İçeriğe geç
Siber Kale by Labris Networks

Soru · IPv6 güvenliği

IPv6 Üzerinden VPN Kurarken Neler Değişir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Üç ayrı senaryo birbirine karışır ve önce ayrılmaları gerekir: tünelin taşındığı protokol, tünelin içinde taşınan protokol ve iki uçtaki ağların çift yığın olup olmadığı. Şifreleme tarafında değişen bir şey yoktur; değişen, adresleme, NAT'ın yokluğu ve MTU hesabıdır.

Bu soru genellikle tek bir soru sanılır ve içinde üç ayrı karar barındırır. Karışıklığın çoğu, üçünün ayrılmamasından çıkar.

Üç Ayrı Katman

Taşıyıcı protokol. Tünelin kendisi hangi protokol üzerinden kurulur? İki uç birbirine IPv4 ile mi ulaşıyor, IPv6 ile mi?

Tünel içi protokol. Tünelin içinde hangi trafik taşınır? IPv4 trafiği IPv6 tünelin içinden geçebilir, tersi de mümkündür.

Uç ağların durumu. İki uçtaki yerel ağlar çift yığın mı, tek protokollü mü?

Bu üçü bağımsızdır. IPv4 üzerinden kurulmuş bir tünelin içinde IPv6 trafiği taşımak olağan bir yapılandırmadır ve geçiş dönemlerinde sıkça kullanılır.

Şifrelemede Değişen Bir Şey Yok

IPSec her iki protokolde de aynı şekilde çalışır. Şifreleme algoritmaları, anahtar değişimi ve kimlik doğrulama yöntemleri değişmez.

Bu, sorunun kolay tarafıdır ve genellikle sorun çıkarmayan taraftır.

Değişen Birinci Şey: Trafik Seçiciler

Politika tabanlı bir tünelde trafik seçiciler adres blokları üzerinden tanımlanır. IPv6’da bu blokların yazımı ve büyüklüğü farklıdır.

Çift yığın bir ortamda her yerel-uzak ağ çifti için iki ayrı seçici gerekir: biri IPv4, biri IPv6. İki uçta da birebir eşleşmeleri zorunludur.

Bu, seçici sayısını ikiye katlar ve elle yönetildiğinde ayrışmaya açıktır. Rota tabanlı model bu ortamda belirgin bir avantaj sağlar; tek bir tünel arayüzü üzerinden iki protokolün rotaları ayrı ayrı yazılır.

Değişen İkinci Şey: NAT Beklentisi

IPv6’da adres çevirisi kullanılmadığı için NAT geçişinin gereksiz olacağı varsayılır.

Varsayım çoğu zaman doğrudur ama garanti değildir. Bazı sağlayıcı ağlarında ve geçiş mekanizmalarında çeviri yapılabilir. Ayrıca tünelin taşıyıcı protokolü IPv4 ise, o taraftaki NAT sorunu aynen durur.

Yapılandırmada NAT geçişini kapatmak yerine otomatik tespite bırakmak, bu belirsizliği ucuza yönetir.

Değişen Üçüncü Şey: MTU Hesabı

IPv6 asıl başlığı IPv4’ten büyüktür ve ara yönlendiriciler paket parçalamaz.

İki etki birleşir. Tünelin ek yükü artar ve yol üzerindeki sınırın öğrenilmesi yalnız ICMPv6 mesajlarına bağlı hale gelir.

O mesajlar engellenmişse sonuç, tanıdık bir arızadır: tünel kurulur, küçük paketler geçer, büyük aktarımlar takılır. Teşhis adımları MTU ve MSS rehberindeki ile aynıdır, ancak IPv6’da parçalama seçeneği bulunmadığı için MSS düzeltmesi daha kritiktir.

Uzaktan Erişimde Ek Bir Nokta

İstemci tarafında çift yığın bir makine, tünel kurulduktan sonra bazı trafiği tünel dışından gönderebilir.

Sebep, tünel profilinin yalnız IPv4 rotalarını kapsamasıdır. IPv6 trafiği varsayılan rotasını izler ve doğrudan internete çıkar. Bölünmüş tünel istenmediği halde fiilen oluşur.

Profil yazılırken iki protokolün rotaları da açıkça tanımlanmalıdır. Yalnız birini yazmak, diğerini serbest bırakmak demektir.

Ne yapmalı

  1. Taşıyıcı protokol ile tünel içi protokolü ayrı ayrı kararlaştırın.
  2. İki uçtaki trafik seçicilerin IPv6 önekleriyle eşleştiğini doğrulayın.
  3. NAT-T'nin gerekmeyeceğini varsaymayın; ara cihazlar hâlâ çeviri yapabilir.
  4. MTU hesabını yeniden yapın; IPv6 başlığı IPv4'ten büyüktür.

Bu soruyu şöyle de soranlar var

  • IPv6 VPN kurulumu IPv4'ten farklı mı?
  • Dual-stack VPN nasıl yapılandırılır?
  • IPv6 tünelde MTU ne olmalı?