IPv6 en la red empresarial: planificar la coexistencia con IPv4
Redes · 4 min
Artículos de Tomás Romão
Muchas redes ya transportan IPv6 sin que nadie lo haya planificado. Descubra cómo evaluar, proteger e introducir el protocolo de forma gradual, sin comprometer la operación.

TL;DR
- Los sistemas operativos más comunes activan IPv6 por defecto, incluso en redes gestionadas únicamente en IPv4.
- Ignorar el protocolo no lo elimina y puede dejar tráfico sin política de seguridad ni monitorización.
- Inventario, plan de direccionamiento y criterios de compra constituyen la base de una adopción controlada.
- La elección entre dual-stack y mecanismos de traducción debe hacerse por segmento y caso a caso.
- Reglas de seguridad equivalentes en ambos protocolos ayudan a evitar lagunas durante la coexistencia.
IPv6 ya circula en redes que no lo planificaron
Durante años, IPv6 fue tratado como un proyecto para más adelante, a iniciar cuando existiera una necesidad concreta. Sin embargo, el espacio de direcciones IPv4 se agotó, los operadores y los proveedores de cloud ampliaron el soporte al nuevo protocolo y los sistemas operativos más comunes pasaron a activarlo por defecto. Para un responsable de TI, la cuestión central se desplaza: ya no se trata solo de decidir si la organización va a adoptar IPv6, sino de comprender si el IPv6 que ya existe en la red está bajo control. Como IPv6 no es retrocompatible con IPv4, su introducción obliga a revisar infraestructura, sistemas y procesos, tal como subraya la orientación del NIST sobre la implementación segura de este protocolo.
Una red gestionada en IPv4 puede tener tráfico IPv6 invisible
Cuando un equipo tiene IPv6 activo, puede obtener direcciones automáticamente y comunicarse con otros dispositivos del mismo segmento, aunque el equipo de redes nunca haya configurado el protocolo. Si los firewalls, los sistemas de detección y las herramientas de monitorización solo inspeccionan IPv4, ese tráfico puede circular sin política ni registro. Existen también riesgos específicos, como anuncios de router ilegítimos (rogue router advertisements) capaces de desviar tráfico dentro de la red local, o mecanismos de túnel que atraviesan el perímetro sin ser reconocidos. Desactivar IPv6 en todos los equipos parece la respuesta más sencilla, pero puede provocar comportamientos inesperados en sistemas y aplicaciones que lo utilizan internamente, por lo que debe evaluarse caso a caso.
El punto de partida es el inventario y el plan de direccionamiento
Antes de cualquier decisión técnica, conviene saber dónde IPv6 ya está activo, qué equipos lo soportan de forma completa y qué aplicaciones dependen de direcciones IPv4 fijas en el código o en la configuración. A continuación viene el plan de direccionamiento. IPv6 elimina la escasez que llevó al uso intensivo de NAT, pero exige una estructura jerárquica pensada por ubicación, función y nivel de confianza. Replicar la lógica de las subredes IPv4 es un error frecuente, que dificulta la agregación de rutas y la escritura de reglas de filtrado. En los ciclos de renovación de redes LAN y WAN, el soporte efectivo de IPv6, incluyendo funcionalidades de seguridad y de gestión, debe figurar entre los criterios de aceptación de los equipos.
Dual-stack o traducción: elegir el modelo de coexistencia
En la mayoría de las organizaciones, la coexistencia con IPv4 se prolonga durante varios años. El modelo dual-stack, en el que cada equipo opera ambos protocolos simultáneamente, suele ser el más sencillo de introducir, pero duplica políticas, monitorización y diagnóstico. Los enfoques centrados en IPv6, con mecanismos de traducción como NAT64 y DNS64 para alcanzar servicios que solo existen en IPv4, reducen esa duplicación, pero exigen pruebas cuidadosas con aplicaciones legadas. En estos escenarios, el DNS gana aún más peso, porque registros AAAA incorrectos o síntesis mal configuradas pueden degradar servicios, lo que refuerza la importancia de un DNS resiliente. La elección puede variar por segmento: la red de invitados o los puestos de trabajo pueden avanzar primero, mientras que sistemas industriales o legados permanecen en IPv4.
La seguridad debe ser equivalente en ambos protocolos
Constituye una buena práctica garantizar que cada regla aplicada a IPv4 tenga correspondencia explícita en IPv6, desde las listas de control de acceso hasta el filtrado en el perímetro, la segmentación y el registro de eventos. La ausencia de NAT no implica ausencia de protección, siempre que el firewall aplique una política de denegación por defecto al tráfico entrante. En los segmentos de acceso, funcionalidades de los conmutadores como RA Guard y DHCPv6 Guard pueden ayudar a reducir ataques en la red local. Los servicios publicados en IPv6 deben incluirse igualmente en el análisis de la superficie externa de ataque, ya que las direcciones expuestas únicamente en este protocolo a veces escapan a las verificaciones habituales. Los equipos de operación necesitan, por último, formación y herramientas que traten ambos protocolos con el mismo nivel de detalle.
Una adopción gradual, ajustada al contexto
IPv6 no tiene por qué ser un proyecto de sustitución total, pero ignorarlo tiende a crear una parte de la red sin gestión. Un recorrido razonable comienza por hacer visible lo que ya existe, establecer un plan de direccionamiento y alinear las reglas de seguridad, para después ampliar el protocolo por segmentos. El ritmo y el modelo de coexistencia dependen del soporte de los operadores y proveedores, de la importancia de las aplicaciones legadas, de las competencias disponibles y del riesgo que cada organización esté dispuesta a aceptar, por lo que deben evaluarse caso a caso.
Relacionado
- 5G Privado y Wi-Fi 7: ¿cuándo tiene sentido cada tecnología?
- SD-WAN y SASE: una alternativa moderna a MPLS
- Wi-Fi 6 vs. Wi-Fi 7: ¿Vale la pena invertir en la nueva generación?