IPv6正在逐步替代IPv4成为网络层的主流协议,国内各大云厂商新购服务器默认都会分配IPv6地址。如果Apache没有正确配置监听IPv6,用户通过IPv6网络访问站点时就会出现连接被拒绝的情况。要让一个Web服务同时支持IPv4和IPv6访问,核心在于理解Apache的Listen指令在双栈环境下的行为,并进行相应配置。

一、Listen指令的基本语法与IPv6写法
Apache通过Listen指令指定监听的IP地址和端口,这条指令位于主配置文件中,通常是CentOS系列的/etc/httpd/conf/httpd.conf或者Ubuntu系列的/etc/apache2/ports.conf。默认安装时,配置文件里一般只有一行Listen 80,这种写法没有指定地址,具体行为取决于操作系统是否开启了双栈支持。
要显式监听IPv6地址,需要用方括号把地址包裹起来,这是IPv6地址与端口号组合时的标准写法。例如监听本机所有IPv6地址的80端口,写成Listen [::]:80。方括号不能省略,否则Apache会把冒号误认为地址与端口的分隔符导致语法错误。如果要绑定某个具体的IPv6地址,比如2001:db8::10,则写成Listen [2001:db8::10]:80。
下面给出几个常见配置示例:
# 只监听IPv4的80端口 Listen 0.0.0.0:80 # 监听所有IPv6地址的80端口 Listen [::]:80 # 绑定具体的IPv6地址 Listen [2001:db8::10]:80 # 同时监听IPv4和IPv6,混合配置 Listen 0.0.0.0:80 Listen [::]:80 # HTTPS站点监听443端口 Listen [::]:443 https
需要注意的一点是,[::]在很多Linux发行版上默认绑定的其实是支持IPv4映射的IPv6通配地址,也就是开启IPV6_V6ONLY为关闭状态的套接字,此时IPv4请求会被转换为IPv6形式处理。但某些系统默认开启了IPV6_V6ONLY,Listen [::]:80就只接受IPv6连接。为了行为可控,建议像上面那样显式写出两条Listen指令,明确区分IPv4和IPv6。
二、虚拟主机中的IPv6地址配置
配置完监听之后,还需要在虚拟主机部分做对应的调整。虚拟主机的<VirtualHost>区块中可以写明地址族,如果监听了IPv6,那么虚拟主机声明也应该匹配,否则Apache在启动或重载配置时会报出VirtualHost with IPv6 address and Port with IPv4 address这类地址族不一致的错误。
假设一台服务器绑定了IPv4地址192.0.2.10和IPv6地址2001:db8::10,虚拟主机可以这样写:
<VirtualHost 192.0.2.10:80 [2001:db8::10]:80>
ServerName www.ipipp.com
DocumentRoot /var/www/html
<Directory /var/www/html>
Options -Indexes +FollowSymLinks
AllowOverride All
Require all granted
</Directory>
ErrorLog logs/www-error.log
CustomLog logs/www-access.log combined
</VirtualHost>
如果希望虚拟主机接受任意地址的连接,可以直接使用<VirtualHost *:80>,星号写法对IPv4和IPv6都生效,前提是前面已经用Listen指令声明了对应地址族的监听。另外,ServerName也可以写成IPv6形式,例如ServerName [2001:db8::10]:80,用于基于地址匹配的请求路由。
DNS方面也要同步处理,给域名添加一条AAAA记录指向服务器的IPv6地址。只有A记录而没有AAAA记录时,IPv6客户端无法通过域名解析到IPv6地址,双栈访问也就无从谈起。可以在域名服务商后台添加类型为AAAA的解析记录,记录值填写服务器的完整IPv6地址。
三、验证监听状态与常见报错排查
配置修改完成后,先用apachectl configtest或httpd -t检查语法,再执行systemctl reload httpd或systemctl reload apache2重载配置。验证监听状态最直接的工具是ss命令,执行ss -tlnp | grep httpd可以看到类似下面这样的输出:
# ss -tlnp | grep httpd
LISTEN 0 511 0.0.0.0:80 users:(("httpd",pid=1234,fd=4))
LISTEN 0 511 [::]:80 users:(("httpd",pid=1234,fd=4))
如果输出中只看到0.0.0.0:80而没有[::]:80,说明IPv6监听没有生效,需要回去检查Listen指令。另外可以通过curl命令测试IPv6连通性:
# 使用IPv6方式访问本机 curl -g -6 "http://[::1]/" curl -g -6 "http://[2001:db8::10]/"
排查时有几个高频问题值得留意。第一,启动时报Address already in use: AH00072: make_sock: could not bind to address [::]:80,多半是Nginx等其他服务先占用了80端口的IPv6监听,用ss -tlnp | grep :80找出占用进程即可。第二,系统内核如果禁用了IPv6模块,配置再正确也无法绑定IPv6地址,可以执行sysctl net.ipv6.conf.all.disable_ipv6查看,若返回值为1则说明IPv6被禁用,需要改回0并执行sysctl -p。第三,云服务器的安全组和系统防火墙要放行IPv6流量,firewalld默认对IPv6同样生效,执行firewall-cmd --add-service=http --permanent && firewall-cmd --reload即可同时覆盖两个地址族的80端口。
完成以上配置后,Apache就能稳定地对外提供双栈服务,IPv4与IPv6用户都可以正常访问站点。日常运维中建议每次修改Listen相关配置后都做一次语法检查和监听验证,避免因地址族冲突导致服务启动失败。