Tüm yazılarTeknik

IPv6 ve DDoS: Adres Uzayı Savunmayı Değiştirir

Akarguard Ekibi · Güvenlik Ekibi7 dk okumaApr 14, 2026

Adrese göre engelleme, adresler kıt olduğu için işe yarar. IPv6'da değildir ve tek bir saldırgan, tüm IPv4 internetinden fazla adrese sahip olabilir. Bunun neyi bozduğu ve yerine ne geçtiği.

Çoğu DDoS aracı, bir adresin anlamlı bir kimlik birimi olduğu zamanlarda kuruldu. Kara listeler, adres başına hız limitleri ve itibar puanları; hepsi bir saldırganın sınırlı sayıda adresi olduğunu ve birini harcamanın bir maliyeti olduğunu varsayar. IPv6 bu varsayımı ortadan kaldırır.

Adres Başına Mantık Neden Bozulur?

Tek bir müşteriye verilen tipik bir IPv6 tahsisi, muazzam sayıda kullanılabilir adres içerir. Böyle bir tahsisi kontrol eden saldırgan, her isteği daha önce hiç görülmemiş bir adresten gönderebilir. Adres başına hız limitleri hiç tetiklenmez, kara listeler sınırsızca büyür ve itibar sistemlerinin biriktirecek bir şeyi kalmaz.

Önek başına hız sınırlayın

Pratik çözüm, limitleri tek bir adrese değil bir ağ öneğine (prefix) uygulamaktır; böylece tüm bir tahsis tek bir bütçeyi paylaşır. Önek uzunluğunu seçmek, saldırganı yakalamak ile alakasız müşterileri bir arada gruplamak arasında bir dengedir.

Önemli Diğer Farklar

  • Uzantı başlıkları (extension headers) ayrıştırma yükü ekler ve tarihsel olarak, okumayı erken bırakan filtreleri atlatmak için kullanılmıştır.
  • Komşu keşfi (neighbour discovery) ARP'nin yerini alır ve yerel segmentteki yönlendiricilere karşı kendi tükenme saldırıları vardır.
  • Parçalanma farklı davranır ve parça (fragment) işleme, tekrar eden bir filtre atlatma kaynağıdır.
  • Çift yığın (dual-stack) servislerin fiilen iki saldırı yüzeyi vardır ve denetimler çoğu zaman yalnızca birinde yapılandırılır.

En Yaygın Gerçek Dünya Arızası

Egzotik bir protokol saldırısı değildir. IPv4 için özenle yazılmış ama IPv6 için hiç aynalanmamış bir güvenlik duvarı ya da hız sınırlama politikasıdır — üstelik ikisine de sessizce yanıt veren bir sunucuda. Saldırganın denetimi yenmesi gerekmez; sadece onun var olmadığı taşıma üzerinden bağlanır.

Ne Yapmalı?

  • Her filtreleme kuralını eşleşen bir IPv6 kuralı için denetleyin ve varsaymak yerine bir IPv6 istemcisinden test edin.
  • Hız limitlerini ve engelleri önekler cinsinden ifade edin, müşteri tahsisleri için makul bir varsayılan uzunlukla.
  • Tam adresi ve öneki loglayın, böylece analiz trafiği sonradan gruplayabilsin.
  • IPv6'yı bilerek sunmuyorsanız, kazara sunmadığınızdan emin olun — eşleşen koruması olmayan yayınlanmış bir kayıt, bulunmayı bekleyen bir atlatma noktasıdır.

Sıkça sorulan sorular

IPv6 DDoS savunmasını neden değiştirir?

Çünkü adrese göre engelleme, adreslerin kıt olmasına dayanır. IPv6'da tek bir müşteri tahsisi bile muazzam sayıda adres içerir; saldırgan her isteği yeni bir adresten yollayabilir. Adres başına limitler tetiklenmez, kara listeler sınırsız büyür, itibar sistemlerinin biriktireceği bir şey kalmaz.

IPv6'da DDoS'a karşı nasıl hız sınırlarım?

Adres başına değil, önek (prefix) başına. Tüm bir tahsis tek bir bütçeyi paylaşsın. Önek uzunluğu seçimi, saldırganı yakalamak ile alakasız müşterileri gruplamak arasında bir dengedir; müşteri tahsisleri için makul bir varsayılan uzunluk belirleyin.

IPv6'daki en yaygın gerçek DDoS açığı nedir?

Egzotik bir protokol saldırısı değil; IPv4 için yazılıp IPv6 için hiç aynalanmamış bir güvenlik duvarı/hız-limiti kuralı — hem de ikisine de yanıt veren bir sunucuda. Saldırgan denetimi yenmez, sadece onun bulunmadığı taşımadan bağlanır.

IPv6 için ne yapmalıyım?

Her filtreleme kuralının eşleşen bir IPv6 karşılığı olduğunu denetleyin ve bir IPv6 istemcisinden test edin; limitleri ve engelleri önekler cinsinden ifade edin; tam adresi ve öneki loglayın; IPv6'yı bilerek sunmuyorsanız kazara sunmadığınızdan emin olun.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör