IPv6 istemcileri yönlendirici duyurularından ağ bilgisi öğrenebilir. İstemciye ait bir porttan beklenmedik duyuru gelmesi ağ geçidi seçimini etkileyebilir. RA Guard, uygun switch'lerde bu mesajların hangi bağlantılardan kabul edileceğini sınırlamak için kullanılan bir mekanizmadır. IPv4 güvenlik kurallarının varlığı bu kontrolün otomatik uygulandığı anlamına gelmez. IPv6 kullanılmadığı düşünülse bile uçların gerçekte hangi protokolleri etkin tuttuğunu incelemek gerekir.
Yetkili duyuru yolunu bulun
Gerçek IPv6 yönlendiricilerini, yedek ağ geçitlerini ve bunlara bağlı switch portlarını çıkarın. Tünel, sanal anahtar ve kablosuz altyapı gibi ara katmanlar varsa bunları çizime ekleyin. Aynı fiziksel uplink birden fazla VLAN taşıyabilir; politika kapsamı buna göre değerlendirilmelidir. Ürünün RA Guard uygulaması ve sınırlamaları yazılım sürümüne göre değişebilir. Yalnızca özellik adının listede bulunmasına dayanarak bütün trafik biçimlerinin denetlendiğini iddia etmeyin.
Örnek: çalışan bilgisayar portu
Bir çalışan portunda yönlendirici duyurusu beklenmiyorsa bu port için kısıtlı politika mantıklı bir başlangıçtır. Ancak port gerçekte laboratuvar yönlendiricisine ayrılmışsa aynı ayar test ortamını bozabilir. Fiziksel kullanım ve iş sahibi doğrulaması bu yüzden önemlidir. Etiketlerdeki eski açıklamalar tek kanıt olmamalıdır. Bakım sırasında portun gerçek bağlantısını ve rolünü envanterle eşleştirin.
Pilot test seti oluşturun
Yetkili yönlendirici duyurularının istemciye ulaştığını, adres ve rota oluşumunun beklendiği gibi gerçekleştiğini kontrol edin. Sonra izole laboratuvarda kapsam dışı porttan gelen duyuru için ürünün raporladığı davranışı inceleyin. Üretim ağına deneme amaçlı sahte yönlendirici açmak gerekli değildir. Yeniden bağlanan istemci ile uzun süredir bağlı istemcinin davranışı farklı olabilir; mevcut rota kaydı sonucu maskeleyebilir.
IPv6 politikasının diğer parçaları
RA Guard tek başına eksiksiz IPv6 güvenlik tasarımı değildir. DHCPv6, komşu keşfi, yönlendirme ve güvenlik duvarı politikaları ayrıca değerlendirilir. Bütün ICMPv6 mesajlarını engellemek kestirme çözüm olarak kullanılmamalıdır. Sonuç kaydı hangi donanımda hangi sürüm ve port rolünün doğrulandığını açıklasın. Yeni yönlendirici veya uplink eklendiğinde politika güncellemesini değişiklik planına dahil edin. Korumanın gerçek kapsamını belgelemek, IPv6 trafiğinin fark edilmeden farklı güven sınırından geçmesini önlemeye yardımcı olur.
Saha notu
Sanal laboratuvar kullanan çalışan bilgisayarları ayrıca değerlendirin. Fiziksel olarak tek uç görünen sistem üzerinde yönlendirici işlevi açılmış olabilir. Bu kullanım meşruysa uygun laboratuvar sınırı tasarlayın; normal çalışan portunun beklentisini belirsiz hale getirmeyin.
Kaynak ve devam okuması
Teknik başvuru: RFC 6105 — IPv6 Router Advertisement Guard. Kaynak kontrolü: 11 Ekim 2026. Uygulama senaryoları IPScans için hazırlanmış örneklerdir; ölçülmüş ürün performansı veya kurumunuza özgü doğrulama sonucu değildir.
Temel kavramları pekiştirmek için IP adreslerinin çalışma biçimini ve ağ bakım kontrol listesini inceleyin.