Почему адресов стало недостаточно
IPv4 использует 32-битные адреса, то есть около четырёх миллиардов значений. Часть из них зарезервирована, а число устройств давно превысило это количество. Поэтому провайдеры выдают одному клиенту общий адрес на несколько абонентов, а домашние роутеры делят один внешний адрес между устройствами.
IPv6 использует 128-битные адреса. Их так много, что каждому устройству можно выдать собственный глобальный адрес, а клиенту целую подсеть. Форма записи иная: восемь групп шестнадцатеричных чисел через двоеточие, с возможностью сокращения нулей.
Кроме количества, различается и структура: IPv6 проектировался с расчётом на иерархическое распределение и на упрощённую маршрутизацию, тогда как IPv4 многое унаследовал от ранних лет сети.
Роль NAT и последствия
В IPv4 трансляция адресов стала главным способом экономить адреса. Она побочно скрывает внутреннюю структуру и препятствует входящим соединениям без настройки, но это не защита в строгом смысле, а особенность работы.
В IPv6 NAT в привычном виде не нужен: у устройства есть глобальный адрес, и соединения между узлами возможны напрямую. Это упрощает работу с приложениями, где важна прямая связь, например с видеозвонками и удалённым доступом. Но безопасность теперь обеспечивает межсетевой экран, а не побочные эффекты трансляции. Домашние роутеры с IPv6 обычно по умолчанию блокируют входящие соединения, но проверьте это в настройках.
Для игр и пиринговых приложений отсутствие двойной трансляции означает более простые соединения между участниками, хотя на практике всё зависит и от политики провайдера.
Настройка и обслуживание
В IPv4 адреса чаще всего выдаёт DHCP. В IPv6 работает автоматическая настройка по объявлениям маршрутизатора, а также DHCPv6 в некоторых сетях. Адреса длинные, запоминать их неудобно, поэтому вместо них удобнее использовать имена.
У IPv6 есть особенность: временные адреса, которые устройство периодически меняет для приватности. Это удобно для конфиденциальности и неудобно, если нужно вести журнал по адресам или настраивать правила для конкретных устройств. Для серверов обычно назначают постоянный адрес.
Многие привычные утилиты и правила экрана нужно продублировать, если оба протокола включены.
Диагностику IPv6 удобно начинать с проверки адреса устройства и шлюза, а затем проверять доступность известных сайтов по этому протоколу отдельно от IPv4.
Двойной стек и совместимость
Сети не переходят на IPv6 разом. Обычно устройство получает и IPv4, и IPv6 адреса, это называется двойным стеком. Современные программы выбирают протокол автоматически и при проблеме быстро пробуют другой.
Сложности возникают, когда IPv6 включён, но плохо работает у провайдера или у конкретного сайта: страницы открываются медленно, потому что программа ждёт ответа. Тогда помогает диагностика: проверить, доступен ли сервис по обоим протоколам, и при необходимости временно отключить IPv6 на устройстве для сравнения.
Часть старого оборудования и программ IPv6 не поддерживает совсем, и им остаётся только IPv4.
Что практически выбирать
Для обычного пользователя выбор чаще всего делает провайдер. Если IPv6 доступен, включённый двойной стек полезен: соединения могут идти напрямую, без нескольких слоёв трансляции. Убедитесь, что экран защиты работает и для IPv6.
Для тех, кто размещает свои службы, IPv6 упрощает доступ без пробросов портов, но требует внимания к правилам. Для локальной сети допустимо оставаться на IPv4, если задач, требующих IPv6, нет.
В любом случае не отключайте IPv6 без причины в общей сети: это может создать неожиданные проблемы с новыми сервисами.
Безопасность и приватность при двойном стеке
Каждый включённый протокол расширяет поверхность, поэтому правила экрана нужно поддерживать для обоих. Типичная ошибка: тщательно настроить защиту для IPv4, а про IPv6 забыть, оставив устройство доступным снаружи.
Есть и вопрос приватности. В IPv6 адрес устройства содержит идентификатор интерфейса, и без временных адресов он мог бы служить постоянной меткой. Современные системы генерируют временные адреса для исходящих соединений и периодически меняют их, что снижает возможность отслеживания. Однако префикс сети, назначенный вашему дому, остаётся, и по нему можно определить абонента.
Если вы используете средства защиты канала, убедитесь, что они охватывают оба протокола: иначе часть трафика пойдёт мимо туннеля, и вы получите утечку, о которой не подозреваете.