IPv6 Security – bezpieczeństwo nowoczesnych sieci IPv6
Przez wiele lat bezpieczeństwo sieci komputerowych było projektowane głównie wokół IPv4. Wraz z rosnącą liczbą urządzeń, Internetu Rzeczy (IoT), usług chmurowych i infrastruktury 5G coraz większe znaczenie zyskuje IPv6.
IPv6 nie jest tylko większą wersją IPv4. Wprowadza:
- nowy format adresowania,
- automatyczną konfigurację,
- nowe mechanizmy wykrywania sąsiadów,
- inne podejście do routingu,
- nowe wyzwania bezpieczeństwa.
Wdrożenie IPv6 bez odpowiedniego zabezpieczenia może stworzyć nowe wektory ataku.
Dlaczego IPv6 zmienia bezpieczeństwo sieci?
IPv4 przez lata było zabezpieczane poprzez:
- NAT,
- prywatne adresy RFC1918,
- firewalling,
- ukrywanie infrastruktury.
IPv6 zmienia tę filozofię.
Przykład:
IPv4:
Internet
|
NAT
|
Private Network
192.168.1.0/24
IPv6:
Internet
|
Firewall
|
Global IPv6 Addresses
2001:db8::/64
Każde urządzenie może posiadać globalny adres.
IPv6 Security Model
Bezpieczeństwo IPv6 powinno opierać się na:
- kontrolowanym dostępie,
- firewallach IPv6,
- segmentacji,
- monitoringu,
- uwierzytelnianiu,
- filtrowaniu ruchu.
Nie należy zakładać:
„IPv6 jest bezpieczne, ponieważ ma IPsec”
To jeden z najczęstszych mitów.
IPsec w IPv6
IPv6 został zaprojektowany z myślą o wsparciu:
- Authentication Header (AH),
- Encapsulating Security Payload (ESP).
Jednak:
❌ IPsec nie jest automatycznie używany
❌ nie zastępuje firewalli
❌ nie chroni przed wszystkimi atakami
IPv6 Extension Headers
IPv6 wykorzystuje dodatkowe nagłówki rozszerzeń.
Przykład:
IPv6 Header
↓
Extension Header
↓
TCP/UDP
↓
Application Data
Typy:
- Hop-by-Hop Options,
- Routing Header,
- Fragment Header,
- Destination Options,
- Authentication Header,
- ESP.
Extension Header Security Risks
Niektóre urządzenia bezpieczeństwa mogą mieć problemy z analizą nietypowych kombinacji nagłówków.
Atak:
Attacker
↓
IPv6 Packet
+
Multiple Extension Headers
↓
Firewall
↓
Incorrect Filtering
Best Practice
Firewall powinien:
✅ analizować Extension Headers
✅ ograniczać ich użycie
✅ blokować niepotrzebne typy
Neighbor Discovery Protocol (NDP)
W IPv6 nie istnieje odpowiednik ARP.
Jego rolę pełni:
NDP – Neighbor Discovery Protocol
Działa poprzez:
- ICMPv6,
- Neighbor Solicitation,
- Neighbor Advertisement.
Schemat:
Host A
"I need MAC address"
|
↓
Neighbor Solicitation
|
↓
Host B
Neighbor Advertisement
Ataki na NDP
Ponieważ NDP działa lokalnie, możliwe są:
- Neighbor Spoofing,
- Rogue Router Advertisement,
- DoS.
Rogue Router Advertisement Attack
Jeden z najpopularniejszych ataków IPv6.
Atakujący wysyła:
Fake Router Advertisement
↓
Clients
↓
Use attacker as gateway
Efekt:
- przejęcie ruchu,
- MITM,
- przekierowanie DNS.
Ochrona przed Rogue RA
Mechanizmy:
RA Guard
Filtrowanie Router Advertisement na switchach.
Schemat:
Switch
↓
RA Guard
↓
Allowed Router Only
DHCPv6 Snooping
Kontrola serwerów DHCPv6.
Port Security
Ograniczenie urządzeń na portach.
SLAAC Security
IPv6 często używa:
SLAAC (Stateless Address Autoconfiguration)
Urządzenie samo tworzy adres.
Przykład:
Network Prefix
+
Interface ID
=
IPv6 Address
Problemy:
- prywatność,
- śledzenie urządzeń,
- fałszywe prefiksy.
Privacy Extensions
IPv6 może używać tymczasowych adresów:
Permanent Address
+
Temporary Address
Chroni to prywatność użytkownika.

IPv6 Firewall
Firewall IPv6 jest obowiązkowy.
Należy kontrolować:
- ICMPv6,
- TCP,
- UDP,
- Extension Headers,
- ruch multicast.
ICMPv6 Security
Częsty błąd:
Blokowanie całego ICMPv6.
IPv6 potrzebuje ICMPv6 do działania.
Potrzebne są między innymi:
- Packet Too Big,
- Neighbor Discovery,
- Router Discovery.
Poprawnie:
Allow Required ICMPv6
+
Filter Dangerous Types
IPv6 ACL
Przykład Cisco:
ipv6 access-list BLOCK_BAD
deny tcp any any eq 23
permit ipv6 any any
IPv6 DNS Security
IPv6 często wykorzystuje:
- AAAA records,
- DNSSEC,
- IPv6 reverse DNS.
Ryzyka:
- DNS spoofing,
- DNS hijacking,
- błędne rekordy AAAA.
Dual Stack Security
Wiele organizacji działa obecnie:
IPv4
+
IPv6
Problem:
Administrator zabezpiecza IPv4, ale zapomina o IPv6.
Przykład:
Firewall IPv4
✅
Firewall IPv6
❌
Atakujący wybiera IPv6.
IPv6 Tunneling Security
Mechanizmy tunelowania:
- 6in4,
- Teredo,
- ISATAP,
- GRE IPv6.
Ryzyko:
IPv6 Tunnel
↓
Bypass Firewall
Best Practice
Kontroluj:
- nieautoryzowane tunele,
- protokoły przejściowe,
- ruch IPv6 poza kontrolą.
IPv6 Routing Security
Duże sieci wykorzystują:
- OSPFv3,
- IS-IS IPv6,
- BGP IPv6.
Problemy:
- fałszywe trasy,
- wycieki prefiksów,
- BGP hijacking.
BGP IPv6 Security
Stosowane mechanizmy:
- prefix filtering,
- RPKI,
- Route Filtering,
- BGP Authentication.
Przykład:
IPv6 Prefix
↓
RPKI Validation
↓
Accept / Reject
IPv6 i RPKI
RPKI potwierdza:
czy operator ma prawo ogłaszać dany prefiks IPv6.
Chroni przed:
- przypadkowym wyciekiem tras,
- przejęciem prefiksów.
Segmentacja IPv6
Dobra architektura:
Internet IPv6
|
Firewall
|
+------+------+------+
DMZ Users Servers
Nie należy tworzyć jednej płaskiej sieci.
IPv6 Security w Kubernetes
Kubernetes coraz częściej wykorzystuje IPv6.
Problemy:
- Pod IPv6 routing,
- Network Policies,
- dual-stack,
- firewalling.
Przykład:
Pod IPv6
2001:db8::10
|
Network Policy
|
Service
IPv6 Security w Cloud
Chmury publiczne wymagają:
- IPv6 Security Groups,
- Network ACL,
- routing tables,
- monitoring.
Przykład:
Cloud VPC
+
IPv6 CIDR
+
Firewall Rules
Monitoring IPv6
Narzędzia:
- Zeek,
- Suricata,
- Wireshark,
- tcpdump,
- SIEM.
Monitorować:
- anomalie ICMPv6,
- skanowanie,
- RA attacks,
- nietypowe tunele.
IPv6 Reconnaissance
IPv6 zmienia skanowanie.
IPv4:
255^4 adresów
IPv6:
340 undecylionów adresów
Ale atakujący wykorzystują:
- DNS,
- wycieki informacji,
- źle skonfigurowane hosty.
Najczęstsze błędy IPv6 Security
❌ wyłączenie firewall IPv6
❌ blokowanie całego ICMPv6
❌ brak RA Guard
❌ brak monitorowania IPv6
❌ ignorowanie dual-stack
❌ brak filtrowania BGP IPv6
❌ niekontrolowane tunele IPv6
Najlepsze praktyki IPv6 Security Checklist
✅ wdroż firewall IPv6
✅ stosuj segmentację sieci
✅ konfiguruj RA Guard
✅ używaj DHCPv6 Snooping
✅ monitoruj ICMPv6
✅ zabezpiecz BGP IPv6
✅ wdroż RPKI
✅ testuj dual-stack
✅ aktualizuj IDS/IPS
✅ dokumentuj adresację IPv6
Architektura bezpiecznej sieci IPv6
Internet IPv6
|
|
Edge Firewall
|
|
Core IPv6 Network
|
+--------------+--------------+
| | |
DMZ Users Servers
| | |
Web Apps Clients Databases
Monitoring / SIEM
Podsumowanie
IPv6 Security wymaga zmiany sposobu myślenia o ochronie sieci. Większa przestrzeń adresowa i brak NAT nie oznaczają automatycznie większego bezpieczeństwa.
Najważniejsze elementy ochrony IPv6:
- Firewall IPv6 – kontrola ruchu,
- RA Guard – ochrona przed fałszywymi routerami,
- NDP Security – zabezpieczenie komunikacji lokalnej,
- RPKI – ochrona routingu,
- IPsec – szyfrowanie,
- Monitoring IPv6 – wykrywanie zagrożeń.
IPv6 jest obecnie standardem przyszłości, ale wymaga takiej samej dyscypliny bezpieczeństwa jak IPv4.
Najważniejsza zasada:
IPv6 nie jest bezpieczne samo z siebie. Bezpieczna jest dopiero poprawnie zaprojektowana, monitorowana i kontrolowana infrastruktura IPv6.






