Битлента
Роутеры и Wi-Fi5 мин чтения·

IPv6 на домашнем роутере: открыты ли устройства из интернета без NAT

Как защищены домашние устройства при включённом IPv6: роль межсетевого экрана роутера, чем это отличается от NAT и как проверить, что входящие подключения закрыты.

Кратко

В IPv6 у каждого устройства обычно есть публичный адрес, а защиту от входящих подключений даёт межсетевой экран роутера, а не NAT. Во многих моделях он включён по умолчанию, но состояние стоит проверить.

Почему в IPv6 нет привычного NAT

В сети IPv4 домашние устройства живут за одним общим адресом провайдера, а роутер подменяет адреса и ведёт таблицу соединений. Входящий запрос извне не находит соответствия в таблице и отбрасывается. Побочный эффект такого устройства: компьютер из интернета не виден.

В IPv6 адресов достаточно, чтобы выдать публичный каждому устройству, и обычно этого не пропускают через подмену. Телефон, ноутбук и телевизор получают адреса из префикса, который выдал провайдер, и эти адреса технически маршрутизируются из интернета. Поэтому вопрос «видно ли моё устройство снаружи» переходит из зоны NAT в зону правил фильтрации.

Важно понимать: NAT изначально создавался для экономии адресов, а не как инструмент защиты. Защитным эффектом он обладал побочно. Теперь ту же задачу решает межсетевой экран с отслеживанием состояния соединений.

Эту разницу полезно представлять так: раньше дверь была скрыта за общим входом, теперь у каждой квартиры свой номер, а замок ставит вахтёр у подъезда, то есть роутер. Пока вахтёр работает, посторонним войти намного сложнее, даже если известен номер квартиры.

Что делает межсетевой экран роутера

Стандартное поведение для домашней сети описано в рекомендациях: исходящие соединения разрешены, ответы на них пропускаются, а новые входящие соединения из интернета отбрасываются, если вы не открыли их явно. Это называется фильтрацией с отслеживанием состояния. Для пользователя результат близок к тому, что давал NAT: снаружи инициировать связь с вашим устройством нельзя.

Этим не исчерпывается набор правил, которые встречаются в прошивках:

  • разрешение определённых служебных сообщений протокола, без которых сеть не работает;
  • запрет входящих подключений по умолчанию для всего внутреннего префикса;
  • отдельные правила для проброса к конкретному устройству и порту;
  • в некоторых моделях переключатель, который разрешает все входящие подключения.

Как называются эти пункты и где расположены, зависит от модели. Ищите в разделах межсетевого экрана и настроек IPv6, не полагаясь на конкретные слова.

Если в прошивке нет раздела с правилами для IPv6, это ещё не признак проблемы: часть моделей применяет защиту по умолчанию и не показывает её. В таком случае опирайтесь на проверку снаружи, а не на отсутствие пункта в меню.

Как проверить, что входящие подключения закрыты

Надёжнее всего проверять снаружи сети. Порядок такой.

  1. Убедитесь, что IPv6 действительно работает: откройте на устройстве сведения о сети и найдите адрес, начинающийся с 2 или 3.
  2. Откройте в настройках роутера раздел межсетевого экрана и найдите правила для IPv6.
  3. Убедитесь, что включён режим по умолчанию для входящих подключений: запрещать или отбрасывать.
  4. Просмотрите список правил и удалите те, что вы не создавали.
  5. Для проверки снаружи воспользуйтесь сторонним сервисом сканирования портов по IPv6 с мобильной сети, а не из домашней сети.

Если сервис показывает, что порты на вашем адресе закрыты, это хороший признак. Обратите внимание: сканировать нужно только свои адреса. Результат отражает состояние на момент проверки, и после изменения правил его стоит повторить.

Если проверка показала открытые порты, которых вы не создавали, сначала посмотрите правила проброса и список служб на роутере, затем обновите прошивку и при необходимости сбросьте настройки до заводских и настройте заново. Если ситуация не меняется, обратитесь к производителю или провайдеру: роутер может быть настроен ими.

🛡️ Настройки роутера не помогли?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Проверить на другом канале

Когда входящий доступ нужен и как открыть его осторожно

Есть задачи, для которых входящий доступ действительно требуется: камера, домашний сервер, игровая консоль, подключение к устройству издалека. В IPv6 для них не нужен проброс портов в привычном виде. Вместо него в роутере создают правило, разрешающее входящие подключения к конкретному адресу и конкретному порту.

Полезные принципы:

  • открывайте только нужный порт, а не весь адрес;
  • указывайте конкретное устройство, а не всю сеть;
  • помните, что адрес устройства может меняться, если включены временные адреса, и закрепляйте тот, который нужен;
  • убедитесь, что на самом устройстве есть пароль и свежие обновления.

Для камер и серверов стоит рассмотреть способы, не требующие открытых портов, например облачный доступ производителя. Решение зависит от задачи, и универсального ответа здесь нет.

Для игровой консоли или программы удалённого доступа проверьте, нет ли в её настройках режима, использующего внешние серверы-посредники: он не требует открытых портов и работает через исходящее соединение. Это снижает объём настроек на роутере и поверхность для входящих подключений. Но подробности зависят от конкретного сервиса, и перед использованием стоит прочитать описание.

Что остаётся на вашей стороне

Межсетевой экран защищает от входящих подключений, но не от всего остального. Если вы сами открыли сомнительную страницу или установили вредоносную программу, фильтрация роутера не поможет: соединение исходящее, а значит, разрешено.

Вторая особенность связана с приватностью. Постоянный адрес из IPv6 позволяет узнавать устройство при обращениях к одному сайту. Для борьбы с этим системы используют временные адреса: они периодически меняются и применяются для исходящих соединений. В большинстве современных систем эта функция включена по умолчанию, но проверить её можно в сведениях о сети.

Наконец, не забывайте о самом роутере: его админ-панель должна быть недоступна извне, а прошивка обновляться. Если вы только готовитесь включать IPv6, прочитайте материал про включение и проверку поддержки.

Дополнительный шаг: убедитесь, что у каждого устройства в доме включён собственный межсетевой экран, а системные обновления установлены. Эта страховка работает, даже если правила на роутере оказались слишком мягкими.

Типичные ошибки при настройке защиты

Чаще всего проблемы появляются не из-за самого протокола, а из-за привычек, перенесённых из IPv4. Ниже собраны ситуации, которые стоит проверить.

СитуацияПочему это важно
Правило проброса создано для IPv4, а проверка идёт по IPv6Эти правила работают независимо, и порт может оказаться закрыт или открыт неожиданно
Разрешён весь входящий трафик ради одного устройстваОстальные устройства сети остаются доступными
Открыт порт на адрес, который со временем меняетсяПравило перестаёт указывать на нужное устройство
Рабочий порт открыт на камере с заводским паролемДоступ к устройству получают посторонние
Проверка выполнена из домашней сетиРезультат не показывает, что видно снаружи

Если вы сомневаетесь в конфигурации, безопаснее временно оставить входящие подключения закрытыми и добавлять исключения по одному, проверяя каждое. Так легче понять, какое именно правило открыло доступ. Запишите внесённые изменения в заметку, чтобы при замене роутера не пришлось вспоминать, что и зачем вы открывали.

🛡️ Настройки роутера не помогли?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Проверить на другом канале
ipv6безопасностьроутермежсетевой экран

Часто задаваемые вопросы

Читайте также