La mayoría de las herramientas DDoS se construyeron cuando una dirección era una unidad de identidad significativa. Las listas de bloqueo, los límites de tasa por dirección y las puntuaciones de reputación asumen que un atacante tiene un número limitado de direcciones y que gastar una cuesta algo. IPv6 elimina esa suposición.
Por qué se rompe la lógica por dirección
Una asignación IPv6 típica a un solo cliente contiene una cantidad enorme de direcciones utilizables. Un atacante que controla una de esas asignaciones puede enviar cada petición desde una dirección nunca vista. Los límites de tasa por dirección nunca se activan, las listas de bloqueo crecen sin límite y los sistemas de reputación no tienen nada que acumular.
Limita la tasa por prefijo
La solución práctica es aplicar los límites a un prefijo de red en lugar de a una sola dirección, para que toda una asignación comparta un único presupuesto. Elegir la longitud del prefijo es un equilibrio entre atrapar al atacante y agrupar a clientes no relacionados.
Otras diferencias que importan
- Las cabeceras de extensión añaden trabajo de parseo y se han usado históricamente para colarse por filtros que dejan de leer demasiado pronto.
- El descubrimiento de vecinos (neighbour discovery) reemplaza a ARP y tiene sus propios ataques de agotamiento contra los routers del segmento local.
- La fragmentación se comporta de forma distinta, y el manejo de fragmentos es una fuente recurrente de bypasses de filtros.
- Los servicios dual-stack tienen en efecto dos superficies de ataque, y los controles suelen configurarse solo en una.
El fallo más común en el mundo real
No es un ataque de protocolo exótico. Es una política de firewall o de límite de tasa escrita con cuidado para IPv4 y nunca replicada para IPv6, en un host que responde en silencio por ambos. El atacante no necesita vencer el control; simplemente se conecta por el transporte donde no existe.
Qué hacer
- Audita cada regla de filtrado buscando una regla IPv6 equivalente, y prueba desde un cliente IPv6 en lugar de suponer.
- Expresa los límites de tasa y los bloqueos en términos de prefijos, con una longitud por defecto sensata para las asignaciones de clientes.
- Registra la dirección completa y el prefijo, para que el análisis pueda agrupar el tráfico después.
- Si no sirves IPv6 a propósito, asegúrate de no servirlo por accidente — un registro publicado sin protección equivalente es un bypass esperando a ser encontrado.