IPv6 Port Yönlendirme ve Güvenlik Duvarı
IPv6 ağlarında NAT olmadığı için port yönlendirme yerine güvenlik duvarı kuralı yazılır; ikisinin farkı.
IPv6 ağlarında port yönlendirme diye bir işlem yok. Kulağa sorun gibi gelebilir ama tersi: yönlendirmeye gerek kalmıyor çünkü her cihazın kendi genel adresi var. Yapılması gereken şey farklı — yönlendirme değil, güvenlik duvarında izin.
Neden port yönlendirme yok?
IPv4'te port yönlendirme, NAT'ın yarattığı bir soruna çözümdü. Evdeki tüm cihazlar tek bir genel adresi paylaştığı için, dışarıdan gelen bir bağlantının hangi cihaza gideceği belli değildi. Yönlendirme kuralı bu belirsizliği çözüyordu.
IPv6'da adres kıtlığı olmadığı için her cihaz kendi genel adresini alır. Dışarıdan gelen bağlantı zaten doğru cihazın adresine gelir — çevrilecek bir şey yok.
Peki neden yine de erişilemiyor?
Çünkü modemin güvenlik duvarı gelen bağlantıları varsayılan olarak engelliyor. NAT'ın yan etkisi olarak sağlanan koruma artık açık bir kuralla sağlanıyor.
Yani IPv4'te "bu portu şu cihaza ilet" derken, IPv6'da "şu cihazın şu portuna gelen bağlantılara izin ver" diyorsunuz. İşlem farklı ama amaç aynı.
Kural nasıl yazılır?
Modem arayüzünde bu bölüm genellikle IPv6 Güvenlik Duvarı, IPv6 Filtreleme ya da IPv6 Pinholes adıyla geçer. "Pinhole" terimi bazı markalarda kullanılır ve tam olarak bunu anlatır: güvenlik duvarında açılan küçük bir delik.
Kural için gereken bilgiler:
- Hedef cihazın IPv6 adresi — tam adres ya da son 64 bit
- Port numarası
- Protokol — TCP, UDP ya da ikisi
IPv4'teki gibi "dış port" ve "iç port" ayrımı yok; tek bir port numarası yazılır çünkü çeviri yapılmıyor.
Cihazın IPv6 adresini bulmak
Bu, IPv4'ten daha zor bir adım. Cihazın birden çok IPv6 adresi olabilir ve bazıları zamanla değişir.
- Windows:
ipconfig— "IPv6 Address" satırları - Linux / macOS:
ip -6 addrya daifconfig
Göreceğiniz adres türleri:
| Başlangıç | Tür | Kural için uygun mu? |
|---|---|---|
| fe80: | Bağlantı yerel | Hayır — yönlendirilmez |
| 2000: – 3fff: | Genel adres | Evet |
| fd / fc: | Benzersiz yerel | Hayır |
Gizlilik uzantıları: değişen adres sorunu
Modern işletim sistemleri gizlilik için geçici IPv6 adresleri üretir ve bunları düzenli olarak değiştirir. Amaç, cihazın internette izlenmesini zorlaştırmak.
Ama bu, güvenlik duvarı kuralınızı bozar: yazdığınız adres birkaç gün sonra geçersiz olur ve erişim kesilir. IPv4'teki DHCP sorununun IPv6 karşılığı.
Çözümler:
-
Sunucu cihazda geçici adresleri kapatın. Windows'ta:
netsh interface ipv6 set global randomizeidentifiers=disabledBöylece cihaz sabit, MAC adresinden türetilmiş bir adres kullanır. - Cihaza elle sabit IPv6 adresi verin. Ağ ön ekiniz değişmediği sürece çalışır.
- Bazı modemler cihaz adı üzerinden kural yazmaya izin verir — adres değişse de kural geçerli kalır.
Ön ek değişirse ne olur?
Operatörünüz size bir IPv6 bloğu (ön ek) verir. Bu ön ek sabitse sorun yok; değişiyorsa cihazlarınızın adresleri de değişir ve kurallarınız boşa düşer.
Bazı operatörler sabit ön ek verir, bazıları vermez. Modem arayüzündeki IPv6 durum sayfasından mevcut ön ekinizi görebilir, birkaç gün sonra tekrar bakarak değişip değişmediğini anlayabilirsiniz.
Güvenlik: perde kalktı
IPv4'te NAT, cihazlarınızı dışarıdan gizliyordu — güvenlik önlemi olarak tasarlanmamıştı ama işlevi buydu. IPv6'da bu perde yok.
Bunun pratik sonuçları:
- Modemin IPv6 güvenlik duvarı açık olmalı. Modern modemlerde varsayılan olarak açıktır ama doğrulamakta fayda var.
- Cihazların kendi güvenlik duvarları da önemli. IPv4'te ikinci savunma hattıydı, IPv6'da birinci hat olabiliyor.
- Açtığınız her kural gerçekten bir cihazı internete açar. IPv4'te olduğu gibi "nasılsa NAT arkasında" rahatlığı yok.
Test etmek
Port kontrol aracı şu an IPv4 adresleriyle çalışıyor. IPv6 erişimini test etmek için cihazın genel IPv6 adresine dışarıdan bağlanmayı denemeniz gerekir — mobil veriden (Wi-Fi kapalı) denemek pratik bir yöntem.
Kendi bağlantınızın IPv6 destekleyip desteklemediğini sorgulama aracındaki "adres tipi" alanından görebilirsiniz.
Protokoller arasındaki farkın tamamı için IPv4 ile IPv6 arasındaki fark yazısına bakabilirsiniz.
Sıkça sorulan sorular
IPv6'da port yönlendirme nasıl yapılır?
Port yönlendirme yoktur; yerine güvenlik duvarında izin kuralı yazılır. Modem arayüzünde bu bölüm genellikle IPv6 Güvenlik Duvarı ya da IPv6 Pinholes adıyla geçer.
Neden IPv6'da NAT yok?
Adres kıtlığı olmadığı için her cihaz kendi genel adresini alabiliyor. NAT, IPv4'teki adres paylaşımı sorununa çözümdü; o sorun ortadan kalkınca gerek kalmadı.
Kural yazdım ama bir süre sonra çalışmıyor.
İşletim sistemleri gizlilik için geçici IPv6 adresleri üretip düzenli olarak değiştirir. Sunucu cihazda geçici adresleri kapatın ya da sabit adres tanımlayın.
IPv6 daha mı riskli?
Doğrudan değil, ama NAT'ın sağladığı örtük gizlilik kalkıyor. Modemin IPv6 güvenlik duvarının açık olduğunu ve cihazların kendi güvenlik duvarlarının çalıştığını doğrulamak gerekir.
Hangi IPv6 adresini kural için kullanmalıyım?
2000 ile 3fff arasında başlayan genel adresi. fe80 ile başlayanlar bağlantı yereldir ve yönlendirilmez.