Tendo usado o IPv6 há quase uma década e observando as mudanças, tenho um pouco de perspectiva sobre isso.
O ponto mais importante aqui é: NAT não é o firewall. Essas são duas coisas completamente distintas. No Linux, isso é implementado como parte do código do firewall, mas isso é meramente um detalhe de implementação, e não é necessariamente o caso em outros sistemas operacionais.
Quando você entender completamente que a coisa no roteador que protege sua rede doméstica é o firewall , e não o NAT, o resto se encaixa.
Para responder ao resto da sua pergunta, vamos dar uma olhada em um firmware de roteador IPv6 ao vivo, OpenWrt versão 14.07 Barrier Breaker. Neste roteador, o IPv6 é habilitado por padrão e funciona imediatamente usando DHCPv6 com delegação de prefixo, a maneira mais comum como os ISPs atribuem espaço de endereço aos clientes.
A configuração de firewall do OpenWrt, como qualquer firewall razoável, bloqueia todo o tráfego de entrada por padrão. Ele contém uma maneira de configurar regras de encaminhamento de porta para conexões IPv4 NATted, como a maioria dos outros roteadores tem há anos. Ele também tem uma seção de regras de tráfego para permitir que tráfego específico seja encaminhado; é isso que você usa para permitir o tráfego IPv6 de entrada.
A maioria dos roteadores domésticos que eu vi com o IPv6 também suportam o tráfego IPv6 de entrada do firewall por padrão, embora eles não forneçam uma maneira fácil de encaminhar o tráfego de entrada ou podem ser confusos. Mas como nunca uso firmware de fábrica em qualquer roteador doméstico (OpenWrt é muito melhor) nunca me afetou.
De fato, muitas pessoas estão usando o IPv6 agora e não têm absolutamente nenhuma idéia de que este é o caso. Quando seus ISPs habilitaram, seus roteadores domésticos captaram as respostas do DHCPv6 e provisionaram os endereços e tudo que estava funcionando. Se eu não precisasse de mais do que um / 64, eu poderia apenas tê-lo conectado com configuração zero. Eu tive que fazer uma mudança para obter uma delegação de prefixo maior, embora isso seja bastante fácil.
Finalmente, há mais uma coisa: se você tiver um sistema na Internet IPv4 hoje, ele obterá todos os tipos de tentativas de conexão de entrada em várias portas, tentando explorar vulnerabilidades conhecidas ou senhas de força bruta. O intervalo de endereços IPv4 é pequeno o suficiente para poder ser escaneado em sua totalidade em menos de um dia. Mas no IPv6, em quase uma década eu nunca vi uma tentativa de conexão em nenhuma porta. O tamanho muito maior da parte do host do endereço torna o escaneamento praticamente impossível. Mas você precisa do firewall ainda; O fato de você não poder ser encontrado a partir de uma varredura de endereço IP não significa que você não possa ser alvo de alguém que já conhece seu endereço, porque ele o acessou em outro lugar.
Em suma, geralmente, você não precisará se preocupar excessivamente com o tráfego IPv6 de entrada, porque ele será firewall por padrão, e porque os intervalos de endereços IPv6 não podem ser facilmente verificados. E para muitas pessoas, o IPv6 entrará automaticamente e elas nunca perceberão.