AmneziaWG: Ошибка IPv6 routing failure inside obfuscated tunnel
- Клиент подключается к AmneziaWG, но сайты, работающие по IPv6, не открываются или выдают timeout.
- Утилита
ping6 google.comвнутри туннеля выдаетNetwork is unreachable. - В логах клиента Amnezia регистрируется:
IPv6 routing failure inside obfuscated tunnel. - Утечка реального IPv6 адреса пользователя при включенном туннелировании (IPv6 Leak).
1. Проверка включения IPv6 форвардинга на сервере
Создайте конфигурацию ядра в /etc/sysctl.d/99-vpn-ipv6.conf:
net.ipv6.conf.all.forwarding = 1
net.ipv6.conf.default.forwarding = 1
net.ipv6.conf.all.proxy_ndp = 1Примените настройки:
sysctl --system2. Настройка NAT (Masquerade) для IPv6 в iptables/nftables
# Добавление правила NAT для подсети AmneziaWG (пример fd00::/64) на внешний интерфейс eth0
ip6tables -t nat -A POSTROUTING -s fd00:42:42::/64 -o eth0 -j MASQUERADE
# Сохранение правил
netfilter-persistent save || ip6tables-save > /etc/iptables/rules.v63. Корректировка секции Interface и Peer в конфигурации клиента
Если на сервере нет выделенного IPv6 пула от хостинга, удалите IPv6 из поля AllowedIPs и Address:
[Interface]
# Оставьте только IPv4, если хостинг не маршрутизирует IPv6:
Address = 10.8.0.2/24
DNS = 1.1.1.1
[Peer]
# Замените '0.0.0.0/0, ::/0' на только IPv4:
AllowedIPs = 0.0.0.0/04. Отключение утечки IPv6 на стороне клиента (Kill Switch)
Если IPv6 не используется на VPS, заблокируйте его локально на клиентской машине:
# Linux хост
sysctl -w net.ipv6.conf.all.disable_ipv6=1 Частые вопросы (FAQ)
Почему при указании ::/0 в AllowedIPs пропадает весь интернет?
Если на стороне VPS сервера не настроен IPv6 NAT (ip6tables MASQUERADE) или хостинг не выделил IPv6 подсеть, маршрут по умолчанию захватывает пакеты и сбрасывает их.
Как проверить, есть ли утечка IPv6 через AmneziaWG?
Перейдите на сайт test-ipv6.com или ipleak.net. Если отображается реальный IP вашего домашнего провайдера, IPv6 туннелирование работает некорректно.
Поддерживает ли AmneziaWG обфускацию заголовков для пакетов IPv6?
Да, алгоритмы рандомизации размеров и мусорных пакетов (Junk Packet) применяются одинаково к полезной нагрузке IPv4 и IPv6 внутри инкапсулирующего UDP-потока.
Что означает адрес fd00::/8 в конфигурациях VPN?
Это Unique Local Address (ULA) — аналог приватных диапазонов IPv4 (RFC 1918), требующий трансляции NAT66 для выхода в глобальный интернет.