【IP 地址 05】IPv6-Only VPS + Cloudflare Tunnel:没有公网 IPv4 也能建站省钱(2026)

讲解仅 IPv6 的廉价 VPS(如 CloudCone $14.99/年)如何通过 Cloudflare Tunnel 反代建站、SSH 与暴露服务,省下 IPv4 费用,并给出国内访问与 apt/Docker 源的可行方案。

延伸阅读

更多相关攻略推荐:【10刀以内VPS系列 01】年付不到70块钱的便宜VPS,到底能用512MB/1GB 小内存 VPS 优化实战:1 美元机器能跑什么 2026 实测:VPS 自托管 Whisper 语音转写——用 fa如何给 VPS 厂商做"信用评估":跑路、超售与售后风险排查手册你买的小厂 VPS 可能是二道贩子:reseller 与 WHMCS

一、为什么要把「IPv6-only」和「Cloudflare Tunnel」放在一起聊

便宜国外 VPS 的套路大家都熟:年付十几美元、1Gbps 带宽、KVM 虚拟化。但凡稍微低端一点的套餐,IPv4 地址往往是成本大头。很多商家一个独立 IPv4 要 1~3 美元/月,或者干脆只给 NAT 端口转发。于是就出现了一个矛盾:你想省钱买最便宜的机器,结果被 IPv4 费用反将一军。

「IPv6-only VPS」就是从这个矛盾里长出来的思路——干脆不要公网 IPv4,只拿一个 IPv6 地址。地址免费、路由简单,机器往往也更便宜。但问题也来了:国内绝大多数家庭宽带、公司网络、甚至很多访客,默认还是走 IPv4。没有公网 IPv4 的服务器,外面的人怎么连进来建站、怎么 SSH?

答案就是 Cloudflare Tunnel。它让服务器主动「向外」连到 Cloudflare 的边缘节点,再由 Cloudflare 把你的网站、SSH、各种服务暴露给公网。整个过程不需要服务器有公网 IPv4,也不需要在防火墙上开任何入站端口。下面把这套组合拳拆开讲清楚。

二、Cloudflare Tunnel 到底解决了什么

传统建站逻辑是:服务器开 80/443 端口,等外面的人来握手。没有公网 IPv4,这条链子就断了——别人根本找不到你。过去的替代方案是用 FRP、Ngrok 之类的中继,但那意味着你得再买一台带公网 IP 的机器当跳板,成本和复杂度都没降下来。

Cloudflare Tunnel(前身叫 Argo Tunnel,现在作为 Cloudflare Zero Trust 里的免费能力)换了个方向:

  • 出站即入站:服务器上的守护进程 cloudflared 主动和最近的 Cloudflare 数据中心建立长连接(HTTP/2 或 QUIC)。防火墙天然放行出站流量,所以有没有公网 IPv4、在不在 NAT 后面都无所谓。
  • 源站隐身:把入站端口全关掉后,nmap 扫过来全是 closed,服务器 IP 藏在网络后面,流量先过 Cloudflare 的 WAF 清洗。
  • 证书自动托管:SSL 在 Cloudflare 边缘做掉,不用自己折腾 Let's Encrypt 续期。
  • 顺带解决了 IPv6-only 的痛点:只要你的 VPS 能连上 Cloudflare 的 IPv6 边缘,访客那一侧 Cloudflare 会提供 IPv4 + IPv6 双栈出口。换句话说,没有 IPv6 的国内访客照样能打开你的站——这是 Tunnel 最容易被忽略、却最关键的一点。

三、先选一台合适的 IPv6-only / 强 IPv6 廉价 VPS

这里要诚实说一句:像 CloudCone 的 $14.99/年套餐,实际是「1 个 IPv4 + 3 个 IPv6」一起给的,并不是纯 IPv6-only。但它恰恰说明了这套玩法的性价比——你即便手里这台机器「顺便」带了个 IPv4,也完全可以忽略它、只用 Tunnel 走 IPv6,把 IPv4 当作备用通道。真正想「省掉 IPv4 费用」时,再去挑明确不附赠 IPv4、或 IPv4 需加钱的套餐。

下面是几家常出现在低价榜单、且 IPv6 支持到位的商家(价格随促销浮动,仅供参考):

商家典型低价IPv6 情况适合场景
CloudCone$10.99~14.99/年(洛杉矶 MC/DC 机房)送 1 IPv4 + 3 IPv6,支持 rDNS入门建站、按小时计费灵活
RackNerd$10/年起(洛杉矶 DC02 等)洛杉矶 DC02(MC)支持原生 IPv6,可工单申请 /64年付白菜价、多机房
ColoCrossing多家 reseller 年付 $10 出头CC 骨干节点普遍支持 IPv6作为上游网络,很多低价 VPS 的底层
Virtono欧洲节点低价 VPS提供 IPv6,欧洲机房可选面向欧洲访客、想避开美国机房

选型时记住一条:只要商家给你的 VPS 有一个可达的公网 IPv6 地址就行。你可以登录后执行 curl -6 https://ipv6.seeip.org/ 验证它确实走 IPv6 出网。

四、在 IPv6-only VPS 上安装 cloudflared(关键一步)

准备工作:你的域名要托管在 Cloudflare(免费版即可),也就是把 NS 改成 Cloudflare 给的那组。这一步不在本文展开,按 Cloudflare 引导走完就行。

然后在 VPS 上装 cloudflared。推荐用 Cloudflare 官方 apt 源,避免每次去 GitHub 拉二进制:

sudo mkdir -p --mode=0755 /usr/share/keyrings
curl -fsSL https://pkg.cloudflare.com/cloudflare-main.gpg | sudo tee /usr/share/keyrings/cloudflare-main.gpg >/dev/null
echo 'deb [signed-by=/usr/share/keyrings/cloudflare-main.gpg] https://pkg.cloudflare.com/ cloudflared main' | sudo tee /etc/apt/sources.list.d/cloudflared.list
sudo apt-get update
sudo apt-get install cloudflared

IPv6-only 机器最容易踩的坑:cloudflared 默认用 IPv4 去连 Cloudflare 边缘。纯 IPv6 环境下,按官方脚本装完、用面板给的 token 启动后,会卡在连接阶段。解决方法是强制它走 IPv6 边缘,并顺手指定更稳的 http2 协议。如果用面板的一键安装命令(内含 token),装完后编辑服务文件:

sudo systemctl edit --full cloudflared.service

ExecStart 那一行改成(token 换成你自己的):

ExecStart=/usr/bin/cloudflared --no-autoupdate --protocol http2 --edge-ip-version 6 tunnel run --token 你的TOKEN
sudo systemctl daemon-reload
sudo systemctl restart cloudflared

如果你更习惯命令行建 Tunnel(见下一节),也可以在配置文件里写 edge-ip-version: 6,效果一样。这个细节是 IPv6-only 方案能不能跑起来的分水岭,务必留意。

五、创建 Tunnel 并发布你的网站

有两种建法,挑顺手的。

方法 A:面板(Zero Trust 控制台)

  • 登录 Cloudflare,进 Zero Trust → 网络 → Tunnels → 创建隧道。
  • 选 Cloudflared 连接器,给隧道起名(如 my-ipv6-vps)。
  • 页面会给出包含 token 的安装命令,在 VPS 上执行(记得按第四节加上 IPv6 参数)。
  • 连上后,在「公共主机名」里添加:子域填 www、域名选你的、服务类型 HTTP、URL 填 http://localhost:80
  • 保存,Cloudflare 自动建好 CNAME,网站就上线了。

方法 B:命令行

cloudflared tunnel login
cloudflared tunnel create my-ipv6-vps

登录会下载 cert.pem,创建会生成隧道 ID 和凭证文件。接着写配置文件:

mkdir -p ~/.cloudflared
cat > ~/.cloudflared/config.yml <<'EOF'
url: http://localhost:80
tunnel: 你的TUNNEL_ID
credentials-file: /root/.cloudflared/你的TUNNEL_ID.json
edge-ip-version: 6
EOF

把隧道对应的主机名写进 DNS:

cloudflared tunnel route dns my-ipv6-vps www.你的域名.com

最后以系统服务方式常驻:

cloudflared service install
sudo systemctl enable cloudflared
sudo systemctl start cloudflared
sudo systemctl status cloudflared

本地起个 Nginx 或随便什么 Web 服务监听 80,浏览器开 https://www.你的域名.com 就能看到页面了。证书由 Cloudflare 边缘自动搞定。

六、顺手把 SSH 也走 Tunnel(不用开 22 端口)

这是 Tunnel 最香的地方之一:你完全可以把入站 22 端口从防火墙里删掉,SSH 走 Tunnel,安全性直接拉满。

在面板「公共主机名」再加一条:子域 ssh、类型选 SSH、URL 填 localhost:22。或者用配置文件的 ingress 规则加一段 ssh 服务。

然后你自己的电脑(客户端)也要装 cloudflared,并在 ~/.ssh/config 里加:

Host ssh.你的域名.com
    ProxyCommand cloudflared access ssh --hostname %h
    User 你的用户名

之后直接 ssh ssh.你的域名.com 即可。首次会弹浏览器走 Cloudflare Zero Trust 登录(可设邮箱验证码),验证通过后建立加密隧道连回 VPS。想直接在浏览器里开个 Web 终端,还可以在 Access 应用里开启 Browser Rendering(SSH)。

服务器侧建议把入站全关,只留出站:

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable

七、IPv6-only 机器的软件源:apt / Docker 别卡在 IPv4

纯 IPv6 服务器第一个让人头大的问题往往是:apt update 连不上镜像源。原因是很多默认源还是 IPv4 域名,而你的机器解析不到 IPv4 地址。两件事要做:改 DNS、改镜像源。

先给 /etc/resolv.conf 配上 IPv6 公共 DNS(境外机器优先 Google / Cloudflare):

nameserver 2606:4700:4700::1111
nameserver 2001:4860:4860::8888

再用支持 IPv6 的国内镜像源。清华(mirrors6.tuna.tsinghua.edu.cn)、中科大(ipv6.mirrors.ustc.edu.cn)、上海交大(mirror.sjtu.edu.cn)都带 AAAA 记录。以 Debian 为例,把 /etc/apt/sources.list 换成:

deb https://mirrors6.tuna.tsinghua.edu.cn/debian/ bookworm main contrib non-free
deb https://mirrors6.tuna.tsinghua.edu.cn/debian/ bookworm-updates main contrib non-free
deb https://mirrors6.tuna.tsinghua.edu.cn/debian-security/ bookworm-security main contrib non-free

Docker 同理,先把 GPG key 和 apt 源走 IPv6,再给 daemon 配国内镜像加速(清华或上交大均有 IPv6 可达的 registry mirror):

sudo mkdir -p /etc/docker
cat > /etc/docker/daemon.json <<'EOF'
{
  "registry-mirrors": ["https://docker.mirrors.tuna.tsinghua.edu.cn"]
}
EOF
sudo systemctl daemon-reload
sudo systemctl restart docker

这样拉镜像也会自动走 IPv6 链路,不用为 IPv4 发愁。

八、国内访问到底行不行:说点实话

很多人担心:国内 IPv6 覆盖是不是不行?这是个需要分开看的问题。

先看数据(2025 年官方统计):我国 IPv6 活跃用户约 8.65 亿,全球第一;家庭网关 IPv6 开启率 96.86%,定制路由器支持率 98.64%;移动网络 IPv6 流量占比约 70.85%。但固定网络(家庭宽带)IPv6 流量占比只有约 32%——也就是说,家里光猫开了 IPv6 是一回事,实际流量走不走 IPv6 还得看运营商和终端,并不均衡。

好消息是:用 Cloudflare Tunnel,这个不均对你几乎没有影响。因为 IPv6-only 只是「VPS → Cloudflare 边缘」这一段走 IPv6;Cloudflare 面向访客的出口是 IPv4 + IPv6 双栈。国内没有 IPv6 的访客,会通过 Cloudflare 的 IPv4 节点正常访问你的网站。等于 Cloudflare 帮你做了 IPv4/IPv6 的翻译。

真正要诚实地提醒的是延迟:Cloudflare 在大陆没有节点,Tunnel 流量通常绕到香港新加坡、日本或美国边缘,国内访问延迟多在 100~300ms。对个人博客、管理后台、低频访问完全够用;但如果是国内用户高频访问、或大文件传输,体验未必理想。这种场景还是老老实实选有优化线路的带公网 IPv4 的 VPS 更稳。

九、优缺点复盘(不吹不黑)

省钱的点

  • 可以放心选不附赠 IPv4、或 IPv4 需加钱的低价套餐,机器本身更便宜。
  • Cloudflare Tunnel 免费,SSL、WAF、DDoS 清洗全在边缘白嫖。
  • 关掉所有入站端口,被扫描、被暴力破解的面直接归零。

要接受的代价

  • 国内访问延迟偏高,不适合对延迟敏感的业务。
  • 服务器必须能稳定连上 Cloudflare 边缘;一旦 Cloudflare 抽风,你的服务也跟着抽。
  • 免费版 Tunnel 单文件上传有 100MB 上限(普通建站无感,传大文件要注意)。
  • IPv6-only 机器装软件、拉镜像要先配好 IPv6 源,新手有门槛。
  • cloudflared 必须加 --edge-ip-version 6,否则会卡死——前面强调过。

十、小结

IPv6-only VPS + Cloudflare Tunnel 是一套「极致省钱 + 技术新颖」的组合:用几乎白送的 IPv6 地址当服务器出口,用 Cloudflare 的免费边缘把服务安全地暴露给全世界,连 SSH 都不用开端口。它特别适合个人博客、开发测试、内网穿透、轻量 API 这类场景。机器选型上 CloudConeRackNerdVirtono 以及 ColoCrossing 系都有能打的低价套餐,挑一台带公网 IPv6 的即可上手。

具体促销以商家页面为准。本文命令和价格会随时间变化,动手前请以商家当前页面与 Cloudflare 官方文档为准。