Insights de dominios

IPv6 para propietarios de sitios web: guía práctica de dual-stack

Comprende por qué se agotó IPv4, qué hace un registro AAAA, cómo funciona dual-stack y cómo agregar IPv6 sin afectar tu sitio.

Hosting, DNS y redes
IPv6 para propietarios de sitios web: guía práctica de dual-stack

Imagine una ciudad que le diera a cada edificio un número de casa breve y sencillo. Durante décadas funcionó bien. Pero la ciudad siguió creciendo: casas nuevas, oficinas nuevas, un buzón en cada esquina. Un día, el empleado de la oficina de registros abrió el cajón de números no utilizados y lo encontró vacío.

La ciudad no podía cambiar el nombre de cada calle de la noche a la mañana, así que hizo lo práctico. Creó un sistema de numeración nuevo y mucho más largo y permitió que cada edificio publicara ambos números en la puerta. Los carteros que conocen el nuevo sistema lo utilizan. Todos los demás siguen usando el anterior. Nada se rompe y la ciudad puede seguir creciendo.

Esa ciudad es Internet. Los números de casa cortos son direcciones IPv4 y los nuevos largos son IPv6. Si posee un dominio y un sitio web, esta guía explica lo que eso significa para usted en un lenguaje sencillo: qué cambió, qué es un registro AAAA y cómo agregar IPv6 sin alterar nada.

Un repaso rápido: los dominios son nombres, las direcciones IP son números

La gente escribe nombres como "ejemplo.com". Las computadoras se conectan a números. El DNS es el directorio que convierte uno en otro. Cuando apuntas tu dominio a un servidor, estás escribiendo el número del edificio en el directorio.

Para IPv4, esa entrada es un registro A y tiene este aspecto: 192.0.2.10. Para IPv6 es un registro AAAA ("quad-A") y se ve así: 2001:db8::10. (Ambos ejemplos provienen de rangos de direcciones reservados para la documentación, por lo que nunca apuntarán a un servidor real).

Si los tipos de registros son nuevos para usted, nuestra guía para cada registro DNS que realmente usará cubre los conceptos básicos. En este artículo nos quedaremos con A y AAAA.

¿Por qué se acabaron los números antiguos?

Las direcciones IPv4 tienen 32 bits de longitud. Eso permite 2³², o 4.294.967.296, direcciones posibles. Parecía suficiente cuando se diseñó el sistema. Pero las computadoras portátiles, los teléfonos, los servidores, las cámaras y los enrutadores domésticos necesitan direcciones, y gran parte del espacio se reservó para usos especiales o se distribuyó en grandes bloques desde el principio.

El cajón realmente se quedó vacío. El 3 de febrero de 2011, la Organización de Recursos Numéricos (NRO), el grupo que representa a los cinco Registros Regionales de Internet (RIR), anunció que "el conjunto gratuito de direcciones IPv4 disponibles ahora está completamente agotado".

Así es como sucedió, según el anuncio de la NRO:

  • La IANA entrega espacio IPv4 a los RIR en bloques llamados "/8" ("barra-ocho"). Cada uno es 1/256 del espacio total de direcciones IPv4. La IANA entrega espacio IPv4 a los RIR en bloques llamados "/8" ("barra-ocho"). Cada uno es 1/256 del espacio total de direcciones IPv4.
  • Una política global acordada por las cinco comunidades RIR, y ratificada por ICANN en 2009, decía que cuando la IANA se redujera a cinco bloques /8, entregaría uno a cada RIR al mismo tiempo. Una política global acordada por las cinco comunidades RIR, y ratificada por ICANN en 2009, decía que cuando la IANA se redujera a cinco bloques /8, entregaría uno a cada RIR al mismo tiempo.
  • El 31 de enero de 2011, la IANA asignó dos bloques a APNIC, el registro de la región de Asia y el Pacífico. Eso desencadenó la política y se entregaron los últimos cinco bloques. El 31 de enero de 2011, la IANA asignó dos bloques a APNIC, el registro de la región de Asia y el Pacífico. Eso desencadenó la política y se entregaron los últimos cinco bloques.

El entonces presidente de la NRO, Raúl Echeberría, lo expresó claramente: "El futuro de Internet está en IPv6. Todos los interesados ​​en Internet deben tomar ahora medidas definitivas para implementar IPv6".

Si desea saber más sobre quién distribuye estos números, consulte ICANN e IANA: la libreta de direcciones de Internet.

El nuevo sistema de numeración: IPv6 en inglés sencillo

IPv6 se define en RFC 8200 (julio de 2017). Es un estándar de Internet y reemplazó la especificación anterior, RFC 2460. El cambio del titular está justo en la introducción: IPv6 "aumenta el tamaño de la dirección IP de 32 bits a 128 bits".

Agregar 96 bits no hace que el grupo sea cuatro veces más grande. Lo hace inimaginablemente más grande. 2¹²⁸ es un número de 39 dígitos: 340.282.366.920.938.463.463.374.607.431.768.211.456. En términos de ciudad, no agregamos algunas calles nuevas. Cambiamos a un sistema de numeración tan grande que agotarse deja de ser una preocupación práctica.

Cómo leer una dirección IPv6

Las direcciones IPv6 parecen extrañas al principio, pero algunas reglas de RFC 5952 las hacen más fáciles de leer:

  • Están escritos en hexadecimal (0–9 y a–f), en grupos separados por dos puntos. Están escritos en hexadecimal (0–9 y a–f), en grupos separados por dos puntos.
  • Los ceros iniciales se eliminan dentro de cada grupo. Ejemplo de RFC 5952: 2001:0db8::0001 se escribe 2001:db8::1. Los ceros iniciales se eliminan dentro de cada grupo. Ejemplo de RFC 5952: 2001:0db8::0001 se escribe 2001:db8::1.
  • Una serie de grupos de ceros se puede comprimir en dos puntos (::), pero solo una vez por dirección. Una serie de grupos de ceros se puede comprimir en dos puntos (::), pero solo una vez por dirección.
  • Las letras deben estar en minúscula. Las letras deben estar en minúscula.

Algunas direcciones con las que te encontrarás:

DIRECCIÓNlo que significa
::1"Esta computadora" (bucle invertido), como 127.0.0.1 en IPv4 (RFC 4291)
2001:db8::/32Reservado para documentación y ejemplos (RFC 3849)
2001:db8::10Una dirección de ejemplo en un tutorial como este

No es necesario que memorices nada de esto. Básicamente, copias y pegas la dirección que te proporciona tu anfitrión. Simplemente ayuda reconocer uno cuando lo ves.

Dos números en la puerta: qué significa "doble pila"

Visitantes diversos usan rutas paralelas IPv4 e IPv6 para llegar al mismo sitio web seguro
Dual-stack publica dos rutas hacia el mismo sitio y permite que visitantes compatibles utilicen IPv6.

Recuerde la solución de la ciudad: conserve el número anterior y coloque el nuevo junto a él. En Internet esto se llama dual-stack. Su servidor tiene una dirección IPv4 y una dirección IPv6, y su dominio publica un registro A y un registro AAAA.

Una configuración de DNS de doble pila para un sitio web podría verse así:

example.com.      3600  IN  A     192.0.2.10
example.com.      3600  IN  AAAA  2001:db8::10
www.example.com.  3600  IN  CNAME example.com.

El tipo de registro AAAA se define en RFC 3596, lo que le otorga el número de tipo 28. Contiene una dirección IPv6 de 128 bits, al igual que un registro A contiene una dirección IPv4 de 32 bits.

Nada más sobre su dominio cambia. El nombre sigue siendo el mismo, su registrador y servidores de nombres siguen siendo los mismos y su certificado HTTPS sigue siendo el mismo. Los certificados se emiten para nombres, no para direcciones IP, por lo que el mismo certificado funciona independientemente de la dirección que utilice el visitante. (Más información sobre esto en nuestra guía SSL/TLS y ACME.)

Cómo los visitantes eligen qué puerta usar

Si su dominio tiene un registro A y AAAA, ¿cuál utiliza el navegador? El software moderno utiliza un método llamado "Happy Eyeballs", descrito en RFC 8305. Piense en un repartidor que ve dos puertas y llama a ambas casi al mismo tiempo, luego pasa por la que se abre primero.

En términos simples, RFC 8305 recomienda que el cliente:

  1. Solicite al DNS tanto el registro AAAA como el A. Solicite al DNS tanto el registro AAAA como el A.
  2. Si la respuesta A llega primero, espere brevemente la respuesta AAAA. El "Retraso de resolución" recomendado es 50 milisegundos. Si la respuesta A llega primero, espere brevemente la respuesta AAAA. El "Retraso de resolución" recomendado es 50 milisegundos.
  3. Intente conectarse, generalmente intente primero con IPv6. Si eso no funciona rápidamente, inicie también un intento de IPv4. Un valor predeterminado recomendado para el "Retraso del intento de conexión" es 250 milisegundos. Intente conectarse, generalmente intente primero con IPv6. Si eso no funciona rápidamente, inicie también un intento de IPv4. Un valor predeterminado recomendado para el "Retraso del intento de conexión" es 250 milisegundos.
  4. Utilice la conexión que funcione primero. Utilice la conexión que funcione primero.

Esta es una gran noticia para los propietarios de sitios: un visitante con una ruta IPv6 lenta o rota generalmente vuelve a IPv4 sin darse cuenta. Pero no es una licencia para publicar un récord AAAA batido. El respaldo lleva tiempo y no todos los programas lo manejan correctamente. Solo publique un registro AAAA cuando la dirección IPv6 realmente sirva a su sitio.

¿Realmente necesitas IPv6?

Su sitio seguirá funcionando a través de IPv4 en el futuro previsible. Existe la doble pila para que nadie tenga que elegir. He aquí por qué todavía vale la pena agregar la segunda dirección:

  • Una ruta directa para los visitantes IPv6. Los visitantes cuyas redes y dispositivos admitan IPv6 pueden llegar a su sitio directamente a través de él, sin depender únicamente de IPv4. Una ruta directa para los visitantes IPv6. Los visitantes cuyas redes y dispositivos admitan IPv6 pueden llegar a su sitio directamente a través de él, sin depender únicamente de IPv4.
  • Preparación para el futuro. El nuevo espacio IPv4 ya no proviene de la IANA. IPv6 es donde crece Internet. Preparación para el futuro. El nuevo espacio IPv4 ya no proviene de la IANA. IPv6 es donde crece Internet.
  • Pulido profesional. Un dominio que responde tanto en IPv4 como en IPv6 muestra que su configuración está actualizada. Los socios técnicos y los clientes pueden comprobarlo. Pulido profesional. Un dominio que responde tanto en IPv4 como en IPv6 muestra que su configuración está actualizada. Los socios técnicos y los clientes pueden comprobarlo.

No le daremos porcentajes de adopción aquí porque cambian constantemente y varían según el país y la red. Si desea cifras actuales, consulte los paneles de medición públicos administrados por operadores e investigadores de redes.

Una lista de verificación segura paso a paso para agregar IPv6

Un flujo visual de siete pasos comprueba hosting, servidor, firewall, pruebas, DNS, verificación externa y monitoreo para IPv6
Prepara y prueba la ruta IPv6 antes de publicar el registro AAAA.

Piense en esto como publicar el nuevo número en su puerta en el orden correcto: primero asegúrese de que la puerta se abra y luego coloque el número.

1. Descubre si tu hosting tiene IPv6

No todos los planes de hosting incluyen una dirección IPv6. Busque en el panel de control de su alojamiento o en el panel del servidor. Si no está seguro, pregúntele a su proveedor. Los clientes de SoxDomains pueden abrir un ticket de soporte y preguntar si IPv6 está disponible para su plan. La respuesta depende del servicio, ya sea hosting compartido, un VPS o un servidor dedicado. Nuestra comparación de alojamiento compartido, VPS, dedicado y en la nube explica las diferencias.

2. Asegúrese de que el servidor esté escuchando en IPv6

En un VPS o servidor dedicado, tener una dirección no es suficiente. Su servidor web (Apache, Nginx o similar) debe estar configurado para aceptar conexiones en él. Muchas configuraciones tienen una línea de "escucha" separada para IPv6. Verifique que los puertos 80 y 443 estén abiertos en el lado IPv6.

3. Verifique el firewall, ambos

Este es el paso que la gente más extraña. Los firewalls suelen mantener conjuntos de reglas separados para IPv4 e IPv6. Es común bloquear IPv4 con cuidado y dejar IPv6 completamente abierto o completamente bloqueado. Asegúrese de que las reglas coincidan: permita el tráfico web en ambos y bloquee las mismas cosas en ambos.

4. Prueba antes de tocar DNS

Antes de publicar algo, pruebe la dirección IPv6 directamente desde una máquina que tenga IPv6. Por ejemplo:

curl -6 -I https://example.com --resolve example.com:443:[2001:db8::10]

(Reemplace el nombre y la dirección con los suyos). Si obtiene una respuesta normal y un certificado válido, se abre una nueva puerta.

5. Agrega el registro AAAA

En su zona DNS, agregue un registro AAAA con el mismo nombre de host que su registro A (por ejemplo, @ y, si es necesario, www), apuntando a su dirección IPv6. Si www es un CNAME para la raíz, sigue a la raíz automáticamente. Puede resultar útil reducir el TTL aproximadamente un día antes para poder deshacer el cambio rápidamente. Nuestra guía sobre qué sucede después de cambiar los servidores de nombres explica cómo el almacenamiento en caché afecta el tiempo.

6. Verificar desde el exterior

Utilice SoxDomains [herramienta de búsqueda de DNS] (https://www.soxdomains.com/domain-tools#dns), que puede buscar registros A, AAAA, MX, NS, TXT, CNAME y CAA, para confirmar que el registro AAAA esté publicado. Luego cargue su sitio desde una conexión compatible con IPv6 y verifique que todo funcione: páginas, imágenes, inicios de sesión y formularios.

7. Actualice todo lo que "conozca" las direcciones IP.

Una vez que llegue el tráfico IPv6, sus registros mostrarán direcciones como 2001:db8::abcd. Controlar:

  • Listas permitidas y listas de bloqueo (paneles de administración, límites de velocidad, complementos de seguridad). Las reglas escritas sólo para IPv4 no coincidirán con los visitantes de IPv6. Listas permitidas y listas de bloqueo (paneles de administración, límites de velocidad, complementos de seguridad). Las reglas escritas sólo para IPv4 no coincidirán con los visitantes de IPv6.
  • Herramientas de análisis y registro que analizan direcciones IP. Herramientas de análisis y registro que analizan direcciones IP.
  • Cualquier IP codificada en scripts, monitoreo o integraciones de terceros. Cualquier IP codificada en scripts, monitoreo o integraciones de terceros.

¿Qué pasa con el correo electrónico, DNS inverso y CDN?

Correo electrónico. Si su servidor de correo envía correo electrónico a través de IPv6, los servidores receptores juzgarán esa dirección IPv6. Dos cosas importan:

  • Su registro SPF debe incluirlo. SPF tiene un mecanismo ip6: para esto, definido en RFC 7208. Nuestra guía SPF, DKIM y DMARC muestra cómo se crean los registros SPF. guía de SPF, DKIM y DMARC: https://www.soxdomains.com/blog/spf-dkim-dmarc-email-authentication-guide Su registro SPF debe incluirlo. SPF tiene un mecanismo ip6: para esto, definido en RFC 7208. Nuestra guía SPF, DKIM y DMARC muestra cómo se crean los registros SPF. guía de SPF, DKIM y DMARC: https://www.soxdomains.com/blog/spf-dkim-dmarc-email-authentication-guide
  • Se debe configurar DNS inverso. RFC 3596 define el dominio ip6.arpa para asignar una dirección IPv6 a un nombre, la versión IPv6 de una búsqueda PTR. Su servidor o proveedor de red normalmente controla esto, no el DNS de su dominio. Se debe configurar DNS inverso. RFC 3596 define el dominio ip6.arpa para asignar una dirección IPv6 a un nombre, la versión IPv6 de una búsqueda PTR. Su servidor o proveedor de red normalmente controla esto, no el DNS de su dominio.

Si utiliza un servicio de correo electrónico alojado, normalmente maneja estos detalles. Sólo debes preocuparte por ellos si ejecutas tu propio servidor de correo.

CDN y proxies. Si su sitio se encuentra detrás de una red de entrega de contenido o un proxy inverso, los visitantes se conectan al borde de la CDN, no directamente a su servidor. En ese caso, que los visitantes puedan utilizar IPv6 depende principalmente de la red perimetral del proveedor. Verifique la configuración y la documentación del proveedor. Nuestras guías para [CDN para propietarios de dominios] (https://www.soxdomains.com/blog/cdn-for-domain-owners-dns-guide) y [Anycast DNS vs CDN vs proxy inverso] (https://www.soxdomains.com/blog/anycast-dns-vs-cdn-vs-reverse-proxy) explican cómo funciona esa configuración.

Errores comunes a evitar

  • Publicar un registro AAAA "por si acaso" antes de que el servidor responda en IPv6. Eso envía a algunos visitantes a una puerta que no se abre. Publicar un registro AAAA "por si acaso" antes de que el servidor responda en IPv6. Eso envía a algunos visitantes a una puerta que no se abre.
  • Olvidarse del firewall IPv6, dejando un camino abierto alrededor de la seguridad que creó en el lado IPv4. Olvidarse del firewall IPv6, dejando un camino abierto alrededor de la seguridad que creó en el lado IPv4.
  • Apuntar el registro AAAA al servidor equivocado después de una migración. Cuando mueva hosts, actualice A y AAAA juntos. Nuestra guía de migración sin tiempo de inactividad explica una transición limpia. guía de migración sin tiempo de inactividad: https://www.soxdomains.com/blog/web-hosting-migration-guide-zero-downtime Apuntar el registro AAAA al servidor equivocado después de una migración. Cuando mueva hosts, actualice A y AAAA juntos. Nuestra guía de migración sin tiempo de inactividad explica una transición limpia. guía de migración sin tiempo de inactividad: https://www.soxdomains.com/blog/web-hosting-migration-guide-zero-downtime
  • Dejar atrás un antiguo registro AAAA cuando cancelas un servidor. Elimínelo junto con el registro A. Dejar atrás un antiguo registro AAAA cuando cancelas un servidor. Elimínelo junto con el registro A.

El resultado final

Los números cortos de Internet se agotaron hace años, por lo que la ciudad construyó un nuevo sistema con espacio de sobra. No es necesario derribar el viejo letrero. Mantenga su dirección IPv4, agregue IPv6 junto a ella y deje que el software de los visitantes elija la puerta que se abre más rápido.

Para la mayoría de los propietarios de sitios, el trabajo completo consta de tres pasos: confirmar que su host admite IPv6, asegurarse de que el servidor y el firewall estén listos y agregar un registro AAAA. Hágalo en ese orden, pruébelo y su dominio estará listo para cualquier crecimiento de Internet.

Fuentes

  • NRO, Grupo libre de espacio de direcciones IPv4 agotado — https://www.nro.net/ipv4-free-pool-depleted/ (3 de febrero de 2011) NRO, Grupo libre de espacio de direcciones IPv4 agotado — https://www.nro.net/ipv4-free-pool-depleted/ (3 de febrero de 2011)
  • IETF, RFC 8200: Protocolo de Internet, especificación versión 6 (IPv6) — https://www.rfc-editor.org/rfc/rfc8200 IETF, RFC 8200: Protocolo de Internet, especificación versión 6 (IPv6) — https://www.rfc-editor.org/rfc/rfc8200
  • IETF, RFC 3596: Extensiones DNS para admitir IP versión 6 — https://www.rfc-editor.org/rfc/rfc3596 IETF, RFC 3596: Extensiones DNS para admitir IP versión 6 — https://www.rfc-editor.org/rfc/rfc3596
  • IETF, RFC 4291: Arquitectura de direccionamiento IP versión 6 — https://www.rfc-editor.org/rfc/rfc4291 IETF, RFC 4291: Arquitectura de direccionamiento IP versión 6 — https://www.rfc-editor.org/rfc/rfc4291
  • IETF, RFC 5952: Recomendación para la representación de texto de direcciones IPv6 — https://www.rfc-editor.org/rfc/rfc5952 IETF, RFC 5952: Recomendación para la representación de texto de direcciones IPv6 — https://www.rfc-editor.org/rfc/rfc5952
  • IETF, RFC 3849: Prefijo de dirección IPv6 reservado para documentación — https://www.rfc-editor.org/rfc/rfc3849 IETF, RFC 3849: Prefijo de dirección IPv6 reservado para documentación — https://www.rfc-editor.org/rfc/rfc3849
  • IETF, RFC 8305: Happy Eyeballs Versión 2 — https://www.rfc-editor.org/rfc/rfc8305 IETF, RFC 8305: Happy Eyeballs Versión 2 — https://www.rfc-editor.org/rfc/rfc8305
  • IETF, RFC 7208: Marco de políticas del remitente (SPF) — https://www.rfc-editor.org/rfc/rfc7208 IETF, RFC 7208: Marco de políticas del remitente (SPF) — https://www.rfc-editor.org/rfc/rfc7208