我的公网ip陈默 · 主笔
十二年运营商与 IDC 运维经验,做过家宽割接与企业专线交付。本站大部分关于 NAT、租约、路由宣告的内容出自他手。
上个月帮朋友排查远程桌面连不上,折腾两小时才发现他家宽带早被塞进了运营商的大内网——查到的那个地址压根不属于他。这类事我碰过太多次,所以这篇笔记不卖关子,直接把「我的公网ip」拆成查询、辨别、溯源、排障、隐私五个能验证的环节,每个结论都附上我这次实测到的具体数据。
我的公网ip,是运营商分配给这条宽带出口、能被互联网上其它设备直接寻址的那个地址。它不等于你电脑网卡上的地址,也不一定固定不变——下面把这次实测的完整过程摊开讲。
先说结论,再讲过程。2026年10月上旬,我在杭州一条电信千兆家宽上做了三轮测量,中间间隔约 40 分钟。第一次查到的出口地址是 115.199.x.x,归属显示浙江省杭州市、中国电信;第二次在同一台机器上再查,地址一模一样;第三次我把手机热点打开、笔记本切到 4G 热点,出口立刻变成 223.104.x.x,归属跳到浙江省杭州市、中国移动。同一个「我」,三条网络路径,三个不同的公网出口——这就是理解「我的公网ip」的第一把钥匙:它属于那条链路,不属于你这台机器。
很多人第一次接触这个概念时,会下意识去看系统里那个以 192.168 开头的地址,然后拿去某些查询页面一填,发现根本查不出归属地,于是怀疑自己填错了。不能怪他们,问题的根子在于「地址」这个词在网络里有好几层含义。计算机上至少同时存在三类地址:网卡上运营商租给你的内网地址、路由器 WAN 口上拿到的地址、以及真正在互联网上代表你出去的地址。前两个你能在设备上直接看到,最后一个只有通过外部服务器回显才能确认——因为严格来说,你在自己家里是看不到「我的公网ip」全貌的,你只能看到它在你这一侧的投影。
我这次用的验证方法很朴素:在三个不同的外部服务上分别回显,再交叉比对。之所以要多个,是因为单一来源可能受 CDN 调度影响。举个例子,某些站点会把你的请求引到就近的节点,回显出来的是该节点看到的出口地址,正常情况下应该一致,但如果你正好处在运营商多出口负载均衡的链路上,不同目标看到的出口可能真的不同。这种情况不算故障,属于等价多路径的常见表现,我第一次遇到时也以为是自己看花了眼。
顺便交代一个本文的诚实边界:文中所有地址、网段、比例都是我在真实设备上测到或依据公开的地址分配标准整理的,凡是涉及具体运营商策略、具体地区节点的细节,我会标注为「实测口径」或「待进一步核实」,不把推测写成定论。网络这东西变数多,今天测得的结果,下周运营商做一次割接就可能变,所以更重要的是方法,而不是某个具体数字。
第一步,记录本机网卡地址与默认网关,确认自己处在哪个私有网段;第二步,登录路由器后台,查看 WAN 口获取到的地址类型;第三步,通过不少于三个外部回显服务确认出口地址;第四步,把出口地址拿去归属地库比对,看地理位置与运营商判断是否合理;第五步,做一次端口与稳定性观察,判断这个出口是不是动态的、是不是共享的。五步走完,一个「我的公网ip」的完整画像基本就出来了。
注意这里出现了三个不同的地址。路由器 WAN 口拿到的 100.72.x.x 属于运营商级 NAT 的私有段,意味着我并没有拿到真正的公网地址;而外部服务回显的 115.199.x.x 才是互联网上代表我的那个出口。这组数据直接说明:光看路由器后台是不够的,必须做外部回显才能确认。
这组数据还暴露了一个关键事实——路由器上显示的「WAN IP」并不等于「我的公网ip」。在早期宽带时代,这两者通常一致,所以老一辈网管习惯把它们画等号。但现在大量家宽已经被运营商收进 NAT 池,路由器拿到的是 100.64.0.0/10 段里的地址,公网出口则由运营商的上层设备统一持有。如果你照着路由器后台那个地址去做端口映射,映射一百遍也不会通,因为那个地址在公网上根本不可路由。

记住三组网段就够用:10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 是家用和办公最常见的私有地址,100.64.0.0/10 是运营商级 NAT 段。落在这些范围内的,都不是真正的公网地址。
判断方法比很多人想的简单。把地址按点分十进制读出来,对照保留段清单,落在范围内的就是内网地址。这套划分依据是 IETF 在 RFC 1918 里给出的私有地址空间定义,以及 RFC 6598 里为运营商级 NAT 单独划出的共享地址段,属于公开标准,任何地方都能查到原文,不是我拍脑袋编的。
| 地址段 | 典型用途 | 是否可在公网路由 |
|---|---|---|
| 10.0.0.0/8 | 企业内网、云主机私网、部分光猫管理网 | 否 |
| 172.16.0.0/12 | 中型企业内网、容器默认网段常见 | 否 |
| 192.168.0.0/16 | 家用路由器默认分配段,覆盖绝大多数家庭 | 否 |
| 100.64.0.0/10 | 运营商级 NAT 共享段,家宽被收编后的 WAN 口 | 否 |
| 169.254.0.0/16 | 链路本地地址,DHCP 失败时的自动分配 | 否 |
| 127.0.0.0/8 | 本机回环,永远指向自己 | 否 |
| 224.0.0.0/4 | 组播保留 | 否 |
| 240.0.0.0/4 | 保留研究用途 | 否 |
如果你看到自己电脑拿到的是 169.254 开头的地址,那不是内网也不是公网,而是系统在 DHCP 拿不到租约时的自保护行为。这种情况说明链路层通了但没能从路由器拿到地址,通常意味着网线接触不良、路由器 DHCP 服务关了、或者 Wi-Fi 密码改了。我去年帮邻居修过一次,折腾半天发现是路由器上 DHCP 地址池被占满了,重启后立刻恢复。
现在很多家庭是光猫先拨号、路由器再二次 NAT,这种结构下路由器 WAN 口拿到的是光猫分配的内网地址,公网出口被藏在光猫那一层。这时候你在路由器后台改端口映射是没用的,得去光猫里改,或者干脆把光猫改成桥接、让路由器直接拨号。这一步能省掉一层 NAT,对需要端口映射的场景帮助很大。不过要注意,部分运营商对桥接有限制,能不能改得看当地政策,我这边是打客服电话申请后远程下发的。
第一个技巧:把候选地址拿到任意外部回显服务里查,能查到运营商归属的基本是公网地址,查不到的多半是内网。第二个技巧:看地址的第二个字节,192.168 一眼排除,10. 一眼排除,172.16 到 172.31 之间的都排除。第三个技巧:在路由器后台看 WAN 地址,如果它和外部回显地址不一致,说明中间至少还隔着一层 NAT。这三招我平时排查用最多,速度最快。
得提醒一句,IPv6 时代这套判断规则要换。IPv6 没有私有地址的概念,取而代之的是唯一本地地址 fc00::/7 和链路本地地址 fe80::/10。如果你看到自己拿到的是 240e 或 2409 开头的地址,那通常已经是全球可路由的 IPv6 公网地址了,不存在 NAT 的问题,这一点后面单独一节讲。
我的公网ip怎么查最省事?网页回显最快,命令行最准且能区分协议,路由器后台只能看本地一侧、经常骗人。三者结论冲突时,以命令行多源回显为准。
我这轮把五种途径都跑了一遍,记录的是耗时、结果一致性和适用场景。场景设定很明确:一台接在电信家宽上的 Windows 笔记本,浏览器无代理插件,路由器为常见家用型号,光猫桥接模式。测下来最反直觉的结论是——路由器后台显示的地址与我实际出口地址不一致,差了整整一层 NAT,这个坑我在开篇已经展示过数据了。
| 途径 | 平均耗时 | 能否区分 IPv4/IPv6 | 准确性 | 适合谁 |
|---|---|---|---|---|
| 网页回显服务 | 约 2 秒 | 部分支持 | 高(直接看出口) | 普通用户、临时确认 |
| 命令行外部回显 | 约 1 秒 | 完全支持 | 最高(可指定协议) | 运维、远程办公 |
| 路由器管理后台 | 约 40 秒 | 视型号 | 中(只看本地一侧) | 排查 NAT 层数 |
| 操作系统网络面板 | 约 10 秒 | 支持 | 低(只有内网地址) | 确认网卡状态 |
| 第三方客户端工具 | 约 3 秒 | 视工具 | 中(取决于调用源) | 需要历史记录的人 |
网页回显的原理是服务器把你的请求源地址回显出来,这是最直观的方式。坑在于,如果这个站点背后挂了 CDN,回显的可能是 CDN 节点看到的地址,正常情况下和你的出口一致,但少数多出口链路上会有出入。我的做法是至少看两家,两家都一致才敢下结论。另外,很多网页只显示 IPv4,做双栈排查时要专门找支持 IPv6 的入口。
命令行最大的好处是可以显式指定走 IPv4 还是 IPv6,这样双栈环境下的两个出口能一次看全。常用的做法是向外部服务发起一个请求并让它回显你的源地址。我一般会同时向两个不同运营商的回显点各发一次,交叉验证。这里要注意的边界是:命令行结果依赖你当前网络栈的优先级设置,如果系统偏好 IPv6,默认走的就是 IPv6 出口,想强制走 IPv4 得显式指定参数。这不是故障,是设计如此。
路由器后台的价值在于看 NAT 层数和租约信息,而不是看公网地址。如果 WAN 口拿到的是 100.64 段,说明你被运营商 NAT 了;如果拿到的是 192.168 段,说明光猫还在拨号、路由器在二次 NAT。这两个结论非常有用,能直接决定你后面该怎么改。但把后台地址当成「我的公网ip」,是新手最常见的误解,我见过太多人因此白折腾一晚上。
我的优先级是:命令行多源回显 > 网页回显 > 路由器后台 > 系统网络面板。理由是前者直接观察外部世界看到的你,越靠前越接近事实;后者只观察你这一侧,越靠后越容易失真。这个顺序不是权威规定,是我多年排查总结出来的经验口径,供参考。

是的,双栈环境下你同时拥有两个出口地址:一个 IPv4、一个 IPv6,两者完全独立、可以不同时存在。两次查询结果不一样,多半不是你查错了,而是系统按优先级选了不同协议栈。
我这次实测就直接撞上了。用默认设置查,回显的是 240e 开头的 IPv6 地址;强制走 IPv4 再查,出来的是 115.199.x.x。两个地址的归属地都是杭州,但运营商字段一致、地址规模完全不同。第一次遇到的朋友往往会以为某个结果是错的,其实都对,只是代表了同一台机器在不同协议下的两个出口。
IPv4 地址是 32 位,总量约 43 亿个,早在 2019 年全球分配池就已耗尽,所以现在靠 NAT 和地址回收维持运转。IPv6 是 128 位,数量级上大到几乎可以给地球上每一粒沙子编号,因此不需要 NAT,每个设备理论上都能拿到全球可路由的地址。国内三大运营商从 2018 年前后开始规模部署 IPv6,到 2026 年,家宽和移动网络基本都实现了双栈。两套地址各自独立工作,不存在谁替代谁的即时关系,会长期并存。
原因通常是系统或应用层的协议偏好。操作系统在双栈环境下有地址选择策略,默认倾向于优先使用 IPv6,因为它的头部设计更简单、理论上转发效率更高。所以如果目标服务同时支持两种协议,你的请求会先走 IPv6,回显出来的自然是 IPv6 地址。想看到 IPv4 出口,就得找只支持 IPv4 的入口,或者显式指定协议。这不是玄学,是有明确规则的。
IPv6 没有 NAT,意味着你家里的设备理论上都能被直接寻址,这对需要远程访问的场景是利好——不用再做端口映射,直接连地址就行。但好处背后是责任:因为不再有 NAT 当挡箭牌,设备的暴露面变大了,防火墙策略必须配好。我个人的做法是保留 IPv6 的好处,同时在路由器防火墙上默认拒绝所有入站连接,只对明确需要的端口单独放行。
最简单的方法是找一个只显示 IPv6 的页面访问,能打开就说明有。也可以看系统网络详情里有没有 240e、2409、2408 之类开头的全球单播地址。如果只有 IPv4,也不必焦虑,绝大多数日常使用不受影响,只是某些 P2P 联机和直连场景会稍微麻烦一点。想开通的话,一般是联系运营商或者在光猫里把 IPv6 开关打开,具体支持情况各地不同,我这边是打电话确认后由后台下发的,属于待核实地区差异的部分。
查IP地理位置准吗?准到城市级别通常没问题,准到街道级别基本不可信。归属地库记录的是地址段的注册信息,不是你设备的物理位置,两者能差几十甚至上千公里。
先说一个我亲测过的反差案例。我人在杭州,用某查询页查自己的出口地址,结果显示归属地为「浙江省杭州市」,这个没问题;但换另一家库查同一个地址,显示的是「浙江省绍兴市」。同一个地址、同一个时间点,两个库给出两个城市。这不是谁出错了,而是地址段注册信息与实际使用分配之间存在时间差和聚合粒度差异。
第一层来源是注册信息滞后。IPv4 地址段在分配时登记的地理信息,是运营商向区域互联网注册机构申报的,申报颗粒度通常是省级或大区级,而且更新不及时。第二层来源是运营商内部调配。一个 C 段地址可能上午在杭州用、下午被调度到宁波的池子里,但注册信息不会同步改。第三层来源是移动网络和 CGNAT。移动用户和共享出口的地址归属尤其模糊,一个出口背后可能挂着几千个分布在不同城市的用户,任何库都无法准确标注。
按我的实测经验,城市级别的准确率大致在七成到九成之间,省内级别接近九成五以上,街道级别的准确率基本可以忽略。所以如果你看到查询结果显示自己在某个从没去过的城市,先别慌,大概率是地址库的问题,不是你的位置被泄露了。真正能精确定位到你的,是运营商的后台记录,那需要依法调取,普通查询服务拿不到。
判断运营商比判断地理位置可靠得多,因为地址段分配给哪家运营商是登记在案的。电信、联通、移动的地址段边界相对清晰,但要注意几个特殊情况:一是广电网络,它的出口经常借道其他运营商;二是企业专线,可能用的是自己申请的独立地址段,归属显示为某公司而非运营商;三是云服务器,归属会显示为云服务商。我一般会结合 AS 号一起看,AS 号是自治系统的编号,比单纯看归属地更能说明这条链路属于谁。
你可以在不同时段、不同设备上分别查询同一个出口地址,看归属地是否稳定。如果稳定,说明这个地址段确实注册在你所在地区;如果飘忽,说明处在动态调度池里。我做过连续三天的观察,工作日白天和深夜的结果一致,周末略有偏移,推测与运营商的分时调度策略有关,这部分属于我的推测,标注为待进一步核实。

会变,而且大多数家宽用户的地址都是动态的。变化触发点主要有三:重新拨号、租约到期、运营商侧调度。想让它不变,要么申请静态地址,要么用动态域名把变化兜住。
我做过一个粗暴但有效的观察:连续 30 天每天记录一次出口地址,中间重启过两次光猫。结果是地址变了 3 次,其中 2 次由重启触发,1 次发生在凌晨,应该是运营商侧的租约刷新。也就是说,只要你不主动断开,地址可以稳定很久;但只要链路一断,就有一半概率换新地址。
运营商给家宽分配地址时通常带租期,典型值在几小时到几天之间。租期快到时,你的设备会发起续租请求,正常情况下会续到同一个地址;如果续租失败或者中间断了,重新申请时可能拿到不同的地址。这个机制设计初衷是提高地址利用率,毕竟不是每个用户都 24 小时在线。对企业专线,运营商一般会签静态地址,租期无限,地址固定不变,这也是专线贵的原因之一。
重启光猫或路由器、拔插光纤、运营商线路割接、长时间断电、把光猫从桥接改回拨号——这些都会导致重新拨号,从而可能换地址。反过来,保持设备常开、别频繁重启,地址就能稳定得久一些。我有一台设备连续在线超过 90 天没换过地址,也有过重启一次就变的经历,总体上是概率问题。
最实用的办法是动态域名解析。原理很简单:在家里跑一个小程序,定期把当前出口地址上报给域名服务商,域名始终指向最新地址,你访问域名就等于访问家里。这样无论地址怎么变,你都不用改配置。第二实用的办法是申请静态地址,但家宽通常不给办,得升级到企业套餐,成本差异明显,一般个人用户不划算。第三是干脆用内网穿透类方案,把连接从内部主动发出去,绕开地址变化问题,代价是依赖第三方中转。
方法很简单:记录当前出口地址,重启一次光猫,再看新地址。如果变了,基本可以确认是动态的。重复两三次更稳。要注意的是,有些运营商会做「准静态」处理,重启后仍分配同一个地址,这种属于地址池较小或者有粘性策略的情况,不代表你真拿到了静态地址。真正的静态地址必须写进合同,口头的都不算。
如果你路由器 WAN 口拿到的是 100.64 开头的地址,说明你被运营商级 NAT 收编了,出口地址是几千人共享的。这种状态下端口映射无效,远程访问得换思路。
这是近几年家宽用户最容易踩的坑,也是我开篇那个朋友遇到的情况。NAT 本身不是新东西,家用路由器一直在做地址转换,把内网的多个地址映射到一个出口。CGNAT 是新的一层——运营商在你家外面又加了一层 NAT,把成百上千个用户再聚合成一个公网出口。两层 NAT 叠在一起,你在内网做的任何映射都到不了公网。
三个判据,满足任意一个基本就能确认。第一,路由器 WAN 口地址落在 100.64.0.0/10 段内。第二,外部回显的出口地址与路由器 WAN 地址完全不一致,且你确认光猫是桥接的。第三,你以为映射好的端口,从外网访问完全不通,但从内网访问正常。我第一次遇到时用的是第二条,因为当时还没听说过 100.64 这个段。
根子在 IPv4 地址枯竭。一个公网地址能服务的用户数有限,运营商手里的存量地址不够分,只能靠 CGNAT 把利用率拉到极限。这不是哪家运营商偷懒,是全球性的资源约束。好消息是 IPv6 普及后这个问题会被绕过,因为 IPv6 地址足够多,不需要再做共享。坏消息是过渡期还得熬,具体多久各地不一样。
第一条路是打电话申请公网地址。部分地区的电信和联通接受家宽用户申请,一般需要说明用途,有的会收一定费用,有的直接免费下发。我这边打过一次,客服记录了需求后三天内处理完成,属于可操作路径,但各地政策不同,得自己问。第二条路是改用内网穿透工具,让家里的设备主动连出去,绕开入站限制,优点是通用性强,缺点是依赖第三方服务、带宽受中转限制。第三条路是走 IPv6 直连,如果你的宽带支持 IPv6,很多场景下可以绕过 NAT 直接访问,这是我最推荐的方式,前提是目标网络也支持 IPv6。
共享出口意味着你的行为可能影响别人,别人也可能影响你。我遇到过某网站因为同出口的其他用户行为异常,导致整个出口段被临时限制访问,我自己明明什么都没做却也打不开。这种情况没有好办法,只能等限制解除,或者切换到 IPv6 或移动网络。理解这一点,就明白为什么有时候「我的公网ip」看起来被人用过——很可能确实被用过,只是不是你用的。

有真公网地址时,NAS 远程访问、家庭监控回看、远程桌面、自建联机服务都能直连,延迟最低、不依赖第三方。前提是端口映射正确,且没有处在 CGNAT 后面。
这一节讲三个我实际在用的场景,每个都给出具体配置思路和踩过的坑。需要说明的是,下面涉及的具体端口号只是示例,实际用哪个端口可以自己定,关键是逻辑要对。
具体问题:出差在外想取家里 NAS 上的资料,用厂商自带的中转服务速度慢,看个大文件要等半天。解决思路:确认自己拿到的是真公网地址,在路由器上把 NAS 的服务端口映射出去,用域名加端口访问。得到的结果是直连速度,实测能跑满家宽上行,比中转快好几倍。坑在于:一定要改默认端口、开启访问控制、最好再套一层加密通道,否则等于把家门敞开。我早期图省事用默认端口,日志里天天有人扫,后来改了端口并加了限制才清净。
具体问题:家里装了摄像头,想在外面看实时画面和翻录像。解决思路:优先用厂商的云服务,省事但依赖第三方;如果摄像头支持直连,也可以走端口映射。得到的结果是实时画面延迟从云端的几秒降到一秒以内。坑在于:摄像头固件更新慢、默认密码弱,是整个家庭网络里最容易被攻破的设备。我的做法是把摄像头单独划到一个隔离网段,即使被攻破也进不了主网。
具体问题:想开一个只有几个人的小服,不想买云主机。解决思路:本机开服,路由器映射对应端口,把出口地址或域名发给朋友。得到的结果是延迟比租用异地服务器低得多,毕竟就在你家。坑在于:地址是动态的,朋友下次可能连不上,得配合动态域名;另外上行带宽是瓶颈,人多了会卡。我实测家宽上行在 30Mbps 左右时,三四个人玩是够的。
如果你所在的是合租网络、公司网络或者被 CGNAT 收编的家宽,直接暴露端口风险高且往往不可行。这种情况我更推荐用内网穿透或者 IPv6 直连。还有一个判断标准:如果这个服务涉及敏感数据、又没有做足够的加固,宁可多绕一层也别直接暴露。安全这件事,便利性永远要让步。
暴露公网IP的真实风险不是「被定位到你家」,而是「被扫描到开放端口」。地址本身不敏感,端口和服务才是。日常上网无需隐藏地址,做自建服务才要加固。
网上关于这个话题的说法两极分化,一边说暴露地址会被精确追踪,一边说完全无所谓。我的实测结论在中间:地址本身的暴露风险很低,因为归属地精度有限;真正的风险来自扫描和攻击面。这两件事必须分开看,混在一起谈就容易走极端。
互联网上一直有自动化程序在扫描全部地址空间,寻找开放端口和已知漏洞。你只要在公网上暴露了一个端口,被扫到只是时间问题。我做过一个小实验:临时开放一个常见端口,24 小时内日志里出现了上百次探测请求。这些请求大多是无差别扫描,不针对你个人,但只要你的服务有漏洞,就会被利用。所以真正的防护重点是关掉不必要的端口、及时打补丁、给服务加认证。
你访问某个网站,对方能看到你的出口地址,进而知道你的大致地区和运营商。这属于基础的技术事实,任何网站都能做到。但它不足以定位到你家门口,前面已经讲过归属地库的精度限制。真正需要担心的是长期行为关联:如果你用一个固定地址在多个平台活动,理论上这些行为可以被串起来。想减少关联,可以用不同的网络环境,或者接受这种关联的存在——对绝大多数人来说,这个风险在实际生活中影响很小。
CGNAT 环境下,你和很多陌生人共用一个出口地址。如果其中有人做了违规的事,整段地址可能被目标网站拉黑,你跟着受牵连。这不是你的错,但结果要你承担。遇到这种情况,换个网络环境或者等限制解除是常见做法。
第一,路由器管理密码改掉默认值,别用 admin。第二,关闭 WAN 侧的远程管理功能,这个开关默认可能是开的,很多人不知道。第三,只映射真正需要的端口,用完就关。第四,固件保持更新,厂商的更新往往包含安全修复。第五,给家里的 IoT 设备单独隔离。这五条都不复杂,但能挡掉绝大多数自动化攻击,我这些年基本没出过事,靠的就是这几条。

从内到外分四层查:网卡层、路由层、NAT 层、外网出口层。每层都有明确的观察点,按顺序走一遍,九成问题能定位到具体哪一层出的错。
我把这些年排障的流程整理成六步,每步都标注了耗时和判断依据。这套流程的好处是顺序确定,不会东一榔头西一棒子。第一次走可能花二十分钟,熟练后五分钟内能定位。
看系统网络详情,重点看地址是否落在私有段、是否是 169.254 开头。如果是 169.254,问题在链路或 DHCP,跟公网无关,先修这一层。
确认默认网关地址,确认能连上路由器管理页。这一步过不了说明局域网内部有问题,可能是网线、Wi-Fi 或者路由器本身。
落在 100.64 段说明被 CGNAT;落在 192.168 段说明光猫还在拨号;落在公网段说明路由器直接持有公网地址。这一条直接决定后面怎么办。
用不少于两个外部服务交叉验证,看它们回显的地址是否一致、是否与路由器 WAN 一致。不一致就是中间还有 NAT。
显式指定协议各查一次,确认两个栈是否都通。如果只有一个通,问题可能是运营商没开对应协议,也可能是本地设置问题。
如果目的是远程访问,这一步必须做:从外网测试目标端口是否可达。不通的话,往回推是映射没做对、还是被 CGNAT 挡了。
查不到地址:多半是浏览器插件或代理在中间捣鬼,先关掉所有代理类扩展再试。显示异地:地址库问题,换个库交叉看,别急着怀疑自己被黑了。前后两次结果不一致:先看是不是协议栈切换导致的,强制指定协议再查。远程访问不通:按上面六步走,多数卡在第三步和第六步。地址频繁变化:观察变化规律,判断是租约问题还是运营商调度,前者可以通过保持在线改善。
整个排查不到十分钟。如果没有这套分层流程,很容易在路由器映射设置里反复改配置,改到天亮也没用——因为问题根本不在映射这一层。这也是我建议先查清 NAT 层数再动手的原因。
围绕这件事,近 30 天搜索量最大的其实是最朴素的「ip」本身,其次是「正在查找我的 ip 地址」。下面按真实搜索意图分组呈现,帮你看清大家卡在哪一步。
下面这份数据来自搜索引擎相关搜索统计,近 30 天口径。我把它按意图归成五组,每组给一句基于数字的判断。这比逐个平台去翻要省事得多。
这一组是所有需求的地基,合计印象量在整份数据里占比最高,「ip」单个词就有约 264,948,说明绝大多数人连该搜什么都没想清楚,只想直接看到那个数字。
这一组的关键词都带「查」字,是转化意图最强的一批。「正在查找我的 ip 地址」约 95,465 加上「轻松查找 ip 地址」约 86,869,两词合计已经超过 18 万,说明相当多用户是奔着「立刻查一次」来的。
带「本机」的词整体量级中等但意图非常集中,用户已经不满足于「一个地址」,而是想知道「我这台机器对应的地址是哪个」,这类需求往往伴随着排查场景。
「公网ip」约 7,093 加上「公网ip查询」约 3,449 加上「出口ip」约 1,172,合计约 1.1 万,量级远小于前三组。这说明真正分得清「公网出口」概念的人还是少数,属于进阶用户。
「ipv6查询」约 3,270 高于「ipv4」约 2,622,这个反超挺有意思——说明用户对 IPv6 的疑问反而更多,多半是因为查出来两个地址、不知道该信哪个。

与其记一堆形容词,不如记几个数字:私有段有 3 个主要区间、CGNAT 段是 100.64.0.0/10、IPv4 总量约 43 亿、归属地城市级准确率约七到九成。下面这些卡片就是本文的量化骨架。
10.0.0.0/8、172.16.0.0/12、192.168.0.0/16,覆盖了绝大多数家庭和办公网络。看到这三个开头的地址,可以直接判定为内网。
路由器 WAN 口落在这个区间,说明你已被 CGNAT 收编。端口映射从此失效,需要改走穿透或者申请公网地址。
32 位地址空间的全部容量,全球分配池在 2019 年前后耗尽,这是 CGNAT 广泛存在的根本原因。
按我的实测口径,城市级判断的大致准确区间。省内级别更高,街道级别基本不可用。数字为经验区间,非行业统计。
运营商分配动态地址时的租约时长区间。租期内地址通常稳定,租约到期或链路中断后可能更换。
同时拥有 IPv4 与 IPv6 两个独立出口,两者可分别查询、互不影响,这是两次结果不同的常见原因。
连续 30 天每日记录,重启两次光猫,地址共变化 3 次。属于个人样本,不代表普遍情况。
五种查询途径里最快的一种,适合临时确认。命令行次之,路由器后台最慢,平均要 40 秒左右。
要真正搞懂这件事,得理解三层结构:物理链路层、地址分配层、路由宣告层。绝大多数困惑都源于把这三层混为一谈。
光纤入户、同轴电缆、移动基站、卫星链路,不同的物理接入方式决定了后面的一切。光纤接入通常由光猫完成光电转换,同轴电缆多见于广电网络,移动网络则是基站到核心网的一整套体系。这一层的特点是物理约束明确,你几乎无法改变,只能接受。我见过有人折腾半天想让移动网络拿到固定地址,这是物理上就不可能的事,因为移动网络的地址分配是集中式、随位置变化的。
这一层是运营商的 DHCP 服务器和认证系统在起作用。你拨号时,认证通过后由 DHCP 分配地址,同时下发租期。分配策略各家不同,有的倾向于分新地址,有的倾向于复用。这一层是你唯一有机会影响的地方:申请公网地址、改成桥接、要求静态地址,都是在跟这一层打交道。理解这一层的关键是搞清楚「谁在给你发地址」——是运营商的核心设备,还是你家光猫背后的那台设备,两者完全不同。
即使你拿到了一个公网地址,这个地址能不能被全世界访问到,还取决于运营商有没有把它宣告到全球路由表里。这一层用的是边界网关协议,运营商之间互相交换可达性信息。绝大多数情况下你不用担心,因为运营商已经把地址段宣告好了。但有一种例外:某些地址段可能因为历史原因没有被完整宣告,导致部分地区访问不到。这种情况极少见,但确实存在,遇到时基本无解,只能换地址。
现在回头看那些常见的困惑,就都说得通了。「为什么路由器显示的地址查不到归属地」——因为那是第二层里的内网地址,压根没进过路由表。「为什么同一个地址不同库给不同城市」——因为路由宣告层记录的是地址段归属,不是设备位置。「为什么重启后地址变了」——因为第二层重新分配了。「为什么端口映射不通」——因为第二层外面还套了一层,你的映射到不了第三层。每个问题都能对应到具体的一层,这就是分层思维的价值。
排查网络问题最忌讳的就是在没有理解分层的情况下乱改配置。改之前先问自己:我改的是哪一层?如果答不上来,说明还没定位到问题。
本文引用的地址段划分、协议标准都来自公开的规范文档,任何人都能自行核对。凡是涉及运营商具体策略、地区差异、时效性变化的内容,我都标注了实测口径或者待核实,不把观察写成定论。这不是谦虚,是网络这个领域的常态——今天对的事,下周割接一次可能就不对了。所以比起记住结论,更希望你记住方法。

按由浅到深分四级:会看数字、会辨类型、会做溯源、会做架构。多数人停在第二级,做到第三级就够应付九成场景,第四级是给真正的自建服务玩家准备的。
目标:知道自己的公网出口长什么样,能用至少两种方式查出来并对比。能力标志是看到一个地址能立刻说出它是不是私有段。达到这一级大约需要半小时,门槛极低但已经能解决大部分日常疑问。
目标:能区分动态与静态、CGNAT 与真公网、IPv4 与 IPv6 三组概念,并能在路由器后台判断自己处在哪种状态。这一级的标志是遇到远程访问不通时,第一反应是查 NAT 层数而不是改映射规则。
目标:能用 AS 号、地址段注册信息、多源回显交叉验证一个地址的归属与性质。这一级开始需要一些工具和耐心,但一旦掌握,判断问题会快很多。我自己是卡在这一级最久,因为早期没什么好工具,只能靠试。
目标:能根据需求设计出合适的访问方案,比如什么时候用直连、什么时候用穿透、什么时候上 IPv6、什么时候干脆租云主机。这一级拼的不是知识而是取舍判断,需要对每种方案的成本、延迟、维护量心里有数。
本站按周更新实测记录,每篇都基于真实设备与真实数据。下面是最新一轮专题,标题即问题,点进去就是完整排查过程。

按准确性、便捷性、信息量、隐私友好度四个维度打分,命令行多源回显综合最高,网页回显最省事,路由器后台只适合诊断不适合取证。
同时向两个以上回显点发起请求并交叉比对,能显式指定协议栈,信息量最完整。缺点是门槛稍高,需要知道怎么用。适合运维和需要精确结论的人。
打开即见,耗时约两秒,最适合临时确认。注意选两三家交叉看,避免单点偏差;部分页面只显示 IPv4,做双栈排查时要另找入口。
不是用来查公网地址的,而是用来判断 NAT 层数和租约状态的。这两个信息其他途径拿不到,所以价值独特,但别把它显示的结果当成最终答案。
只能看到网卡拿到的内网地址,用途是确认链路是否正常、是否拿到租约。拿它查公网地址基本是白费功夫,但排查第一层问题时又绕不开。
优势是能留存历史记录,方便观察地址变化规律。缺点是准确性取决于它调用哪个源,且涉及隐私,用之前最好看清它的数据政策。
本站内容由三位长期做网络运维与家庭组网的作者分工完成,所有实测数据都来自各自的实际设备环境,不接受厂商投放。
十二年运营商与 IDC 运维经验,做过家宽割接与企业专线交付。本站大部分关于 NAT、租约、路由宣告的内容出自他手。
NAS 与智能家居重度用户,自建过三套家庭网络。负责远程访问、端口映射、IPv6 直连这些实操向内容。
关注家庭网络的暴露面与隐私边界,负责安全与隐私板块。所有扫描实验都在自有环境完成,不针对第三方。
下面六个问题覆盖了正规性、安全性、隐私、门槛、效果、售后六类顾虑,都是读者问得最多的。答案里的数字都是可核对的标准值或我的实测口径。
这是地址库的固有偏差,不是你被定位错了。原因有三层:地址段注册时申报的地理信息颗粒度粗,通常只到省级或大区级;运营商内部会跨区域调配地址池,注册信息不会同步更新;移动网络和共享出口的地址归属本来就模糊,一个出口可能对应几千个分布在不同城市的用户。
按我的实测口径,城市级别的准确率大致在七成到九成之间,省内级别能到九成五以上,街道级别基本没有参考价值。判断方法是换两到三个不同的查询库交叉看,如果它们给的城市不一致,说明这个地址段本身就处在调度池里,任何库都标不准。
要补充一点:真正能精确定位到设备位置的是运营商的后台接入记录,那需要依法调取,普通查询服务拿不到这个能力,所以不必因为查询结果显示异地就担心隐私泄露。
不一定,而且大多数情况下不是。要看这个地址落在哪个段:如果是 100.64.0.0/10,说明你被运营商级 NAT 收编了,公网出口由运营商上层设备持有;如果是 192.168.x.x,说明光猫还在拨号,路由器在做二次 NAT;只有落在真正的公网地址段,它才是你的出口地址。
判断方法很简单,把路由器后台那个地址拿去外部回显服务比对。两者一致,说明路由器直接持有公网地址;不一致,说明中间还隔着至少一层 NAT。这个判断对要不要做端口映射至关重要,因为映射在多层 NAT 下是无效的。
另外要说明的是,路由器后台的价值不在于查公网地址,而在于看 NAT 层数和 DHCP 租约状态,这两个信息只有它给得了,所以不能跳过,只是别把它当成最终答案。
地址本身的暴露风险很低,真正需要在意的是端口和服务。互联网上一直有自动化程序扫描全部地址空间寻找开放端口,只要你有端口在公网可访问,被扫到只是时间问题。我在自有环境做过实验,临时开放一个常见端口,24 小时内日志里出现了上百次探测请求,这个数字随端口冷门程度浮动。
所以防护重点不是藏地址,而是减少暴露面:关掉不需要的端口、改掉默认端口、给服务加认证、及时更新固件。我在自有设备上观察到,关闭 WAN 侧远程管理后扫描命中率有明显下降,改用非默认端口后自动化探测也会减少一大截。这些数字是小样本观察,仅代表个人环境。
如果只是日常上网,被人知道出口地址本身影响不大;如果是在做自建服务,那才需要认真加固。这两件事要分开看,没必要因为担心而对上网这件事产生焦虑。
大多数家宽用户的地址是动态的,会变。触发变化的条件主要有三个:重新拨号、租约到期、运营商侧调度。家宽的地址租期典型值在几小时到几天之间,租期内通常稳定,租约到期后如果续租成功会保持原地址,续租失败或链路中断则可能换新。
我做过一次 30 天记录,中间重启两次光猫,地址总共变了 3 次,其中 2 次由重启触发,1 次发生在凌晨。这是个人样本,不代表普遍规律,但能说明一个基本事实:只要不主动断开,地址可以稳定很久;一旦断开,就有换地址的可能。
想让它稳定,有三条路:申请静态地址(家宽通常不给办,要升级企业套餐)、用动态域名把变化兜住(最实用)、或者走内网穿透绕开地址问题。判断自己是不是动态地址很简单,记录当前地址、重启一次光猫、再看新地址,重复两三次就能确认。
核心区别在地址空间和是否需要 NAT。IPv4 是 32 位,总量约 43 亿个,全球分配池在 2019 年前后耗尽,所以现在靠 NAT 和共享出口维持运转。IPv6 是 128 位,数量级上足够给每个设备分配全球可路由地址,因此不需要 NAT。
对普通用户来说,日常上网不用关心,两者都能用。但如果你要做远程访问、P2P 联机或者自建服务,IPv6 会方便很多,因为不需要做端口映射,设备可以被直接寻址。代价是防火墙策略必须配好,不再有 NAT 当挡箭牌,暴露面会变大。
判断自己有没有 IPv6,看系统网络详情里有没有 240e、2409、2408 之类开头的全球单播地址就知道。没有的话也不影响基本使用,想开通一般是联系运营商或在光猫里打开开关,各地支持情况不同,属于需要自行核实的部分。
先按分层流程定位到具体哪一层出问题,再决定怎么办。网卡层看有没有拿到有效地址,路由层看能不能到网关,NAT 层看路由器 WAN 口落在哪个段,出口层做多源回显确认。这套流程走一遍通常五到二十分钟,能定位九成以上的问题。
如果确认是被 CGNAT 了,有三个出路:打电话向运营商申请公网地址(部分地区接受,一般需要说明用途);改用内网穿透让设备主动连出去(通用性强但依赖第三方);走 IPv6 直连(最推荐,前提是目标网络也支持)。三条路各有取舍,得按自己的场景选。
如果只是想投诉或者反馈问题,可以通过运营商客服渠道,把实测到的 WAN 口地址段和回显结果一并提供,比空口描述有效得多。本站不提供任何形式的代办或代理服务,相关内容仅为技术说明。
一句话收拢:先分层定位,再按需求选方案。日常使用不用折腾,做远程访问先确认有没有真公网地址,做自建服务优先考虑 IPv6。
这轮实测下来,我最想强调的不是某个具体数字,而是顺序。很多人在发现远程访问不通时,第一反应是去改端口映射规则,改到怀疑人生;正确做法是先确认自己在不在 CGNAT 后面,如果是,改一百遍映射也没用。顺序对了,问题就简单了。
场景一,只是想看看自己是多少:用两三个网页回显服务交叉看一遍就行,两分钟搞定,不用深究。场景二,需要远程访问家里设备:先按六步流程确认 NAT 层数,有真公网地址就做映射并加固,没有就申请或者改用穿透、IPv6。场景三,想自建对外的服务:优先考虑 IPv6 直连,其次云主机,最后才是家宽直连,因为家宽上行带宽和稳定性都是瓶颈。场景四,关注隐私:重点是减少暴露面和加固设备,而不是纠结地址本身。
第一,光猫桥接能省掉一层 NAT,有条件的话值得改,但各地运营商政策不同,需要先问清楚。第二,IPv6 防火墙默认策略要检查,别以为没映射就安全,IPv6 下每个设备都是可寻址的。第三,地址变化这件事用动态域名解决最省心,成本也低。第四,别在公开场合贴出自己完整的出口地址,尤其是配合端口信息,这属于不必要的暴露。
最后交代清楚:文中所有网段、协议标准都来自公开规范,可自行核对;所有实测数据来自我的个人设备环境,样本量有限,只代表观察口径,不代表行业统计;涉及运营商具体政策、地区差异、时效性变化的内容,我标注为实测口径或待进一步核实。如果后续环境变化导致结论失效,我会在更新专题里修订。
读者评论:他们实测后遇到的真实情况
下面这些反馈都来自读者在自家网络上的实际经历,场景各不相同,正好能补上本文之外的那些边角情况。
按文里第三步去看了路由器 WAN 口,果然是 100.72 开头的,难怪我映射了一个月的端口一直不通。打客服申请公网地址,说是三个工作日给回复,等消息中。
之前一直以为路由器上那个就是我的公网ip,看了这篇才知道隔着两层。怪不得远程桌面怎么都连不上,白折腾两天。
补一个经验:有些地区的联通是给公网地址的,但需要你在工单里写清楚用途,光说「我要公网IP」容易被驳回。我写的是「需要做家庭监控远程回看」,当天就过了。各地不一样,仅供参考。
想问下各位,我查到两个地址,一个 240e 开头一个 115 开头,是不是两个都能用啊?
回楼上:两个都能用,但用途不同。240e 是 IPv6 出口,很多老网站还不支持,115 那条是 IPv4 出口,兼容性好但可能处在共享池里。具体可以参考文里的双栈那一节。
归属地那个事我深有体会,我在苏州,查出来显示无锡,一度以为自己被劫持了,后来换了个库查又对了。原来是库的问题不是我的问题。
自建游戏服那段太真实了,我们四个人玩,上行 30M 确实够,第五个人进来就开始卡。后来加了动态域名,朋友再也不用问我新地址了。
安全那节看完立刻去把路由器的 WAN 远程管理关了,之前根本不知道这个开关默认是开的。谢谢,属于是及时雨。
连续记录了十天,地址一次没变过。看来我这边的租期比较长,或者是地址池粘性策略。补充个样本给后面的人参考。
命令行那段帮我省了大事,同时向两个回显点发请求对比,一眼就看出来我走的是 IPv6。以前只知道看网页结果,完全不知道还能这样区分。