# IPv6 y DDoS: el espacio de direcciones cambia la defensa

> Bloquear por dirección funciona porque las direcciones son escasas. En IPv6 no lo son, y un solo atacante puede tener más direcciones que todo el internet IPv4. Qué rompe eso y qué lo reemplaza.

- Category: Técnico
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Apr 14, 2026
- Canonical: https://akarguard.net/es/blog/ipv6-y-ddos

---

La mayoría de las herramientas DDoS se construyeron cuando una dirección era una unidad de identidad significativa. Las listas de bloqueo, los límites de tasa por dirección y las puntuaciones de reputación asumen que un atacante tiene un número limitado de direcciones y que gastar una cuesta algo. IPv6 elimina esa suposición.

## Por qué se rompe la lógica por dirección

Una asignación IPv6 típica a un solo cliente contiene una cantidad enorme de direcciones utilizables. Un atacante que controla una de esas asignaciones puede enviar cada petición desde una dirección nunca vista. Los límites de tasa por dirección nunca se activan, las listas de bloqueo crecen sin límite y los sistemas de reputación no tienen nada que acumular.

> **Limita la tasa por prefijo** — La solución práctica es aplicar los límites a un prefijo de red en lugar de a una sola dirección, para que toda una asignación comparta un único presupuesto. Elegir la longitud del prefijo es un equilibrio entre atrapar al atacante y agrupar a clientes no relacionados.

## Otras diferencias que importan

- Las cabeceras de extensión añaden trabajo de parseo y se han usado históricamente para colarse por filtros que dejan de leer demasiado pronto.
- El descubrimiento de vecinos (neighbour discovery) reemplaza a ARP y tiene sus propios ataques de agotamiento contra los routers del segmento local.
- La fragmentación se comporta de forma distinta, y el manejo de fragmentos es una fuente recurrente de bypasses de filtros.
- Los servicios dual-stack tienen en efecto dos superficies de ataque, y los controles suelen configurarse solo en una.

## El fallo más común en el mundo real

No es un ataque de protocolo exótico. Es una política de firewall o de límite de tasa escrita con cuidado para IPv4 y nunca replicada para IPv6, en un host que responde en silencio por ambos. El atacante no necesita vencer el control; simplemente se conecta por el transporte donde no existe.

## Qué hacer

- Audita cada regla de filtrado buscando una regla IPv6 equivalente, y prueba desde un cliente IPv6 en lugar de suponer.
- Expresa los límites de tasa y los bloqueos en términos de prefijos, con una longitud por defecto sensata para las asignaciones de clientes.
- Registra la dirección completa y el prefijo, para que el análisis pueda agrupar el tráfico después.
- Si no sirves IPv6 a propósito, asegúrate de no servirlo por accidente — un registro publicado sin protección equivalente es un bypass esperando a ser encontrado.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
