¿Por qué ocuparse del IPv6 ahora?
- Los registros regionales ya no tienen direcciones IPv4 libres, y muchas redes móviles y de fibra son IPv6 primero.
- Todos los sistemas operativos modernos usan IPv6 por defecto cuando está disponible. Si hay IPv6 en tu red sin que lo sepas, también hay tráfico para el que no tienes reglas.
- Un buen plan desde el principio es mucho más fácil que ordenar después.
Cómo es una dirección IPv6
Una dirección IPv6 tiene 128 bits, escritos como ocho grupos de cuatro caracteres hexadecimales: 2001:0db8:abcd:0110:0000:0000:0000:0001. Según la RFC 5952 se escribe de forma compacta: en minúsculas, sin ceros a la izquierda en cada grupo y sustituyendo la secuencia más larga de grupos a cero por ::, una sola vez. El resultado es 2001:db8:abcd:110::1.
Los primeros 64 bits son la parte de red (prefijo e identificador de subred) y los últimos 64, el identificador de interfaz.
Tipos de direcciones
| Rango | Tipo | Se usa para |
|---|---|---|
2000::/3 | Unicast global (GUA) | Direcciones normales y enrutables de un proveedor o registro |
fd00::/8 | Unique local (ULA) | Direcciones internas, equivalentes a las privadas de IPv4 |
fe80::/10 | Link-local | Presentes en todas las interfaces, uso local en el enlace (vecinos, anuncios de router) |
ff00::/8 | Multicast | Sustituye al broadcast |
::1/128 | Loopback | El propio equipo |
2001:db8::/32 | Documentación | Solo ejemplos, como en esta guía |
¿Qué te asignan?
Una empresa o sede suele recibir un /48 de su proveedor o registro. Las sedes pequeñas y los clientes residenciales reciben a menudo un /56. Un /48 da 65.536 redes /64: suficiente para una red por VLAN con mucho margen.
Regla 1: toda red local es un /64
La autoconfiguración sin estado (SLAAC) exige que la red local sea exactamente un /64. Viniendo de IPv4 parece un derroche, pero así está diseñado el protocolo. Las excepciones son los enlaces punto a punto entre routers, que pueden usar un /127 (RFC 6164), y los loopbacks, que usan un /128. Aun así, conviene reservar un /64 entero por enlace en el plan.
Regla 2: divide en límites de nibble
Cada carácter hexadecimal son cuatro bits. Si divides el prefijo en pasos de cuatro bits, cada nivel del plan es un carácter propio de la dirección:
| Nivel | Prefijo | Cantidad | Ejemplo |
|---|---|---|---|
| Organización | /48 | 1 | 2001:db8:abcd::/48 |
| Sede o edificio | /52 | 16 | 2001:db8:abcd:1000::/52 |
| Función o planta | /56 | 16 por sede | 2001:db8:abcd:1100::/56 |
| VLAN | /64 | 256 por función | 2001:db8:abcd:1110::/64 |
Así el DNS inverso también es sencillo, porque las zonas ip6.arpa se dividen por carácter.
Regla 3: haz que el plan se lea solo
Un buen plan IPv6 se lee directamente en la dirección. Un truco práctico es usar el número de VLAN como identificador de subred: la VLAN 110 pasa a 2001:db8:abcd:110::/64 y la VLAN 20 a 2001:db8:abcd:20::/64. No es «correcto» matemáticamente (el número se lee en hexadecimal), pero todo el equipo reconoce la red al instante.
VLAN 10 Administración 10.10.10.0/26 2001:db8:abcd:10::/64
VLAN 20 Personal 10.10.16.0/23 2001:db8:abcd:20::/64
VLAN 30 Alumnos 10.10.32.0/21 2001:db8:abcd:30::/64
VLAN 99 Equipos de red 10.10.63.0/27 2001:db8:abcd:99::/64¿Cómo obtienen dirección los equipos?
| Método | Cómo | Adecuado para |
|---|---|---|
| SLAAC | El equipo genera su dirección a partir del prefijo del anuncio de router | Clientes. Sencillo y robusto |
| DHCPv6 (con estado) | Un servidor DHCPv6 reparte direcciones, como en IPv4 | Redes donde debes saber exactamente quién tiene cada dirección |
| DHCPv6 (sin estado) | SLAAC para la dirección, DHCPv6 para DNS y otras opciones | Cuando necesitas repartir opciones adicionales |
| Estática | Configurada a mano | Servidores, routers y equipos de red |
Con SLAAC, el identificador de interfaz se obtiene de la MAC (EUI-64), como identificador estable pero no basado en la MAC (RFC 7217) o como direcciones temporales aleatorias por privacidad (RFC 8981). Los clientes modernos suelen usar las dos últimas. Para servidores y equipos de red lo mejor son direcciones fijas, a ser posible cortas y legibles, como 2001:db8:abcd:20::10.
Puedes calcular la dirección EUI-64 de una MAC con la calculadora de subredes IPv6.
¿ULA o direcciones globales?
Usa direcciones globales (GUA) como norma, también internamente. IPv6 está pensado para que cada equipo tenga una dirección única global, y la seguridad está en el cortafuegos, no en la traducción de direcciones. Las ULA (fd00::/8) son útiles para servicios solo internos y para redes que necesitan direcciones estables aunque el proveedor cambie el prefijo. El prefijo ULA debe llevar un identificador global aleatorio: genera uno en la calculadora.
Evita el NAT en IPv6 (NAT66) salvo que tengas un motivo muy concreto.
Doble pila
La mayoría de redes funcionan con IPv4 e IPv6 en paralelo durante años. Planifícalas juntas: las mismas VLAN, la misma segmentación y las mismas reglas de cortafuegos para ambas. Añade registros AAAA en el DNS para los servicios accesibles por IPv6. Los clientes eligen automáticamente el protocolo que responde antes (Happy Eyeballs).
DNS inverso
El DNS inverso de IPv6 está bajo ip6.arpa, con un nivel por carácter hexadecimal en orden inverso. Para 2001:db8:abcd::/48 la zona es d.c.b.a.8.b.d.0.1.0.0.2.ip6.arpa. Si divides en límites de nibble, cada zona se puede delegar limpiamente. Para clientes con direcciones aleatorias es habitual no tener registros PTR, o dejar que el servidor DHCP los actualice.
Seguridad
- Las reglas del cortafuegos deben cubrir IPv6. Un error frecuente es tener IPv4 cerrado e IPv6 abierto de par en par.
- No bloquees todo el ICMPv6. El descubrimiento de vecinos, los anuncios de router y el descubrimiento de MTU dependen de él. Permite al menos los tipos 1–4, 128–129 y 133–136.
- Activa RA Guard y DHCPv6 Guard en los switches cuando sea posible, para que los clientes no puedan anunciarse como routers.
- Vigila el tráfico IPv6 de la red aunque «aún no uses IPv6».
Lista de comprobación
- Averigua qué prefijo te han asignado y regístralo en ipmanager.
- Crea un plan en límites de nibble, con un /64 por VLAN.
- Decide SLAAC o DHCPv6 por segmento.
- Actualiza las reglas del cortafuegos para IPv6, incluido el ICMPv6 necesario.
- Da direcciones fijas a servidores y equipos de red, y añádelas al DNS.
- Activa IPv6 segmento a segmento y prueba.
El planificador IPv6 de ipmanager crea un /64 por segmento a partir de un /48 o /56, con el número de VLAN como identificador de subred, y muestra las direcciones en forma abreviada y completa. Empieza gratis.