Como Definir um Endereço IPv6 Estático Sem Desabilitar as Extensões de Privacidade
🔍 WiseChecker

Como Definir um Endereço IPv6 Estático Sem Desabilitar as Extensões de Privacidade

Solução rápida: Defina um endereço IPv6 manualmente via netsh interface ipv6 add address “Ethernet” fe80::abcd:1 type=anycast para um endereço estável, mantendo as extensões de privacidade ativadas com netsh interface ipv6 set privacy state=enabled. O tipo anycast garante que o endereço estático coexista com os endereços temporários gerados pela privacidade.

Sua configuração IPv6 usa SLAAC (anúncios de roteador) por padrão, que gera um endereço temporário de extensão de privacidade e um endereço estável derivado do seu MAC. Para casos de uso específicos — executar um servidor local, configurar regras de firewall rigorosas, mapear registros DNS para um IP específico — você deseja um endereço IPv6 fixo conhecido. O truque é mantê-lo sem desabilitar as extensões de privacidade que protegem suas outras conexões de saída.

Sintoma: Você quer um endereço IPv6 estático enquanto mantém as extensões de privacidade ativas para tráfego de saída.
Afeta: Windows 11 (qualquer edição) com conectividade IPv6.
Tempo de correção: 15 minutos.

ADVERTISEMENT

O que as extensões de privacidade IPv6 fazem

As extensões de privacidade (RFC 4941) geram endereços IPv6 temporários aleatórios para conexões de saída, para que serviços externos não possam rastreá-lo por um endereço IPv6 estável derivado do seu MAC. Por padrão, o Windows gera um novo endereço temporário a cada poucas horas, usa-o para conexões de saída e mantém o endereço estável (derivado do MAC ou aleatório-estável) apenas para conexões de entrada.

Adicionar um endereço estático manual adiciona a este conjunto em vez de substituí-lo. O tráfego de saída continua usando o endereço de privacidade; o endereço estático é vinculado à interface e pode receber conexões de entrada direcionadas a ele.

Método 1: Adicionar um endereço IPv6 estático coexistindo com a privacidade

  1. Abra o PowerShell elevado.
  2. Liste suas interfaces e seus endereços IPv6 atuais:

    Get-NetIPAddress -AddressFamily IPv6 | Select-Object InterfaceAlias, IPAddress, PrefixLength, PrefixOrigin

  3. Identifique a interface (por exemplo, Ethernet ou Wi-Fi) e seu prefixo (geralmente um /64 começando com 2001:db8:abcd:dead::).
  4. Escolha um endereço não utilizado dentro do /64. Evite o endereço do roteador (geralmente ::1) e quaisquer intervalos reservados para DHCPv6.
  5. Adicione o endereço estático como tipo anycast (que não entra em conflito com a privacidade):

    netsh interface ipv6 add address “Ethernet” 2001:db8:abcd:dead::5 type=anycast

  6. Verifique com Get-NetIPAddress -AddressFamily IPv6 — o novo endereço aparece com PrefixOrigin Manual.
  7. Confirme se a privacidade ainda está ativada:

    netsh interface ipv6 show privacy

    O estado deve mostrar enabled.

O endereço estático agora pode receber conexões de entrada. O tráfego de saída ainda usa o endereço rotacionado pela privacidade.

ADVERTISEMENT

Método 2: Configurar via Configurações (Gráfico)

Para usuários que preferem a interface gráfica:

  1. Abra Configurações → Rede e internet. Clique na sua conexão (Ethernet ou Wi-Fi).
  2. Clique no nome da rede e encontre Atribuição de IP. Clique em Editar.
  3. Altere para Manual. Ative a opção IPv6.
  4. Insira o endereço estático, comprimento do prefixo (geralmente 64), gateway (IPv6 do seu roteador) e DNS (por exemplo, 2001:4860:4860::8888 do Google).
  5. Salve.
  6. Isso define o endereço como tipo Manual, que o Windows trata como estático primário. As extensões de privacidade permanecem ativadas por padrão; verifique com netsh interface ipv6 show privacy.

Nota: a interface de Configurações altera o IPv6 de configuração automática (SLAAC) para manual completamente. Se você deseja tanto os endereços atribuídos pelo roteador quanto um estático, use o Método 1 (PowerShell + tipo anycast).

Método 3: Bloquear o intervalo de privacidade e a política de rotação

Para usuários que desejam controlar a frequência com que os endereços de privacidade rotacionam:

  1. Abra o PowerShell elevado.
  2. Defina o intervalo de privacidade:

    netsh interface ipv6 set privacy state=enabled maxdadattempts=3 maxvalidlifetime=24h maxpreferredlifetime=12h regeneratetime=2h

  3. Isso significa: endereços vivem até 24 horas, são preferidos por 12 horas, regeneram após 2 horas de uso, com repetição na detecção de endereço duplicado.
  4. Para a maioria dos usuários, os padrões são suficientes; ajuste apenas se tiver necessidades específicas de privacidade ou estabilidade.

Ajustar a rotação pode equilibrar privacidade versus estabilidade da conexão — rotação mais longa significa menos privacidade, mas menos interrupções em conexões de longa duração.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Execute Get-NetIPAddress -AddressFamily IPv6 — você vê seu endereço estático mais os endereços temporários gerados pela privacidade.
  • Conecte-se ao seu endereço estático de outro dispositivo usando ssh -6 usuario@2001:db8:abcd:dead::5 — funciona.
  • Inicie uma conexão HTTPS de saída. Verifique o IP de origem nos logs do seu roteador — é um endereço de privacidade, não o seu estático.
  • Espere algumas horas e verifique novamente — o endereço de privacidade rotacionou, mas seu estático permanece.

Se nenhum desses funcionar

Se o endereço estático não persistir após a reinicialização, sua placa de rede está usando atribuição stateful DHCPv6 que entra em conflito com endereços manuais — verifique as configurações de DHCPv6 do roteador e mude para SLAAC se quiser que endereços manuais coexistam. Para redes Wi-Fi onde seu roteador não anuncia o /64 que você precisa, você não pode escolher um estático dentro de um prefixo não anunciado — coordene com o administrador do roteador ou use uma rede diferente. Para ISPs que rotacionam seu prefixo IPv6 periodicamente (algumas conexões residenciais fazem isso por “privacidade”), um endereço estático é inútil entre rotações; considere um serviço de DNS dinâmico que atualize conforme o prefixo muda.

Conclusão: Endereços IPv6 do tipo anycast coexistem com extensões de privacidade. Adicione via netsh, mantenha a privacidade ativada, e você obtém tanto estabilidade quanto proteção. A interface de Configurações adota uma abordagem binária de tudo ou nada; o PowerShell oferece a nuance.

ADVERTISEMENT