Soru · IPv6 güvenliği
DHCPv6 Güvenliği DHCPv4'ten Nasıl Farklıdır?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
En büyük fark, IPv6'da adres almanın tek yolunun DHCP olmamasıdır. İstemci adresini SLAAC ile kendisi üretebilir ve bu durumda kimin hangi adresi aldığını tutan merkezî bir kayıt oluşmaz. DHCPv4 alışkanlığıyla kurulan bir ortamda istemciler adres alır ama takip zinciri kurulamaz.
IPv4’te adres dağıtımı tektir. Bir DHCP sunucusu vardır, kime hangi adresi verdiğini bilir ve kaydını tutar. Kurum bu kaydı okuyarak bir adresi bir makineye bağlayabilir.
IPv6’da bu tekliğin yerini bir seçim alır ve seçim çoğu zaman farkında olunmadan yapılır.
İki Yol, Bir Bayrak
SLAAC ile istemci öneki yönlendiriciden alır, adresin geri kalanını kendisi üretir ve kimseye sormaz. DHCPv6 ile ise adresi bir sunucudan ister.
Hangisinin kullanılacağını yönlendirici duyurusundaki bayraklar belirler. Bu bayraklar üç ayrı şeyi söyler:
- Yönetilen yapılandırma bayrağı. Adresin DHCPv6’dan alınacağını bildirir.
- Diğer yapılandırma bayrağı. Adres SLAAC ile üretilecek, ama DNS gibi ek bilgiler DHCPv6’dan alınacak demektir.
- Otonom bayrak. Duyurulan önekin SLAAC için kullanılabileceğini gösterir.
Bu üçlü, IPv4’teki tek yollu alışkanlıkla yaklaşıldığında yanlış yapılandırmaya açıktır.
En Yaygın Arıza
İstemci adres alır, ağa çıkar, isim çözemez.
Sebep genellikle bayrak düzenidir. Adres SLAAC ile üretilmiştir ama DNS bilgisinin nereden geleceği belirtilmemiştir. İstemci ne yönlendirici duyurusundan ne DHCPv6’dan bir çözümleyici öğrenir.
Belirti kafa karıştırıcıdır çünkü IPv4 tarafında DNS çalışmaya devam eder. Çift yığın bir istemcide bazı bağlantılar açılır, IPv6 önceliklendirilen bazıları takılır.
Takip Zinciri Sorunu
Güvenlik açısından asıl fark buradadır.
DHCPv4 kayıtları bir olay incelemesinde başlangıç noktasıdır. Elinizde adres ve zaman vardır; kayıt size o anda o adresi hangi donanım adresinin kullandığını söyler.
SLAAC devredeyse böyle bir kayıt yoktur. Adres istemci tarafından üretilmiştir ve hiçbir sunucuya bildirilmemiştir.
Bilgi başka yerlerden toplanır:
- Anahtar üzerindeki komşu tablosu. Adres ile donanım adresi arasındaki bağı tutar. Saklama süresi kısadır ve merkezî bir yere aktarılması gerekir.
- Kimlik doğrulama kayıtları. Kablosuz ağ ya da 802.1X oturumu, donanım adresini kullanıcıya bağlar.
- Akış kayıtları. Aynı makinenin farklı adresleri arasındaki davranış benzerliğini gösterir.
Mahremiyet adresleri devredeyse zincir daha da uzar; tek bir makine gün içinde birden çok adres kullanır.
Sahte Sunucu Riski
IPv4’te sahte DHCP sunucusu bilinen bir sorundur ve anahtarlarda DHCP gözetleme ile karşılanır.
IPv6’da eşdeğer bir denetim vardır ama tek başına yetmez. Asıl risk DHCPv6 sunucusunda değil, yönlendirici duyurusundadır; adres yapılandırmasının kaynağını belirleyen odur.
Yani IPv4’teki DHCP gözetlemesinin karşılığı, IPv6’da yönlendirici duyurusu denetimidir. İkisi aynı katmanda çalışır ve ikisi de erişim anahtarında uygulanır.
Ne Seçilmeli
Karar, takip ihtiyacının ne kadar sıkı olduğuna bağlıdır.
Kayıt zorunluluğu bulunan ortamlarda DHCPv6’yı zorunlu kılan bayrak düzeni tercih edilir. Merkezî kayıt oluşur ve IPv4’teki alışkanlıklar çalışmaya devam eder.
Bunun karşılığı, DHCPv6 sunucusunun yedekliliğinin ayrıca kurulması gerektiğidir. Sunucu düştüğünde istemciler adres alamaz ve ağ, adres dağıtımının merkezî olmasının bedelini öder. SLAAC’ta böyle bir bağımlılık yoktur.
Ne yapmalı
- Yönlendirici duyurusundaki bayrakların hangi yapılandırmayı işaret ettiğini kontrol edin.
- Adres takibi gerekiyorsa SLAAC yerine DHCPv6'yı zorlayan bayrak düzenini seçin.
- DNS sunucusunun hangi yoldan bildirildiğini doğrulayın; adres alıp isim çözemeyen istemciler buradan çıkar.
- Anahtar üzerindeki komşu tablosunu merkezî olarak toplayın.
Bu soruyu şöyle de soranlar var
- SLAAC ile DHCPv6 arasındaki fark nedir?
- IPv6'da DHCP snooping var mı?
- IPv6 istemcisi adres aldı ama internete çıkamıyor, neden?