Независимо от того, как считаете вы, IPv6 достаточно стремительно развивается. Думаю, что в ближайшие несколько лет этот протокол будет играть значительно большую роль, чем сейчас. Соответственно, надо бы разобраться, как оно работает и принципы защиты в этой сети. О защите я и предлагаю поговорить.
Особенность IPv6, среди прочего, в том, что NAT там отсутствует в принципе. Т.е. все устройства раз, внезапно, оказываются голым задом в интернет. Это забывать нельзя. Соответственно, надо бы как-то на шлюзе основное позакрывать.
Обязательно прикрыть 445 и 22 порты, как наиболее часто атакуемые.
Соответственно, если у вас в сети есть прокси и RDP, то лучше бы в цепочке FORWARD упомянуть и их. Обратите внимание, что речь идет не о том Firewall, который работает в обычном IPv4, стенка для IPv6 другая. И не надо закрываться на каждом устройстве, управление должно быть централизованным, т.е. на рутере, через который проходит весь IPv6 траффик.
Настоятельно рекомендую отключать всякие Teredo и 4to6 на серверах и рабочих станциях. Пропустите зловреда в сеть - замучаетесь потом его выковыривать.
Если в сети есть что-то беспарольное для внутреннего доступа, например, SMTP (почтовик) или какие-то веб-интерфейсы, их тоже надо закрыть. Возможно, что какие-то порты лучше сменить с умолчательных.
Можно наставить ловушек для тех, кто исследует диапазон. Делаются они элементарно просто, подключения на наиболее часто атакуемые порты должны вести к бану IP, как для INPUT, так и для FORWARD цепочек. Например, если кто-то проверил у вас 3128 снаружи - в бан его на неделю.
Подскажите, если я что-то забыл, что надо сделать на рутере?