Por que o IPv6 deixou de ser um assunto “do futuro”
Durante anos, o IPv6 foi tratado como um tema para grandes operadoras e provedores de conteúdo. Para a maioria das pequenas e médias empresas, a conversa terminava em “um dia vamos precisar olhar isso”. Esse dia chegou. Os blocos livres de endereços IPv4 da IANA acabaram em 2011, e o LACNIC, registro responsável pela América Latina e Caribe, entrou na fase final de esgotamento em 2020. Hoje, conseguir um bloco IPv4 novo significa disputar o pouco que sobra ou comprar endereços no mercado secundário, a preços cada vez mais altos.
A consequência prática aparece na conta de internet da empresa. Para continuar atendendo novos clientes, muitas operadoras passaram a usar o CGNAT (Carrier-Grade NAT), em que dezenas ou centenas de assinantes compartilham o mesmo IPv4 público. Para quem só navega, quase não se nota. Já para quem precisa publicar um serviço, receber conexões de VPN, acessar câmeras remotamente ou liberar um sistema para um parceiro, o CGNAT vira um obstáculo: o IP “público” deixa de ser exclusivo da empresa. Ao mesmo tempo, as operadoras passaram a entregar IPv6 nativo nos links corporativos e residenciais, e o Brasil aparece entre os países com maior adoção do protocolo nas medições do Google, com algo próximo de metade dos acessos já em IPv6.
Ou seja, o IPv6 já chegou, mesmo que ninguém tenha decidido isso na empresa. A pergunta deixou de ser “se” e passou a ser “como fazer isso de forma controlada”: com planejamento, regras de segurança corretas e sem derrubar os serviços que funcionam hoje.
O IPv6 provavelmente já está na sua rede, e isso pode ser um risco
Um dos pontos menos conhecidos pelos gestores é que Windows, macOS, Linux, Android e iOS vêm com IPv6 ativado por padrão e dão preferência a ele sempre que existe uma rota disponível. Se o roteador da operadora, ou qualquer equipamento na rede, começa a anunciar um prefixo IPv6 (por meio das mensagens chamadas Router Advertisement), os computadores se configuram sozinhos e passam a usar endereços IPv6 globais, sem nenhuma ação do time de TI.
O problema aparece quando o firewall da empresa foi configurado pensando apenas em IPv4. Nesse cenário, é comum encontrar situações como estas:
- Regras de bloqueio que só valem para IPv4: o filtro de conteúdo ou a política de saída bloqueia um site pelo IPv4, mas o mesmo site continua acessível pelo IPv6.
- Tráfego que contorna o firewall: o modem da operadora entrega IPv6 direto aos computadores, e esse tráfego nem passa pelo equipamento de segurança da empresa.
- VPN com vazamento: a VPN corporativa tunela apenas o IPv4, enquanto as conexões IPv6 saem pela internet local do usuário, fora da proteção.
- Logs incompletos: os relatórios de navegação e auditoria registram só o tráfego IPv4 e deixam uma parte relevante da atividade sem rastro.
Esse fenômeno, às vezes chamado de “IPv6 sombra”, é um risco real de segurança e de conformidade, inclusive com a LGPD, porque impede a empresa de saber com precisão por onde os dados estão trafegando. Por isso, a primeira etapa de qualquer projeto de IPv6 é descobrir se ele já está ativo e tratá-lo de forma consciente, em vez de ignorá-lo.
Desligar o IPv6 nas estações não é a solução. A própria Microsoft não recomenda desativar o protocolo no Windows, porque componentes do sistema dependem dele. O caminho correto é controlar o IPv6 no firewall e na rede, da mesma forma que se controla o IPv4.
O que muda no firewall e na segurança da rede
No IPv4, o NAT acabou funcionando como uma espécie de proteção indireta: os computadores internos usam endereços privados e não podem ser alcançados diretamente da internet. No IPv6, o normal é que cada dispositivo tenha um endereço globalmente roteável. Isso simplifica muitas aplicações, mas também significa que a proteção passa a depender inteiramente do firewall. A regra básica não muda: tudo o que vem de fora é bloqueado por padrão, e só se permite o retorno de conexões iniciadas de dentro, além dos serviços explicitamente publicados.
Há, porém, diferenças técnicas que pegam muita gente de surpresa. A mais importante envolve o ICMPv6. No IPv4, muitos administradores bloqueiam o ICMP por completo; no IPv6, isso quebra a rede. O ICMPv6 é usado para descoberta de vizinhos (o equivalente ao ARP), para a configuração automática de endereços e para o aviso de pacote grande demais (Packet Too Big), essencial para o ajuste do tamanho dos pacotes. Bloqueá-lo sem critério gera sintomas difíceis de diagnosticar, como sites que abrem pela metade ou conexões que travam em transferências maiores. O correto é filtrar o ICMPv6 de forma seletiva, seguindo as recomendações da RFC 4890.
Outros pontos que precisam entrar na configuração e na política de segurança:
- RA Guard e proteção da camada 2: um dispositivo mal configurado ou malicioso pode anunciar-se como roteador IPv6 e desviar o tráfego. Switches gerenciáveis oferecem RA Guard e DHCPv6 Guard para impedir isso.
- Endereços temporários de privacidade: os sistemas geram endereços IPv6 que mudam periodicamente. Isso é bom para a privacidade do usuário, mas exige que a auditoria se baseie em usuário, MAC ou autenticação, e não apenas no IP.
- Regras espelhadas: toda política IPv4 (filtro web, IPS, antivírus de borda, controle de aplicações) precisa ter sua equivalente em IPv6, ou a lacuna continua aberta.
- Prefixo dinâmico da operadora: em alguns planos, o prefixo IPv6 muda quando o link reinicia, o que quebra regras fixas. Em ambiente empresarial, convém exigir prefixo fixo no contrato.
Quando é a hora certa de adotar o IPv6 na empresa
Não existe uma data obrigatória para a migração, e a maioria das PMEs vai conviver com IPv4 e IPv6 ao mesmo tempo por muitos anos. Mesmo assim, alguns sinais indicam que o assunto deve sair da lista de pendências e virar projeto. O principal é o momento em que o IPv4 começa a atrapalhar a operação, e não apenas quando “sobrar tempo”.
Vale priorizar o IPv6 quando a empresa se encontra em uma ou mais destas situações:
- O link de internet está atrás de CGNAT, e isso impede VPN, acesso remoto ou publicação de serviços.
- A operadora já entrega IPv6 e os equipamentos estão recebendo endereços sem controle do firewall.
- Está prevista a troca do firewall, dos switches ou do link principal: é o momento ideal para já escolher equipamentos e contratos preparados.
- A empresa vai abrir filiais, ampliar o home office ou integrar sistemas com parceiros que já operam em IPv6.
- Há exigências de auditoria ou conformidade que pedem visibilidade completa do tráfego de rede.
- Os serviços em nuvem utilizados, como Microsoft 365 e Azure, já operam em IPv6, e parte do tráfego corporativo segue esse caminho.
Por outro lado, se a rede atual depende de sistemas legados que não suportam IPv6, como aplicações antigas, equipamentos industriais, centrais telefônicas ou impressoras mais velhas, a adoção precisa ser gradual. Nesses casos, o modelo de pilha dupla (dual stack) permite que o legado siga em IPv4 enquanto o restante da rede passa a usar os dois protocolos.
Como planejar a transição sem quebrar a rede
O segredo de uma migração tranquila é tratar o IPv6 como um projeto de infraestrutura, com etapas, testes e plano de retorno, e não como uma opção que se ativa no roteador numa sexta-feira à tarde. O modelo mais seguro para PMEs é a pilha dupla: IPv4 e IPv6 rodando lado a lado, com os sistemas operacionais escolhendo automaticamente o melhor caminho por meio do mecanismo conhecido como Happy Eyeballs. Assim, nada que funciona hoje deixa de funcionar.
Um roteiro prático, que funciona bem na maioria dos ambientes, segue estas etapas:
- Diagnóstico: verificar se o IPv6 já está ativo, quais equipamentos o recebem e por onde esse tráfego sai. Esse passo, sozinho, já costuma revelar falhas de segurança.
- Inventário de compatibilidade: levantar firewall, switches, Wi-Fi, servidores, sistemas de gestão, VPN e dispositivos de IoT, identificando o que suporta IPv6 e o que precisa de atualização.
- Contrato com a operadora: solicitar prefixo IPv6 fixo, normalmente um /48 ou /56, que permite criar várias sub-redes /64 internas.
- Plano de endereçamento: definir uma sub-rede /64 para cada VLAN (servidores, estações, Wi-Fi de visitantes, câmeras) e documentar tudo, mantendo a mesma lógica de segmentação já usada no IPv4.
- Segurança primeiro: configurar as regras IPv6 no firewall, o filtro seletivo de ICMPv6, o RA Guard e os logs antes de liberar os endereços para os usuários.
- DNS e serviços internos: preparar os registros AAAA e garantir que o DNS interno, o Active Directory e os servidores respondam corretamente nos dois protocolos.
- Piloto controlado: ativar o IPv6 em uma VLAN de teste ou em um grupo pequeno de usuários, medir o desempenho e validar os sistemas críticos.
- Expansão e monitoramento: estender aos demais segmentos aos poucos, acompanhando latência, falhas de conexão e alertas de segurança nos dois protocolos.
Uma transição bem feita é invisível para o usuário. Se alguém percebeu a mudança, é porque faltou teste, regra ou planejamento em alguma etapa.
Também vale manter um plano de retorno documentado. Caso algum sistema apresente problema durante o piloto, é possível ajustar a preferência de protocolo nas estações Windows, priorizando o IPv4 por meio das políticas de prefixo, sem desligar o IPv6, enquanto o fornecedor da aplicação resolve a incompatibilidade.
Como a Duk ajuda sua empresa a adotar o IPv6 com segurança
Para a maioria das PMEs, o maior desafio do IPv6 não é técnico, e sim de tempo e de conhecimento. O time interno de TI, quando existe, já está ocupado com o dia a dia, e o protocolo traz conceitos novos que exigem atenção a detalhes de segurança. Por isso, faz sentido contar com um parceiro que já tenha conduzido esse tipo de transição em ambientes reais e saiba onde estão as armadilhas.
A Duk Informática & Cloud atua há mais de 18 anos com infraestrutura, redes e segurança para empresas e já atende mais de 550 clientes. Como parceira Microsoft Gold, a Duk conhece de perto a integração entre a rede local, o Active Directory e os serviços em nuvem como Microsoft 365 e Azure, que já operam em IPv6. Nosso trabalho começa com um diagnóstico para descobrir se o protocolo já está ativo sem controle na sua rede e segue com o plano de endereçamento, a configuração do firewall, a negociação técnica com a operadora, o piloto e o monitoramento contínuo, com suporte e SLA.
Se a sua empresa enfrenta limitações de CGNAT, vai trocar o firewall ou simplesmente quer ter certeza de que o tráfego IPv6 não está passando por fora das suas políticas de segurança, fale com a Duk. Planejamos a transição no ritmo do seu negócio, sem paradas e sem surpresas, para que o IPv6 se torne uma vantagem, e não mais um risco na sua rede.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista