结论:只设 net.ipv6.conf.all.disable_ipv6 = 1 不够,必须同时设 net.ipv6.conf.default.disable_ipv6 = 1 和 net.ipv6.conf.lo.disable_ipv6 = 1;验证需三查:/proc/sys/net/ipv6/conf/{all,default}/disable_ipv6 均为1、lsmod | grep ipv6 可存在但 ping6 ::1 失败。

直接说结论:只改 net.ipv6.conf.all.disable_ipv6 = 1 是不够的,必须同时设 net.ipv6.conf.default.disable_ipv6 = 1,否则新创建的接口(比如 Docker 容器网卡、虚拟机桥接口)仍会自动启用 IPv6。
怎么确认 IPv6 实际是否已关闭
别只看 ip -6 addr show 输出有没有地址——fe80::/10 链路本地地址在内核模块加载状态下始终存在,哪怕协议栈已被禁用。真正有效的验证方式是三查:
-
cat /proc/sys/net/ipv6/conf/all/disable_ipv6和cat /proc/sys/net/ipv6/conf/default/disable_ipv6都必须返回1 -
lsmod | grep ipv6可能仍有输出(模块已加载但被禁用),这正常;但如果返回空,则说明模块根本没加载,属于更彻底的禁用 - 运行
ping6 ::1或curl -6 http://[::1]应该失败(connect: Network is unreachable),而非 timeout 或 connection refused
临时关闭:命令行立即生效,重启即恢复
适合排查服务异常或验证影响范围,不写任何配置文件:
- 执行:
sudo sysctl -w net.ipv6.conf.all.disable_ipv6=1 - 必须补上:
sudo sysctl -w net.ipv6.conf.default.disable_ipv6=1 - 如果还要确保回环接口也失效(比如避免
sshd继续监听:::22),加一句:sudo sysctl -w net.ipv6.conf.lo.disable_ipv6=1 - 验证:
ss -tlnp | grep ':22'应只显示*:22,不再出现:::22
永久关闭:改 /etc/sysctl.conf 并重载
这是最通用、兼容性最好的方式,适用于 Ubuntu/Debian、CentOS/RHEL、OpenCloudOS 等主流发行版:
- 编辑:
sudo nano /etc/sysctl.conf - 追加两行(缺一不可):
net.ipv6.conf.all.disable_ipv6 = 1net.ipv6.conf.default.disable_ipv6 = 1 - 执行:
sudo sysctl -p(不是sysctl --system,后者会误加载其他子目录配置) - 注意:某些旧版 CentOS 还需同步检查
/etc/sysconfig/network中是否有NETWORKING_IPV6=no,以及网卡配置里IPV6INIT=no,否则 NetworkManager 可能覆盖 sysctl 设置
禁用后常见服务异常及修复
IPv6 关闭后,部分服务默认行为会出问题,不是配置失效,而是监听逻辑变了:
-
sshd:检查/etc/ssh/sshd_config,把#AddressFamily any改成AddressFamily inet,再sudo systemctl restart sshd -
postfix:修改/etc/postfix/main.cf,设inet_interfaces = 127.0.0.1(注释掉localhost行) -
mysql/mariadb:在[mysqld]段添加bind-address = 0.0.0.0,避免因缺失::1导致启动卡住 -
systemd-resolved:若启用,它默认依赖::1,禁用 IPv6 后可能反复报错,可sudo systemctl disable systemd-resolved改用dnsmasq或直接配置/etc/resolv.conf
真正麻烦的不是关 IPv6,而是关完之后发现某个服务悄悄退回到 IPv4 但没报错,结果流量走错路径或 DNS 解析变慢——建议关完立刻用 ss -tlnp 和 journalctl -u xxx --since "1 hour ago" 扫一遍关键服务日志。











