这里要跟大家明确一点:仅仅设置net.ipv6.conf.all.disable_ipv6 = 1是远远不够的。必须同时设置net.ipv6.conf.default.disable_ipv6 = 1和net.ipv6.conf.lo.disable_ipv6 = 1才行。那怎么验证设置是否成功呢?有个关键的三查步骤:首先要确认/proc/sys/net/ipv6/conf/{all,default}/disable_ipv6的值均为1;其次,执行lsmod | grep ipv6命令,结果可以存在;最后,进行ping6 ::1操作,应该是失败的。这三个检查都通过了,才能说明设置没问题。

直接给出结论:仅仅修改 net.ipv6.conf.all.disable_ipv6 = 1 是远远不够的,还必须同时设置 net.ipv6.conf.default.disable_ipv6 = 1。否则的话,新创建的接口(像Docker容器网卡、虚拟机桥接口这类)依然会自动启用IPv6。
怎么确认 IPv6 实际是否已关闭
别只看 ip -6 addr show 输出有没有地址——fe80::/10 链路本地地址在内核模块加载状态下始终存在,哪怕协议栈已被禁用。真正有效的验证方式是三查:
cat /proc/sys/net/ipv6/conf/all/disable_ipv6和cat /proc/sys/net/ipv6/conf/default/disable_ipv6都必须返回1lsmod | grep ipv6可能仍有输出(模块已加载但被禁用),这正常;但如果返回空,则说明模块根本没加载,属于更彻底的禁用- 运行
ping6 ::1或curl -6 http://[::1]应该失败(connect: Network is unreachable),而非 timeout 或 connection refused
临时关闭:命令行立即生效,重启即恢复
适合排查服务异常或验证影响范围,不写任何配置文件:
- 执行:
sudo sysctl -w net.ipv6.conf.all.disable_ipv6=1 - 必须补上:
sudo sysctl -w net.ipv6.conf.default.disable_ipv6=1 - 如果还要确保回环接口也失效(比如避免
sshd继续监听:::22),加一句:sudo sysctl -w net.ipv6.conf.lo.disable_ipv6=1 - 验证:
ss -tlnp | grep ':22'应只显示*:22,不再出现:::22
永久关闭:改 /etc/sysctl.conf 并重载
这是最通用、兼容性最好的方式,适用于 Ubuntu/Debian、CentOS/RHEL、OpenCloudOS 等主流发行版:
- 编辑:
sudo nano /etc/sysctl.conf - 追加两行(缺一不可):
net.ipv6.conf.all.disable_ipv6 = 1net.ipv6.conf.default.disable_ipv6 = 1 - 执行:
sudo sysctl -p(不是sysctl --system,后者会误加载其他子目录配置) - 注意:某些旧版 CentOS 还需同步检查
/etc/sysconfig/network中是否有NETWORKING_IPV6=no,以及网卡配置里IPV6INIT=no,否则 NetworkManager 可能覆盖 sysctl 设置
禁用后常见服务异常及修复
IPv6 关闭后,部分服务默认行为会出问题,不是配置失效,而是监听逻辑变了:
sshd:检查/etc/ssh/sshd_config,把#AddressFamily any改成AddressFamily inet,再sudo systemctl restart sshdpostfix:修改/etc/postfix/main.cf,设inet_interfaces = 127.0.0.1(注释掉localhost行)mysql/mariadb:在[mysqld]段添加bind-address = 0.0.0.0,避免因缺失::1导致启动卡住systemd-resolved:若启用,它默认依赖::1,禁用 IPv6 后可能反复报错,可sudo systemctl disable systemd-resolved改用dnsmasq或直接配置/etc/resolv.conf
真正麻烦的不是关 IPv6,而是关完之后发现某个服务悄悄退回到 IPv4 但没报错,结果流量走错路径或 DNS 解析变慢——建议关完立刻用 ss -tlnp 和 journalctl -u xxx --since "1 hour ago" 扫一遍关键服务日志。