Kapitán se koukám napil asi trochu metylu.

Porty otevírat nechce (to je riziko na které se okamžitě někdo přilepí), to by mě zajímalo, na co se vlastně připojuje na síti, když by všechny porty nejraději zavřel a všechny sítě schoval za maškarádu. Nejspíš nikam.
A teď trochu konstruktivnější odpověď. Síťové služby jsou přirozeně určené k tomu, aby se na ně někdo připojil. Tudíž je lze (resp. mají být nastavené s ohledem na bezpečnost) nastavit tak, aby byly bezpečné. Jestliže někdo provozuje OS, který je apriori nezabezpečený, tak mu nepomůže ani nat, ani fw. Není náhodou, že většina (skutečných) útoků pochází z LAN, která se bere jako bezpečná (stačí se dostat skulinkou do LAN a celá síť je vaše). Jinými slovy, problém je úplně jinde, než v NAT nebo FW. Velmi často poskytují jen pocit bezpečí.
Na svém serveru, světe div se, firewall nemám. Nemá totiž co filtrovat. Všechny služby jsou nutně dostupné z Internetu (od toho je to Internetový server) a tedy firewall by byl nastavený tak, aby propustil všechny naslouchající porty. Je tam prostě zbytečný. Ostatní služby na serveru stejně nemají co dělat.
Stejně jak v domácnosti. Většina klientských stanic žádné síťové služby (by default) neposkytuje. Dokonce tam často už není ani ssh. Takže stanice reaguje jen na ping. Naopak, každá síťová instalovaná služba, je instalována s cílem, že se na ní někdo připojí. Takže se v zápětí musí povolit ve FW nebo přidat port foward.
Navíc, lidé mají pocit, že je třeba vytvářet nějaké megahradby, fw, proxy apod. Opak je pravdou. Většinou ta nejjednodušší možnost je i ta nejbezpečnější. Vezměte si ssh. Vymýšejí se různé kraviny, jako změna portu, přejmenování roota, port knocking a já nevím co ještě. Jenže nakonec tohle všechno pouze zkomplikuje přístup na server tomu, kdo se tam dostat chce. A jsme na začátku, tak služba musí být dostupná a stejně je. Změna portu je pouze pocit, nikoliv bezpečnost.
Daleko nejlepší je použít přihlášení pomocí klíčů. RSA 2048b vám jen tak někdo necrackne. Rázem se přístup zjednodušší, bezpečnost se zvýší o několik řádů.
Viděl jsem servery, kde se provozuje FTP a protože je to "apriory nebezpečné" tak se vymýšlelo blokování ip po x pokusech apod. Většinou se takhle zablokoval ten, kdo tam něco chtěl dělat. Přitom je řešení triviální. FTP dát pryč a používat scp. S klíčema. Je to mnohem jednodušší a mnohem bezpečnější.
Takže tak. Viděl jsem mnoho sítí, které působily jako pevnost. Jenže jak jste jedou vevnitř, můžete cokoliv (i věci jako, přístup z LAN bez loginu apod). Je daleko lepší neoddělovat vnitřní a vnější síť a služby prostě nastavit pořádně. Místo login a heslo to může být právě SSL klíč. Používá se to pohodlně a ta služba se klidně může vystavit ven.
A jak to souvisí s IPv6? No prakticky nijak. IPv6 umožní si snadněji postavit sít, snadněji nastavit firewall a snadněji skrýt obsah sítě. Ale bezpečnost samotná na IP protokolu nezávisí.