPv4。
- 你想把公开服务和家用 LAN 分开。
- 普通上网继续走
Flet'H IPoE,固定 IP 只给 DMZ。
建议使用独立网口或独立 VLAN 作为 DMZ。不要把 DMZ 设备和普通 LAN 设备混在同一个二层网络里。
1. 先完成普通 Flet’H IPoE
Section titled “1. 先完成普通 Flet’H IPoE”先按 经典配置流程 让 wan6 拿到 IPv6,并让普通 Flet'H IPoE 能正常工作。
这一步完成后,普通 LAN 应该已经能上网。
2. 准备 DMZ 网口或 VLAN
Section titled “2. 准备 DMZ 网口或 VLAN”准备一个专门连接 DMZ 侧设备的 OpenWrt 端口或 VLAN,例如:
OpenWrt eth2 -> DMZOpenWrt br-dmz.10 -> DMZ VLAN这个 DMZ 口只接要使用固定公网 IPv4 的 DMZ 侧设备。
3. 新建固定 IP 透传接口
Section titled “3. 新建固定 IP 透传接口”进入:
Network -> Interfaces新建接口,协议选择:
Flet'H 固定IP(透传)填写:
BR AddressClient IPv4 AddressClient IPv4 CIDR prefix lengthClient Gateway IPv4 AddressIPv6 Interface ID,如果 ISP 要求Tunnel Link:通常是wan6- 透传设备:选择 DMZ 网口或 VLAN
4. 配置 DMZ 侧设备
Section titled “4. 配置 DMZ 侧设备”DMZ 侧设备使用静态 IPv4:
IP address: Client IPv4 AddressPrefix length: Client IPv4 CIDR prefix lengthGateway: Client Gateway IPv4 AddressDNS: ISP DNS、公共 DNS 或你自己的 DNS这台 DMZ 侧设备就是固定公网 IPv4 的实际使用者。
5. 保持普通 LAN 不变
Section titled “5. 保持普通 LAN 不变”普通 LAN / Wi-Fi 继续使用原来的 Flet'H IPoE 出口。不要把普通 LAN 的默认网关改到 DMZ 设备,除非你明确想让整个家庭网络都经过 DMZ 侧防火墙。
检查三件事:
- 普通 LAN 还能正常上网。
- DMZ 侧设备能使用固定公网 IPv4 出口。
- 从外部访问固定公网 IPv4 时,流量到达 DMZ 侧设备,而不是普通 LAN。
如果第 1 条失败,先回到普通 经典配置流程 排查 wan6 和 Flet'H IPoE。
如果第 2、3 条失败,再检查固定 IP 透传接口、DMZ 设备、网口/VLAN 和 DMZ 侧静态 IPv4 配置。