Todos los artículosTécnico

IPv6 y DDoS: el espacio de direcciones cambia la defensa

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaApr 14, 2026

Bloquear por dirección funciona porque las direcciones son escasas. En IPv6 no lo son, y un solo atacante puede tener más direcciones que todo el internet IPv4. Qué rompe eso y qué lo reemplaza.

La mayoría de las herramientas DDoS se construyeron cuando una dirección era una unidad de identidad significativa. Las listas de bloqueo, los límites de tasa por dirección y las puntuaciones de reputación asumen que un atacante tiene un número limitado de direcciones y que gastar una cuesta algo. IPv6 elimina esa suposición.

Por qué se rompe la lógica por dirección

Una asignación IPv6 típica a un solo cliente contiene una cantidad enorme de direcciones utilizables. Un atacante que controla una de esas asignaciones puede enviar cada petición desde una dirección nunca vista. Los límites de tasa por dirección nunca se activan, las listas de bloqueo crecen sin límite y los sistemas de reputación no tienen nada que acumular.

Limita la tasa por prefijo

La solución práctica es aplicar los límites a un prefijo de red en lugar de a una sola dirección, para que toda una asignación comparta un único presupuesto. Elegir la longitud del prefijo es un equilibrio entre atrapar al atacante y agrupar a clientes no relacionados.

Otras diferencias que importan

  • Las cabeceras de extensión añaden trabajo de parseo y se han usado históricamente para colarse por filtros que dejan de leer demasiado pronto.
  • El descubrimiento de vecinos (neighbour discovery) reemplaza a ARP y tiene sus propios ataques de agotamiento contra los routers del segmento local.
  • La fragmentación se comporta de forma distinta, y el manejo de fragmentos es una fuente recurrente de bypasses de filtros.
  • Los servicios dual-stack tienen en efecto dos superficies de ataque, y los controles suelen configurarse solo en una.

El fallo más común en el mundo real

No es un ataque de protocolo exótico. Es una política de firewall o de límite de tasa escrita con cuidado para IPv4 y nunca replicada para IPv6, en un host que responde en silencio por ambos. El atacante no necesita vencer el control; simplemente se conecta por el transporte donde no existe.

Qué hacer

  • Audita cada regla de filtrado buscando una regla IPv6 equivalente, y prueba desde un cliente IPv6 en lugar de suponer.
  • Expresa los límites de tasa y los bloqueos en términos de prefijos, con una longitud por defecto sensata para las asignaciones de clientes.
  • Registra la dirección completa y el prefijo, para que el análisis pueda agrupar el tráfico después.
  • Si no sirves IPv6 a propósito, asegúrate de no servirlo por accidente — un registro publicado sin protección equivalente es un bypass esperando a ser encontrado.

Preguntas frecuentes

¿Por qué IPv6 cambia la defensa frente a DDoS?

Porque bloquear por dirección se basa en que las direcciones son escasas. En IPv6 una sola asignación de cliente contiene una cantidad enorme de direcciones; el atacante puede enviar cada petición desde una nueva. Los límites por dirección no se activan, las listas de bloqueo crecen sin límite y la reputación no tiene nada que acumular.

¿Cómo limito la tasa en IPv6 frente a DDoS?

Por prefijo, no por dirección. Que toda una asignación comparta un único presupuesto. La longitud del prefijo es un equilibrio entre atrapar al atacante y agrupar a clientes no relacionados; fija una longitud por defecto sensata para las asignaciones de clientes.

¿Cuál es el fallo real de DDoS más común en IPv6?

No es un ataque de protocolo exótico; es una regla de firewall o de límite de tasa escrita para IPv4 y nunca replicada para IPv6, en un host que responde por ambos. El atacante no vence el control, simplemente se conecta por el transporte donde no existe.

¿Qué debo hacer para IPv6?

Audita que cada regla de filtrado tenga su equivalente IPv6 y pruébalo desde un cliente IPv6; expresa límites y bloqueos por prefijo; registra la dirección completa y el prefijo; y si no sirves IPv6 a propósito, asegúrate de no servirlo por accidente.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios