İçeriğe geç
Siber Kale by Labris Networks

Soru · IPv6 güvenliği

IPv6 Uzantı Başlıkları Güvenlik Duvarı İçin Neden Önemlidir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Çünkü IPv6'da taşıma katmanı bilgisi sabit bir yerde durmaz. Paketin asıl başlığı ile TCP ya da UDP bilgisi arasına zincir halinde uzantı başlıkları girebilir. Cihazın filtreleme kararı verebilmesi için bu zinciri sonuna kadar takip etmesi gerekir ve her ürün bunu aynı derinlikte yapmaz.

IPv4 paketinde başlık uzunluğu değişkendi ama sınırlıydı. Seçenekler alanı kısaydı ve çoğu paket sabit boyutlu bir başlıkla geliyordu. Bir cihaz, kaynak portu bulmak için belirli bir uzaklıktaki bayta bakabilirdi.

IPv6 bu yapıyı değiştirdi. Asıl başlık sabit boyuttadır ve ek bilgiler ayrı başlıklar halinde arkasına eklenir.

Zincir Yapısı

Her başlık, kendisinden sonra ne geldiğini bir alanla bildirir. Zincir böyle ilerler ve sonunda taşıma katmanına ulaşır.

Tanımlı tipler arasında atlamalı seçenekler, yönlendirme, parçalama, kimlik doğrulama ve hedef seçenekleri bulunur.

Tasarım esnektir. Filtreleme açısından ise iki sorun üretir.

Birinci Sorun: Taşıma Bilgisi Sabit Yerde Değil

Bir cihazın “80 numaralı porta giden TCP trafiğine izin ver” kuralını uygulayabilmesi için port numarasını bulması gerekir.

IPv6’da bu numara, zincirin sonundadır. Cihaz her başlığı ayrıştırıp bir sonrakine geçmek zorundadır.

Bu iş donanımda yapılıyorsa hızlıdır ama derinliği sınırlıdır. Yazılımda yapılıyorsa derinlik artar, performans düşer. Ürünler bu ödünü farklı noktalarda verir ve katalogda bu bilgi genellikle bulunmaz.

Sonuç şudur: bir cihaz belirli bir zincir derinliğinden sonra kararı veremez. O noktada ya paketi geçirir ya düşürür ve iki davranış da yapılandırılabilir olmayabilir.

İkinci Sorun: Kaçırma Teknikleri

Zincirin kendisi bir kaçırma yüzeyidir.

Aşırı uzun zincirler, tekrarlanan başlıklar ve parçalanmayla birleştirilen düzenler, filtrelemeyi atlatmak için kullanılabilir. Cihaz zinciri sonuna kadar takip edemezse, kuralın hedeflediği trafiği tanıyamaz.

Yönlendirme başlığı ayrı bir konudur. İlk tanımlanan biçimi, paketin ara noktalar üzerinden yönlendirilmesine izin veriyordu ve kaynak yönlendirme sorunları nedeniyle terk edildi. Sınırda düşürülmesi standart bir öneridir.

Ne Yapılır

Gereksiz tipleri sınırda düşürün. Yönlendirme başlığının eski biçimi ve kurumunuzda kullanılmayan tipler kabul edilmemelidir.

Zincir uzunluğunu sınırlayın. Makul bir üst sınır konur ve aşan paketler reddedilir. Meşru trafik uzun zincir üretmez.

Tekrarlı başlıkları reddedin. Aynı tipin birden çok kez görünmesi standarda aykırıdır ve bir kaçırma girişimi işaretidir.

Parçalama davranışını netleştirin. İlk parçada taşıma bilgisinin bulunmadığı paketler ayrıca ele alınmalıdır.

Satın Almada Sorulacak Soru

“IPv6 destekliyor mu” sorusu burada hiçbir şey ölçmez. Ölçen sorular şunlardır:

  • Uzantı başlığı zinciri kaç seviye takip ediliyor?
  • Takip edilemeyen bir zincirde varsayılan davranış nedir ve yapılandırılabilir mi?
  • Zincir derinliği arttığında çıktı ne kadar düşüyor?
  • Tekrarlı ve aşırı uzun başlık zincirleri reddedilebiliyor mu?

Bu sorular kabul testine yazıldığında cevapları ölçülebilir hale gelir. Yazılmadığında, cevap sahada bir olay sırasında öğrenilir.

Ne yapmalı

  1. Cihazınızın uzantı başlığı zincirini kaç seviye takip ettiğini üreticiye sorun.
  2. Kabul testine uzantı başlıklı paketlerle filtreleme senaryosu ekleyin.
  3. Yönlendirme başlığı gibi gereksiz tipleri sınırda düşürün.
  4. Aşırı uzun başlık zincirlerini ve tekrarlı başlıkları reddedin.

Bu soruyu şöyle de soranlar var

  • IPv6 extension header nedir?
  • IPv6 filtrelemesi neden IPv4'ten zor?
  • IPv6 destekliyor demek yeterli mi?

Kaynaklar

  1. RFC 8200 — Internet Protocol, Version 6 (IPv6) Specificationrfc-editor.org