İçeriğe geç
Siber Kale by Labris Networks

Soru · IPv6 güvenliği

ICMPv6'yı Güvenlik Duvarında Tamamen Kapatabilir Miyim?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Kapatırsanız IPv6 ağı çalışmaz. ICMPv6, IPv4'teki ICMP'nin karşılığı değildir: adres çözümleme, komşu keşfi, otomatik yapılandırma ve yol MTU keşfi ona bağlıdır. Doğru yaklaşım toptan reddetmek değil, tip bazında seçim yapmaktır.

IPv4 ağlarında ICMP’yi kapatmak yaygın bir alışkanlıktı; ping cevaplanmasın ve ağ haritası dışarıdan çıkarılamasın diye protokolün tamamı güvenlik duvarında tek bir satırla reddedilirdi.

Tartışmalı bir tercihti ama ağ çalışmaya devam ederdi. IPv6’da aynı hareket ağı bozar.

Protokolün Üstlendiği İşler

ICMPv6, IPv4’te ayrı protokollere dağılmış birkaç işlevi tek çatı altında toplar.

Komşu keşfi, IPv4’teki ARP’nin karşılığıdır. Aynı bağlantıdaki bir adresin donanım adresini bulmak için kullanılır. Kapatıldığında yerel ağdaki cihazlar birbirini bulamaz.

Yönlendirici duyurusu ve isteği, istemcinin varsayılan ağ geçidini ve adres önekini öğrendiği mekanizmadır. Otomatik adres yapılandırmasının temelidir.

Yol MTU keşfi, IPv6’da özellikle kritiktir. Ara yönlendiriciler paket parçalamaz; kaynak, yol üzerindeki en küçük sınırı ancak “paket çok büyük” mesajıyla öğrenir.

Bu mesaj engellenirse bağlantı kurulur, veri akmaz. Belirti tanıdıktır: küçük istekler geçer, büyükler geçmez, hiçbir hata mesajı görünmez.

Tip Bazında Yaklaşım

Toptan reddetmek yerine hangi tipin nerede geçirileceği belirlenir.

Yerel bağlantı üzerinde komşu keşfi ve yönlendirici mesajları geçirilmelidir. Bunlar aynı ağ bölümü içinde kalır ve dışarıya çıkmaz.

Sınırdan içeriye şu tipler kabul edilir: paket çok büyük, hedefe ulaşılamıyor, zaman aşımı ve parametre sorunu. Bunlar arıza teşhisi için gereklidir ve yol MTU keşfinin ön koşuludur.

Sınırdan içeriye engellenmesi gereken ise yönlendirici duyurusudur. Dışarıdan gelen bir duyuru, istemcilerin varsayılan ağ geçidini değiştirebilir; ayrıntısı sahte yönlendirici duyurusu yazısındadır.

Yankı İsteği Ayrı Bir Karar

Ping ile diğer tipler aynı kefeye konmamalıdır.

Dışarıdan gelen yankı isteğine cevap vermemek savunulabilir bir tercihtir. Bilgi sızıntısını azaltır ve adres keşfini bir miktar zorlaştırır.

Ancak IPv6’da bu kazanç küçüktür. Adres uzayı zaten taranamayacak kadar büyüktür ve saldırganlar adresleri taramayla değil kayıtlardan toplar.

Buna karşılık maliyeti somuttur. Arıza gidermenin en temel aracı kaybolur ve her sorun incelemesi uzar.

Yaygın Hata

En sık yapılan yanlış, IPv4 kural setinin mekanik olarak IPv6’ya kopyalanmasıdır.

IPv4’te “ICMP reddet” satırı zararsızdı. IPv6’da aynı satır, komşu keşfini durdurarak yerel ağı işlevsiz bırakır.

Belirti kafa karıştırıcıdır: bazı cihazlar birbirini görür, bazıları görmez ve durum zaman içinde değişir. Sebep, önbellekteki komşu kayıtlarının süresi dolana kadar iletişimin sürmesidir.

Doğrulama

Politika yazıldıktan sonra üç kontrol yapılır.

Aynı ağ bölümündeki iki cihazın birbirine ulaştığı doğrulanır. Tünel ya da VPN üzerinden büyük bir dosya aktarılarak yol MTU keşfinin çalıştığı gösterilir. Son olarak dışarıdan gelen bir yönlendirici duyurusunun sınırda düşürüldüğü sınanır. Üçü de kısa testlerdir.

Ne yapmalı

  1. Yerel bağlantı üzerinde komşu keşfi ve yönlendirici mesajlarını geçirin.
  2. Sınırdan içeriye paket çok büyük, hedefe ulaşılamıyor ve zaman aşımı mesajlarını kabul edin.
  3. Yönlendirici duyurusunun sınırdan içeri girmesini engelleyin.
  4. Yankı isteğini ayrı bir karar olarak değerlendirin; diğer tiplerle aynı kefeye koymayın.

Bu soruyu şöyle de soranlar var

  • IPv6'da ping kapatılır mı?
  • Hangi ICMPv6 tipleri geçirilmeli?
  • IPv6 bağlantı kuruluyor ama veri akmıyor, neden?

Kaynaklar

  1. RFC 4890 — Recommendations for Filtering ICMPv6 Messages in Firewallsrfc-editor.org