IPv4 e IPv6 coexisten desde hace más de veinte años, pero su adopción sigue desequilibrada: IPv4 permanece dominante pese al agotamiento oficial de su espacio de direccionamiento, mientras que IPv6 progresa lentamente, alcanzando del orden del 40 % del tráfico mundial, fuerte en móvil y en los grandes proveedores de contenidos, más limitado en numerosas redes residenciales y profesionales. Esta transición incompleta tiene consecuencias directas para quien usa una VPN con IP estática.
Arquitectura y direccionamiento
IPv4 reposa sobre un direccionamiento de 32 bits, en notación decimal con puntos (por ejemplo 192.168.1.1), o sea unos 4300 millones de direcciones —un volumen juzgado ampliamente suficiente a comienzos de los años 1980 (RFC 791)—. IPv6 usa un direccionamiento de 128 bits en notación hexadecimal, ofreciendo unos 340 sextillones de direcciones, concebido para eliminar toda penuria a largo plazo (RFC 8200). El agotamiento de IPv4 impuso un recurso masivo al NAT, que permite a varios dispositivos compartir una sola dirección pública. IPv6 suprime ese mecanismo: cada dispositivo puede disponer de una dirección pública única, lo que cambia el modelo de exposición, de enrutamiento y de filtrado. Esta trazabilidad acrecentada no viene del protocolo en sí, sino de su modelo de direccionamiento usado sin túnel ni filtrado adaptado.
| Criterio | IPv4 | IPv6 | Impacto práctico |
|---|---|---|---|
| Espacio | 32 bits, cerca de 4300 millones | 128 bits, cerca de 340 sextillones | IPv4 necesita reutilización y NAT; IPv6 permite direccionamiento amplio |
| Formato | 192.0.2.10 | 2001:db8::10 | IPv6 es más largo y admite abreviación |
| Fragmentación | Puede intervenir el router | La gestiona el origen con descubrimiento de MTU | Una mala MTU puede causar cortes difíciles de diagnosticar |
| NAT | Muy extendido | No necesario por diseño | El firewall, no el NAT, debe controlar la exposición |
| VPN | Soporte casi universal | Soporte variable | La mala gestión de IPv6 puede dejar una fuga |
Dual-stack y elección de ruta
En dual-stack, el sistema dispone de IPv4 e IPv6. Navegadores y sistemas prueban rutas y suelen preferir la que responde mejor. Por eso una prueba hecha solo con IPv4 no demuestra que todo el tráfico esté protegido.
NAT no es un firewall
El NAT oculta la estructura interna como efecto práctico, pero su objetivo es traducir direcciones. En IPv6, un firewall con estado puede bloquear conexiones entrantes no solicitadas sin renunciar al direccionamiento global.
IPv6 y privacidad: el falso debate
IPv6 se presenta a veces como más respetuoso de la privacidad gracias a las Privacy Extensions (RFC 4941), que generan direcciones temporales cambiantes del lado del usuario. En la práctica, estos mecanismos limitan ciertos seguimientos locales pero no impiden la trazabilidad de red: proveedores de acceso, puntos de peering y servicios remotos siguen observando flujos IPv6 identificables y correlacionables. IPv6 mejora la gestión del direccionamiento a gran escala; no constituye una protección de la privacidad. Esta depende de la forma en que el tráfico se enruta, filtra y cifra —en particular mediante una VPN correctamente configurada—.
Direcciones temporales
Las extensiones de privacidad generan identificadores temporales para las conexiones salientes. Reducen la posibilidad de seguir un mismo dispositivo mediante la parte final de la dirección, pero el prefijo de red, los horarios y otros identificadores siguen permitiendo correlación.
DNS y metadatos
Aunque el contenido viaje por HTTPS, un operador puede observar direcciones de destino y patrones. DNS cifrado modifica quién ve la consulta, no vuelve invisible el resto de la conexión. La privacidad depende de varias capas.
IPv6 y VPN: el riesgo de las fugas silenciosas
Numerosos servicios VPN, incluidos los de pago, no soportan IPv6 de forma coherente. En configuración dual-stack, si el cliente solo tuneliza la IPv4, el tráfico IPv6 sigue transitando en claro por la conexión local. Ahora bien, al acceder a un servicio compatible IPv6, el sistema privilegia automáticamente ese protocolo: tu verdadera dirección IPv6 se usa entonces, sin alerta visible. La VPN parece activa, la IPv4 está oculta, pero la IPv6 fuga silenciosamente, sorteando la protección esperada. Las implementaciones serias reposan sobre uno de estos mecanismos: túnel IPv6 nativo (todo el tráfico IPv6 enrutado en el túnel), bloqueo controlado (todo tráfico IPv6 fuera del túnel explícitamente bloqueado), o gestión dual-stack coherente (IPv4 e IPv6 sometidas a las mismas reglas de enrutamiento, de DNS y de kill switch). Para el usuario, el objetivo es simple: ningún tráfico IPv6 fuera del túnel. Una herramienta de test de fuga permite verificar por separado las direcciones IPv4 e IPv6 cuando la VPN está activa —toda exposición de la IPv6 real señala una fuga—. El mecanismo se detalla en la fuga DNS bajo VPN.
Tres estrategias correctas
- Túnel IPv6 nativo: asigna una dirección del proveedor y enruta todo el tráfico IPv6.
- Bloqueo explícito: impide IPv6 mientras la VPN está activa cuando no puede transportarlo.
- Dual-stack completo: aplica a ambas versiones las mismas reglas de DNS, rutas y kill switch.
Prueba paso a paso
- Registra IPv4, IPv6 y DNS sin la VPN.
- Conecta un servidor y repite la prueba.
- Si aparece la IPv6 real, hay una fuga aunque IPv4 haya cambiado.
- Interrumpe el túnel para comprobar el kill switch.
- Repite después de cambiar de wifi a red móvil.
Una dirección IPv6 ausente puede significar bloqueo correcto, pero también falta de conectividad. La documentación del proveedor debe explicar la estrategia elegida.
IP estática dedicada: por qué la IPv4 sigue siendo la norma
Las ofertas de IP estática dedicada reposan casi exclusivamente sobre IPv4. No es un retraso tecnológico sino una elección pragmática: la IPv4 permite una atribución persistente y estable, indispensable para los accesos remotos y servicios expuestos; una mejor auditabilidad del lado del cliente; una compatibilidad universal con los firewall, las reglas de autorización y las infraestructuras existentes; y una gestión clara del reverse DNS, a menudo requerida en empresa. Las direcciones IPv6 dedicadas siguen siendo raras en el ecosistema VPN, no por falta de espacio, sino debido a una demanda limitada y a una complejidad operativa acrecentada. Para lo esencial de los usos —administración remota, acceso seguro, filtrado de red— una IPv4 estática bien protegida sigue siendo más previsible y más manejable.
En entornos empresariales, reglas heredadas, listas de autorización y equipos antiguos mantienen la demanda de IPv4. IPv6 puede asignar prefijos completos, pero requiere que proveedor, cliente y sistema de control compartan un modelo operativo claro.
¿Hay que desactivar IPv6?
Sí, si tu VPN no gestiona IPv6 correctamente: dejar el protocolo activo expone tu dirección real y tus consultas DNS, y la desactivación suprime ese riesgo sin impacto mayor sobre la navegación corriente. No, si tu entorno se beneficia realmente de IPv6 y tu VPN lo gestiona de forma coherente, o en ciertos contextos profesionales y cloud donde la desactivación iría en contra de recomendaciones internas. La desactivación se hace en los parámetros de red del sistema —propiedades de la tarjeta de red en Windows, ajustes de red avanzados en macOS, parámetros sysctl en Linux—. La alternativa recomendada sigue siendo, no obstante, privilegiar una VPN dotada de una protección anti-fuga IPv6 real (kill switch IPv6): eso evita los errores de configuración manteniendo a la vez la compatibilidad de red. Las bases del direccionamiento se recuerdan en qué es una dirección IP y los métodos de ocultamiento en cómo ocultar tu dirección IP.
Cuándo no conviene desactivarlo
Algunas redes móviles, servicios en la nube y entornos corporativos dependen de IPv6. Desactivarlo puede ocultar el síntoma sin corregir la VPN. Siempre que sea posible, es preferible usar un servicio que lo transporte o bloquee de forma controlada.
Comprobación por sistema
- Windows: revisa las propiedades del adaptador y las rutas, sin eliminar componentes del sistema.
- macOS: comprueba la configuración TCP/IP de la interfaz y el comportamiento al cambiar de red.
- Linux: revisa direcciones, rutas y reglas del firewall; un cambio con
sysctldebe documentarse y poder revertirse. - Android e iOS: la aplicación VPN debe gestionar la política; el usuario tiene menos control directo sobre las rutas.
Preguntas frecuentes
¿IPv6 es más rápido?
Puede evitar NAT y obtener mejores rutas, pero en el uso cotidiano la diferencia depende más del operador, el peering y el servidor que de la versión del protocolo.
¿IPv6 es menos seguro?
No por diseño. Cambia el direccionamiento y exige un firewall correcto. El riesgo aparece cuando una red o una VPN lo deja fuera de sus reglas.
¿Cómo sé qué versión uso?
Una prueba de conectividad muestra las direcciones disponibles. En dual-stack pueden usarse las dos según el destino.
¿Todas las VPN protegen IPv6?
No. Algunas lo enrutan, otras lo bloquean y otras lo dejan escapar. La prueba debe observar IPv4, IPv6 y DNS.
Referencias técnicas
La comparación conserva la base VPNMonAmi y se apoya en las definiciones de IPv4 (RFC 791), IPv6 (RFC 8200) y extensiones de privacidad. No se infiere la calidad de un servicio VPN por su publicidad: se verifica su ruta real.
En resumen
Entender IPv4 e IPv6 no es académico: es la condición para configurar una VPN sin dejar una falla invisible. IPv6 no es una protección de la privacidad, y su mala gestión crea fugas silenciosas. La defensa confiable no es manipular la configuración sino elegir un servicio que tunelice o bloquee realmente la IPv6.