Soru · IPv6 güvenliği
IPv6 Açıldığında IPv4 Güvenlik Duvarı Kurallarım Geçerli Olur mu?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Hayır. İki protokolün politika tabloları ayrıdır ve IPv4 için yazılmış bir kural IPv6 trafiğine uygulanmaz. Daha sık karşılaşılan durum ise IPv6'nın bilinçli olarak açılmamış olmasıdır: istemciler yönlendirici duyurusu aldığı anda küresel adres alır ve o trafik hiçbir kuralla karşılaşmaz.
Cevap kısa: hayır. Ancak sorunun kendisi, çoğu kurumda gerçek durumu tarif etmiyor.
Asıl mesele IPv6’nın “açılması” değil, zaten açık olmasıdır.
İki Ayrı Politika Tablosu
Güvenlik duvarları IPv4 ve IPv6 için ayrı kural kümeleri tutar. Bir protokol için yazılan kural diğerine uygulanmaz ve çoğu üründe iki tablo arayüzde de ayrı görünür.
Bunun doğrudan sonucu şudur: IPv4 tarafında kapattığınız bir servis, aynı makineye IPv6 üzerinden hâlâ açık olabilir.
Kurallar kopyalanamaz da. Adres yazımı farklıdır, NAT yoktur, ICMPv6 davranışı IPv4’teki ICMP’den farklıdır. Mekanik bir dönüştürme, ya çalışmayan ya da fazla geniş bir politika üretir.
Bilinçsiz Çift Yığın
Modern işletim sistemleri IPv6’yı varsayılan olarak etkin tutar. Yerel bağlantı adresi her arayüzde zaten vardır.
Ağda bir yönlendirici duyurusu dolaşıyorsa istemciler SLAAC ile küresel adres de alır ve dışarıyla IPv6 üzerinden konuşmaya başlar. Bunun için kimsenin IPv6’yı devreye almış olması gerekmez; bir yönlendiricinin arayüzünde açık kalmış bir ayar yeter.
Kurum IPv6 kullanmadığını düşünürken trafiğin bir kısmı oradan akar.
Boşluk Neden Sessiz
Güvenlik taramalarının çoğu IPv4 aralığı üzerinde çalışır. Adres uzayı IPv6’da taranamayacak kadar büyük olduğu için, hedef listesi elle verilmediğinde IPv6 tarafı denetlenmez.
Denetim raporu temiz görünür. Envanterde de bir şey değişmemiştir, çünkü adresleri dağıtan merkezî bir sunucu yoktur.
Sorun ancak bir olay incelemesinde ya da dışarıdan yapılan bir testte ortaya çıkar.
Ne Yapılır
İki yoldan biri seçilir ve ikisi de yazılı bir karardır.
IPv6 kullanılacaksa politika yüzeyi eksiksiz kurulur. Dışa açık her servis için IPv6 kuralı ayrıca yazılır, ICMPv6 tip bazında geçirilir, loglama ve akış kayıtları IPv6’yı kapsayacak şekilde yapılandırılır.
IPv6 kullanılmayacaksa kapatmak sanıldığı kadar basit değildir. İstemcilerde protokolü devre dışı bırakmak yönetilen cihazlarda mümkündür; yönetilmeyenlerde değildir. Daha etkili olan, erişim katmanında yönlendirici duyurusunu engellemektir. Duyuru gelmezse istemci küresel adres almaz ve dışarıyla IPv6 üzerinden konuşamaz.
Hangi yol seçilirse seçilsin, ilk adım ölçmektir. İstemcilerde küresel IPv6 adresi var mı, dışarıya IPv6 trafiği çıkıyor mu?
Ne yapmalı
- Güvenlik duvarınızda IPv6 kural sayısını sayın; sıfırsa politika yüzeyiniz yarım demektir.
- İstemcilerde küresel IPv6 adresi olup olmadığını kontrol edin.
- Dışa açık servislerinizi IPv6 adresleri üzerinden ayrıca tarayın.
- IPv6 kullanmıyorsanız erişim katmanında yönlendirici duyurusunu engelleyin.
Bu soruyu şöyle de soranlar var
- IPv6 kapalı mı emin olmak için ne yapmalıyım?
- Dual-stack ağda güvenlik duvarı nasıl yapılandırılır?
- IPv6 kurallarını IPv4'ten kopyalayabilir miyim?