
Sağlayıcınız sunucunuza bir IPv6 bloğu tahsis etmiş ama siz hiç kullanmıyorsunuz. Bir gün bir kullanıcı "sitenize erişemiyorum" diyor ve sorun tam olarak burada çıkıyor.
Bu yazı, VDS üzerinde IPv6 yapılandırmasını ele alıyor.
Neden Gündeme Geliyor?
Eski adresleme düzeni tükendi ve bunun somut sonuçları var:
- Mobil operatörler yeni düzene geçiyor.
- Bazı ağlarda eski adreslere erişim dolaylı.
- Ek IPv4 adresi maliyetli hâle geldi.
- Bazı servisler artık yeni düzeni bekliyor.
Birinci madde son kullanıcıyı doğrudan etkiler: yalnızca yeni adres düzeni verilen bir mobil abone, sizin sunucunuza operatörün çevirici altyapısı üzerinden ulaşır ve bu katman ek gecikme ile arada sırada bağlantı sorunu üretir.
İkinci sıradaki dolaylılık, teşhisi zor sorunların kaynağıdır. Site çoğu kullanıcıda çalışır, belirli bir operatörün abonelerinde takılır.
Üçüncü madde ise maliyet tarafıdır. Ek adres ihtiyacınız varsa, yeni düzende bu neredeyse ücretsizdir.
Çift Yığın Yaklaşımı
Doğru geçiş yöntemi ikisini birlikte çalıştırmaktır:
| Yaklaşım | Değerlendirme |
|---|---|
| Yalnızca eski düzen | Bugünün varsayılanı, geleceği yok |
| Çift yığın | Önerilen geçiş yolu |
| Yalnızca yeni düzen | Henüz erken |
Üçüncü satır çekici görünse de erkendir: yalnızca yeni adres düzeninde çalışan bir sunucuya, hâlâ eski düzende kalan çok sayıda ağdan erişilemez — ziyaretçilerinizin bir kısmını kaybedersiniz.
İkinci satır ise her iki dünyayla da konuşur. Sunucu iki adres taşır, ziyaretçi hangisini kullanabiliyorsa onunla gelir.
Yapılandırma Adımları
- Sağlayıcıdan blok bilgisini alın.
- Ağ arayüzüne adresi tanımlayın.
- Ağ geçidini ayarlayın.
- DNS'e AAAA kaydı ekleyin.
- Güvenlik duvarı kurallarını çoğaltın.
- Web sunucusunu dinlemeye alın.
Beşinci adım en kritik ve en çok atlanan olanıdır: güvenlik duvarı kuralları iki adres düzeni için ayrı ayrı tutulur — eski düzen için yazdığınız kurallar yeni düzende hiç uygulanmaz.
Bu, ciddi bir güvenlik açığı yaratır. Eski düzende sıkı korunan bir sunucu, yeni düzende tamamen açık kalabilir.
Altıncı adım da benzer bir tuzak taşır. Web sunucusu yapılandırmasında yalnızca eski düzen adresi dinleniyorsa, AAAA kaydı eklenmiş olsa bile bağlantı reddedilir.
DNS Tarafı
Kayıt eklerken dikkat edilecekler:
- AAAA kaydı eklenir, A kaydı kalır.
- Alt alan adları için de tanımlanmalı.
- Posta kayıtları ayrı düşünülmeli.
Üçüncü madde e-posta gönderimini etkiler ve sürpriz üretir: sunucunuz yeni düzende de adres taşıyorsa posta gönderimi o adresten yapılabilir ve o adres için ters DNS kaydı yoksa iletiler reddedilir.
Bu durumda daha önce sorunsuz çalışan e-posta gönderimi, IPv6 etkinleştirildikten sonra bozulur ve neden bulunamaz.
Çözüm ya her iki adres için ters kayıt tanımlamak ya da posta gönderimini tek bir adres düzeniyle sınırlamaktır.
Uygulama Tarafı
Kodunuz da yeni adres biçimini kaldırabilmelidir:
| Alan | Kontrol |
|---|---|
| IP saklama alanı | Uzunluk yetiyor mu? |
| IP doğrulama kodu | Yeni biçimi tanıyor mu? |
| Beyaz ve kara listeler | İki düzen de kapsanmalı |
| Coğrafi konum sorguları | Veri tabanı destekliyor mu? |
| Günlük kayıtları | Alan taşması olmasın |
Birinci satır çok yaşanmış bir hatadır: veritabanında IP adresini 15 karakterlik bir alanda saklayan uygulamalar, yeni düzen adresi geldiğinde kaydı kesip bozar veya hata verir.
Bu alanların en az 45 karakter olması gerekir.
Üçüncü satır ise güvenlik kontrollerini etkiler. Yalnızca eski düzende tanımlı bir kara liste, yeni düzenden gelen aynı saldırganı engellemez.
Test Etmek
- Sunucudan dışarıya bağlantıyı deneyin.
- Dışarıdan sunucuya erişimi test edin.
- Her iki düzende de siteyi açın.
- Sertifikanın çalıştığını doğrulayın.
İkinci madde çoğu kişi için zordur çünkü yerel bağlantınız yeni düzeni desteklemiyor olabilir. Bu durumda çevrimiçi test araçları kullanılır.
Dördüncü madde ise genellikle sorunsuzdur: sertifika alan adına bağlıdır, IP adresine değil — bu yüzden aynı sertifika her iki adres düzeninde de geçerli çalışır.
Ne Zaman Ertelenebilir?
- Yalnızca iç kullanıma açık sistemler.
- Kısa ömürlü test sunucuları.
- Sağlayıcı blok vermiyorsa.
Bunun dışındaki durumlarda etkinleştirmek doğru karardır. İşlem yarım saat sürer ve ileride yaşanacak erişim sorunlarını baştan önler.
Sunucunuza tahsis edilen adres bloğunu ve yapılandırma seçeneklerini panelinizden görebilirsiniz; VDS sunucu paketleri kapsamında adres tahsisi ve ağ ayarları yönetim panelinden düzenlenir.
Sonuç
IPv6 etkinleştirmek yarım saatlik bir iştir ama iki adımı atlarsanız sorun üretir. Birincisi güvenlik duvarıdır: kurallar iki adres düzeni için ayrı tutulur ve eski düzen için yazdıklarınız yeni düzende hiç uygulanmaz — sıkı korunan bir sunucu tamamen açık kalabilir. İkincisi e-postadır: yeni adresten gönderim yapılıyorsa o adres için de ters DNS kaydı gerekir, yoksa daha önce sorunsuz çalışan gönderim aniden reddedilmeye başlar. Çift yığın kullanın, yalnızca yeni düzene geçmek henüz erken.
Sıkça Sorulan Sorular (SSS)
IPv6 gerçekten gerekli mi?
Dışarıya açık bir site için evet. Yalnızca yeni adres düzeni verilen mobil aboneler size operatörün çevirici altyapısı üzerinden ulaşır; bu katman ek gecikme ve aralıklı bağlantı sorunu üretir. Sonuç, belirli bir operatörün abonelerinde takılan ve teşhisi zor bir sorundur.
Etkinleştirince güvenliğim etkilenir mi?
Güvenlik duvarı kurallarını çoğaltmazsanız evet. Kurallar iki adres düzeni için ayrı ayrı tutulur — eski düzen için yazdığınız kurallar yeni düzende hiç uygulanmaz. Eski düzende sıkı korunan bir sunucu, yeni düzende tamamen açık kalabilir.
E-postalarım neden bozuldu?
Muhtemelen gönderim yeni adres üzerinden yapılıyor ve o adres için ters DNS kaydı yok. Bu durumda posta sunucuları iletileri reddeder. Çözüm ya her iki adres için ters kayıt tanımlamak ya da gönderimi tek adres düzeniyle sınırlamaktır.
Uygulamamda ne değişmeli?
IP adresini saklayan veritabanı alanları en az 45 karakter olmalı — 15 karakterlik alanlar yeni düzen adresini kesip bozar. Ayrıca IP doğrulama kodu, beyaz/kara listeler ve coğrafi konum sorguları yeni biçimi tanımalıdır.