IPv6 na rede empresarial: planear a coexistência com o IPv4
Redes · 3 min
Artigos de Tomás Romão
Muitas redes já transportam IPv6 sem que alguém o tenha planeado. Saiba como avaliar, proteger e introduzir o protocolo de forma faseada, sem comprometer a operação.

TL;DR
- Os sistemas operativos mais comuns ativam o IPv6 por omissão, mesmo em redes geridas apenas em IPv4.
- Ignorar o protocolo não o remove e pode deixar tráfego sem política de segurança nem monitorização.
- Inventário, plano de endereçamento e critérios de compra constituem a base de uma adoção controlada.
- A escolha entre dual-stack e mecanismos de tradução deve ser feita por segmento e caso a caso.
- Regras de segurança equivalentes nos dois protocolos ajudam a evitar lacunas durante a coexistência.
O IPv6 já circula em redes que não o planearam
Durante anos, o IPv6 foi tratado como um projeto para mais tarde, a iniciar quando houvesse uma necessidade concreta. Entretanto, o espaço de endereços IPv4 esgotou-se, os operadores e os fornecedores de cloud alargaram o suporte ao novo protocolo e os sistemas operativos mais comuns passaram a ativá-lo por omissão. Para um responsável de TI, a questão central desloca-se: já não se trata apenas de decidir se a organização vai adotar IPv6, mas de perceber se o IPv6 que já existe na rede está sob controlo. Como o IPv6 não é retrocompatível com o IPv4, a sua introdução obriga a rever infraestrutura, sistemas e processos, como sublinha a orientação do NIST sobre implementação segura deste protocolo.
Uma rede gerida em IPv4 pode ter tráfego IPv6 invisível
Quando um equipamento tem o IPv6 ativo, pode obter endereços automaticamente e comunicar com outros dispositivos do mesmo segmento, mesmo que a equipa de redes nunca tenha configurado o protocolo. Se as firewalls, os sistemas de deteção e as ferramentas de monitorização só inspecionam IPv4, esse tráfego pode circular sem política nem registo. Há também riscos específicos, como anúncios de router ilegítimos (rogue router advertisements) capazes de desviar tráfego dentro da rede local, ou mecanismos de túnel que atravessam o perímetro sem serem reconhecidos. Desativar o IPv6 em todos os equipamentos parece a resposta mais simples, mas pode provocar comportamentos inesperados em sistemas e aplicações que o utilizam internamente, pelo que deve ser avaliado caso a caso.
O ponto de partida é o inventário e o plano de endereçamento
Antes de qualquer decisão técnica, convém saber onde o IPv6 já está ativo, que equipamentos o suportam de forma completa e que aplicações dependem de endereços IPv4 fixos no código ou na configuração. Segue-se o plano de endereçamento. O IPv6 elimina a escassez que levou ao uso intensivo de NAT, mas exige uma estrutura hierárquica pensada por localização, função e nível de confiança. Replicar a lógica das sub-redes IPv4 é um erro frequente, que dificulta a agregação de rotas e a escrita de regras de filtragem. Nos ciclos de renovação de redes LAN e WAN, o suporte efetivo a IPv6, incluindo funcionalidades de segurança e de gestão, deve constar dos critérios de aceitação dos equipamentos.
Dual-stack ou tradução: escolher o modelo de coexistência
Na maioria das organizações, a coexistência com o IPv4 prolonga-se por vários anos. O modelo dual-stack, em que cada equipamento opera os dois protocolos em simultâneo, é frequentemente o mais simples de introduzir, mas duplica políticas, monitorização e diagnóstico. As abordagens centradas em IPv6, com mecanismos de tradução como NAT64 e DNS64 para alcançar serviços que só existem em IPv4, reduzem essa duplicação, mas exigem testes cuidadosos com aplicações legadas. Nestes cenários, o DNS ganha ainda mais peso, porque registos AAAA incorretos ou sínteses mal configuradas podem degradar serviços, o que reforça a importância de um DNS resiliente. A escolha pode variar por segmento: a rede de convidados ou os postos de trabalho podem avançar primeiro, enquanto sistemas industriais ou legados permanecem em IPv4.
A segurança deve ser equivalente nos dois protocolos
Constitui uma boa prática garantir que cada regra aplicada ao IPv4 tem correspondência explícita em IPv6, desde as listas de controlo de acesso à filtragem no perímetro, à segmentação e ao registo de eventos. A ausência de NAT não implica ausência de proteção, desde que a firewall aplique uma política de negação por omissão ao tráfego de entrada. Nos segmentos de acesso, funcionalidades dos comutadores como RA Guard e DHCPv6 Guard podem ajudar a reduzir ataques na rede local. Os serviços publicados em IPv6 devem igualmente entrar na análise da superfície externa de ataque, já que endereços expostos apenas neste protocolo escapam por vezes às verificações habituais. As equipas de operação precisam, por fim, de formação e de ferramentas que tratem ambos os protocolos com o mesmo nível de detalhe.
Uma adoção faseada, ajustada ao contexto
O IPv6 não tem de ser um projeto de substituição total, mas ignorá-lo, tende a criar uma parte da rede sem gestão. Um percurso razoável começa por tornar visível o que já existe, estabelecer um plano de endereçamento e alinhar as regras de segurança, para depois alargar o protocolo por segmentos. O ritmo e o modelo de coexistência dependem do suporte dos operadores e fornecedores, da importância das aplicações legadas, das competências disponíveis e do risco que cada organização está disposta a aceitar, pelo que devem ser avaliados caso a caso.
Relacionado
- 5G Privado e Wi-Fi 7: quando faz sentido cada tecnologia?
- SD-WAN e SASE: uma alternativa moderna ao MPLS
- Wi-Fi 6 vs. Wi-Fi 7: vale a pena investir na nova geração?