IPv6 wurde jahrelang angekündigt und kommt nun schrittweise durch die Hintertür: über Mobilfunknetze, über Internetanschlüsse mit gemeinsam genutzten IPv4-Adressen (Carrier-Grade-NAT) und über Cloud-Dienste, die IPv6 bevorzugt anbieten. Für Unternehmen entsteht daraus selten ein Stichtag – aber eine schleichende Notwendigkeit.
Die Ursache ist nüchtern: Die frei verfügbaren IPv4-Adressen sind aufgebraucht. Die für Europa zuständige Vergabestelle RIPE NCC hat im November 2019 ihre letzten freien IPv4-Blöcke vergeben; seither werden Adressen nur noch aus Rückläufen zugeteilt oder zwischen Unternehmen gehandelt. Große Cloud-Anbieter berechnen öffentliche IPv4-Adressen inzwischen gesondert, Amazon Web Services etwa seit Februar 2024. Knappheit hat damit einen Preis bekommen – und Preise verändern Architekturentscheidungen.
IPv6 ist oft schon da – nur ungeplant
Der verbreitetste Denkfehler lautet, IPv6 sei ein Zukunftsprojekt, das man bei Bedarf einschaltet. Tatsächlich sprechen aktuelle Betriebssysteme IPv6 von Haus aus, und Windows bevorzugt es, sobald es verfügbar ist. Jedes Gerät besitzt eine lokale IPv6-Adresse, auch wenn niemand sie konfiguriert hat. Microsoft rät ausdrücklich davon ab, IPv6 abzuschalten, weil Teile des Betriebssystems darauf aufbauen.
Daraus entsteht ein stilles Risiko. Liefert der Provider am Anschluss IPv6 aus oder kündigt ein Gerät im Netz eigenmächtig ein IPv6-Präfix an, kommunizieren Rechner über einen Weg, den Firewall-Regeln, Proxy und Protokollierung womöglich nicht erfassen. Ein Netz, in dem IPv6 unbeachtet mitläuft, ist deshalb nicht „nur IPv4“, sondern teilweise unbeobachtet.
Hinzu kommen Anschlüsse, bei denen der Provider nur noch IPv6 vollwertig bereitstellt und IPv4 über eine mit anderen Kunden geteilte Adresse tunnelt; in Deutschland ist das Verfahren unter dem Namen DS-Lite verbreitet. Ein solcher Standort ist über IPv4 von außen nicht erreichbar. Das fällt meist erst auf, wenn dort ein VPN-Endpunkt oder ein Fernwartungszugang eingerichtet werden soll. Bei der Wahl eines Geschäftsanschlusses gehört die Frage nach vollwertigem IPv4 und festem IPv6-Präfix deshalb in die Ausschreibung.
Dual-Stack ist der pragmatische Weg
In der Praxis fahren die meisten Unternehmen zweigleisig: IPv4 und IPv6 parallel. Das erlaubt eine schrittweise Umstellung ohne Bruch. Wichtig ist, dass Firewall-Regeln, VPN-Zugänge und Monitoring von Anfang an beide Protokolle abdecken – sonst entsteht der klassische blinde Fleck: ein Dienst, der über IPv6 erreichbar ist, während die Sicherheitsregeln nur für IPv4 greifen. Vor der Freischaltung empfiehlt sich eine Prüfung entlang folgender Punkte:
- Firewall-Gleichstand: Jede IPv4-Regel hat ein IPv6-Gegenstück, und für eingehenden Verkehr gilt auch unter IPv6 „alles verweigern, was nicht erlaubt ist“. Weil IPv6 in der Regel ohne Adressübersetzung arbeitet, ist diese Regel die einzige Schranke vor den internen Geräten.
- ICMPv6 differenziert behandeln: Anders als unter IPv4 lässt es sich nicht pauschal sperren, weil Nachbarerkennung und die Steuerung der Paketgrößen darauf angewiesen sind. Erlaubt wird gezielt, was der Betrieb braucht.
- Router-Ankündigungen absichern: Switches sollten Präfixankündigungen nur vom zuständigen Router zulassen, damit kein Gerät sich als Gateway ausgeben kann.
- Fernzugänge testen: VPN und Fernwartung über beide Protokolle prüfen, auch aus Mobilfunk- und Heimnetzen der Mitarbeitenden.
- Namensauflösung kontrollieren: Sobald ein Dienst einen IPv6-Eintrag im DNS erhält, wird er bevorzugt auf diesem Weg angesprochen – er muss dort also genauso funktionieren und geschützt sein.
- Monitoring und Protokolle erweitern: Überwachung, Log-Auswertung und Inventar müssen IPv6-Adressen erfassen und Geräten zuordnen können. Endgeräte wechseln zum Schutz der Privatsphäre regelmäßig ihre Adresse; ohne passende Protokollierung ist später nicht nachvollziehbar, welcher Rechner wann mit wem sprach.
Das Adresskonzept: Ordnung muss geplant werden
Der zweite Stolperstein ist das Adresskonzept. IPv6 bringt so viel Adressraum mit, dass Ordnung nicht mehr durch Knappheit erzwungen wird – sie muss geplant werden. Ein sauber dokumentiertes Schema pro Standort, Netzsegment und Systemklasse zahlt sich später bei jeder Fehlersuche und jeder Firewall-Regel aus.
Die Empfehlung der europäischen Netzbetreiber-Gemeinschaft (RIPE-690) sieht für Geschäftskunden ein dauerhaftes Präfix der Größe /48 vor. Das entspricht 65.536 Teilnetzen der Standardgröße /64. Manche Provider vergeben kleinere oder wechselnde Präfixe; beides erschwert die Planung erheblich, denn ändert sich das Präfix, müssen Regeln und Dokumentation mitwandern. Die Präfixgröße sollte deshalb vor Vertragsabschluss geklärt sein.
Ein Beispiel zur Veranschaulichung, keine Norm: Von den vier Hexadezimalstellen, die ein /48 für Teilnetze freilässt, bezeichnet die erste den Standort, die zweite die Zone – etwa Büro, Produktion, Server, Gäste –, die beiden letzten das einzelne Segment. So bleiben Platz für 16 Standorte mit je 16 Zonen und 256 Segmenten, und eine Adresse verrät auf einen Blick, wo ein Gerät steht. Teilnetze kleiner als /64 sollten die Ausnahme bleiben, weil die automatische Adressvergabe auf diese Größe ausgelegt ist.
Drei Fragen für die Geschäftsführung
Für den Einstieg muss niemand IPv6-Spezialist werden. Drei Fragen an die eigene IT oder den Dienstleister genügen, um den Stand einzuschätzen. Erstens: Ist IPv6 in unserem Netz heute aktiv, und wenn ja, gelten dafür dieselben Sicherheitsregeln wie für IPv4? Zweitens: Welches Präfix haben wir vom Provider, und ist es fest? Drittens: Gibt es ein dokumentiertes Adresskonzept, bevor die ersten Dienste umgestellt werden?
Lautet die Antwort auf die erste Frage „wissen wir nicht“, ist das der dringlichste Befund – nicht, weil IPv6 gefährlich wäre, sondern weil ein unbeobachteter Netzweg das eigentliche Risiko ist. Der Rest lässt sich in Ruhe planen, idealerweise zusammen mit dem nächsten Austausch von Firewall oder Internetanschluss.
Verwandte Themen: Wer hier weiterdenkt, liest bei Netzwerksegmentierung, E-Rechnung und IT-Monitoring weiter.





