IPv6 en la práctica: plan de direccionamiento y operación

IPv6 no es más difícil que IPv4, pero es distinto. El mayor cambio es que ya no hay que racionar direcciones. Esta guía explica cómo crear un plan de direccionamiento fácil de leer y de operar.

¿Por qué ocuparse del IPv6 ahora?

  • Los registros regionales ya no tienen direcciones IPv4 libres, y muchas redes móviles y de fibra son IPv6 primero.
  • Todos los sistemas operativos modernos usan IPv6 por defecto cuando está disponible. Si hay IPv6 en tu red sin que lo sepas, también hay tráfico para el que no tienes reglas.
  • Un buen plan desde el principio es mucho más fácil que ordenar después.

Cómo es una dirección IPv6

Una dirección IPv6 tiene 128 bits, escritos como ocho grupos de cuatro caracteres hexadecimales: 2001:0db8:abcd:0110:0000:0000:0000:0001. Según la RFC 5952 se escribe de forma compacta: en minúsculas, sin ceros a la izquierda en cada grupo y sustituyendo la secuencia más larga de grupos a cero por ::, una sola vez. El resultado es 2001:db8:abcd:110::1.

Los primeros 64 bits son la parte de red (prefijo e identificador de subred) y los últimos 64, el identificador de interfaz.

Tipos de direcciones

RangoTipoSe usa para
2000::/3Unicast global (GUA)Direcciones normales y enrutables de un proveedor o registro
fd00::/8Unique local (ULA)Direcciones internas, equivalentes a las privadas de IPv4
fe80::/10Link-localPresentes en todas las interfaces, uso local en el enlace (vecinos, anuncios de router)
ff00::/8MulticastSustituye al broadcast
::1/128LoopbackEl propio equipo
2001:db8::/32DocumentaciónSolo ejemplos, como en esta guía

¿Qué te asignan?

Una empresa o sede suele recibir un /48 de su proveedor o registro. Las sedes pequeñas y los clientes residenciales reciben a menudo un /56. Un /48 da 65.536 redes /64: suficiente para una red por VLAN con mucho margen.

Regla 1: toda red local es un /64

La autoconfiguración sin estado (SLAAC) exige que la red local sea exactamente un /64. Viniendo de IPv4 parece un derroche, pero así está diseñado el protocolo. Las excepciones son los enlaces punto a punto entre routers, que pueden usar un /127 (RFC 6164), y los loopbacks, que usan un /128. Aun así, conviene reservar un /64 entero por enlace en el plan.

Regla 2: divide en límites de nibble

Cada carácter hexadecimal son cuatro bits. Si divides el prefijo en pasos de cuatro bits, cada nivel del plan es un carácter propio de la dirección:

NivelPrefijoCantidadEjemplo
Organización/4812001:db8:abcd::/48
Sede o edificio/52162001:db8:abcd:1000::/52
Función o planta/5616 por sede2001:db8:abcd:1100::/56
VLAN/64256 por función2001:db8:abcd:1110::/64

Así el DNS inverso también es sencillo, porque las zonas ip6.arpa se dividen por carácter.

Regla 3: haz que el plan se lea solo

Un buen plan IPv6 se lee directamente en la dirección. Un truco práctico es usar el número de VLAN como identificador de subred: la VLAN 110 pasa a 2001:db8:abcd:110::/64 y la VLAN 20 a 2001:db8:abcd:20::/64. No es «correcto» matemáticamente (el número se lee en hexadecimal), pero todo el equipo reconoce la red al instante.

Ejemplo de plan en doble pila
VLAN 10  Administración   10.10.10.0/26    2001:db8:abcd:10::/64
VLAN 20  Personal         10.10.16.0/23    2001:db8:abcd:20::/64
VLAN 30  Alumnos          10.10.32.0/21    2001:db8:abcd:30::/64
VLAN 99  Equipos de red   10.10.63.0/27    2001:db8:abcd:99::/64

¿Cómo obtienen dirección los equipos?

MétodoCómoAdecuado para
SLAACEl equipo genera su dirección a partir del prefijo del anuncio de routerClientes. Sencillo y robusto
DHCPv6 (con estado)Un servidor DHCPv6 reparte direcciones, como en IPv4Redes donde debes saber exactamente quién tiene cada dirección
DHCPv6 (sin estado)SLAAC para la dirección, DHCPv6 para DNS y otras opcionesCuando necesitas repartir opciones adicionales
EstáticaConfigurada a manoServidores, routers y equipos de red
Android no admite DHCPv6 con estado. Las redes con dispositivos Android deben tener SLAAC activado.

Con SLAAC, el identificador de interfaz se obtiene de la MAC (EUI-64), como identificador estable pero no basado en la MAC (RFC 7217) o como direcciones temporales aleatorias por privacidad (RFC 8981). Los clientes modernos suelen usar las dos últimas. Para servidores y equipos de red lo mejor son direcciones fijas, a ser posible cortas y legibles, como 2001:db8:abcd:20::10.

Puedes calcular la dirección EUI-64 de una MAC con la calculadora de subredes IPv6.

¿ULA o direcciones globales?

Usa direcciones globales (GUA) como norma, también internamente. IPv6 está pensado para que cada equipo tenga una dirección única global, y la seguridad está en el cortafuegos, no en la traducción de direcciones. Las ULA (fd00::/8) son útiles para servicios solo internos y para redes que necesitan direcciones estables aunque el proveedor cambie el prefijo. El prefijo ULA debe llevar un identificador global aleatorio: genera uno en la calculadora.

Evita el NAT en IPv6 (NAT66) salvo que tengas un motivo muy concreto.

Doble pila

La mayoría de redes funcionan con IPv4 e IPv6 en paralelo durante años. Planifícalas juntas: las mismas VLAN, la misma segmentación y las mismas reglas de cortafuegos para ambas. Añade registros AAAA en el DNS para los servicios accesibles por IPv6. Los clientes eligen automáticamente el protocolo que responde antes (Happy Eyeballs).

DNS inverso

El DNS inverso de IPv6 está bajo ip6.arpa, con un nivel por carácter hexadecimal en orden inverso. Para 2001:db8:abcd::/48 la zona es d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Si divides en límites de nibble, cada zona se puede delegar limpiamente. Para clientes con direcciones aleatorias es habitual no tener registros PTR, o dejar que el servidor DHCP los actualice.

Seguridad

  • Las reglas del cortafuegos deben cubrir IPv6. Un error frecuente es tener IPv4 cerrado e IPv6 abierto de par en par.
  • No bloquees todo el ICMPv6. El descubrimiento de vecinos, los anuncios de router y el descubrimiento de MTU dependen de él. Permite al menos los tipos 1–4, 128–129 y 133–136.
  • Activa RA Guard y DHCPv6 Guard en los switches cuando sea posible, para que los clientes no puedan anunciarse como routers.
  • Vigila el tráfico IPv6 de la red aunque «aún no uses IPv6».

Lista de comprobación

  1. Averigua qué prefijo te han asignado y regístralo en ipmanager.
  2. Crea un plan en límites de nibble, con un /64 por VLAN.
  3. Decide SLAAC o DHCPv6 por segmento.
  4. Actualiza las reglas del cortafuegos para IPv6, incluido el ICMPv6 necesario.
  5. Da direcciones fijas a servidores y equipos de red, y añádelas al DNS.
  6. Activa IPv6 segmento a segmento y prueba.

El planificador IPv6 de ipmanager crea un /64 por segmento a partir de un /48 o /56, con el número de VLAN como identificador de subred, y muestra las direcciones en forma abreviada y completa. Empieza gratis.

Pon orden en tus direcciones IP hoy

Gratis hasta 100 direcciones IP. Acceso por correo al instante, sin tarjeta.