Pull to refresh
31
Сергей Федотов@FSA

Пользователь

10
Subscribers
Send message

IPv6 реально сложный

Он не сложный, он немного другой. Скорее он даже проще для администраторов сетей. С современными маршрутизаторами вообще без разницы с чем работать. И то и другое легко настраивается. А если вам настроить что-то сложнее домашней сети, то если вы разобрались с IPv4, то и с IPv6 разберётесь. Потратите несколько часов на чтение и усвоение материала и уже будете понимать что к чему.

Любая информационная безопасность становится полным шлаком, если у вас холодильник, розетки, кондиционеры, пылесосы и так далее - все адресуемы снаружи и постоянно сидят в сети.

Пусть устройства и имеют глобальный адрес, но из-за файерола на маршрутизаторе они также недоступны. Там, где у вас был NAT и файервол, в IPv6 у вас остаётся только файервол с простыми правилами. Получается и в IPv4 и в IPv6 устройства недоступны снаружи, но при этом сами устройства могут выходить в интернет. Ничего принципиально в плане безопасности не поменялось, зато логика работы маршрутизатора упростилась.

Да, в IPv6 тоже есть локальные адреса - но реально сети 10.0.0.0/24 более чем достаточно для любой организации (кроме 1-2, которые можно по пальцам пересчитать), а проблемы более высокой когнитивной сложности никуда не деваются.

Ну если для вас так сложно, можете дома поэкспериментировать с сетью fd22::/64, например. Тогда, например, маршрутизатору можно сделать адрес fd22::1, компьютеру ‘fd22::2’, а кофеварке fd22::cafe. Что характерно, маску обычно не нужно указывать, там всегда 64. Когда немного потыкаетесь, поймёте, что вам эти IPv6 адреса при работе с сетью почти всегда даром не нужны. Очень редко что-то вручную приходится вводить. Кроме того, устройства в сети fd22::/64 гарантированно защищены от интернета, потому что через этот адрес они никуда не смогут попасть, а значит и на них никто не попадёт.

Главное, когда наиграетесь, можете вернутся к рекомендациям и взять себе нормальный префикс ULA для своей сети.

Но лучше всего её было бы решить простым расширением адресации до 6 или 8 байт, без существенной модификации протокола. Теперь, к сожалению, уже поздно - в IPv6 вложили слишком много ресурсов, чтобы от него отказаться.

А вот не нашли решения, чтобы не сломать совместимость. Поэтому и сделали IPv6, который сейчас поддерживается большей частью оборудования. Ничего не нужно выдумывать. просто включаете и пользуетесь.

Какой-то странный провайдер, который даёт IPv6only, но не даёт NAT64. У меня на ноутбуке нет IPv4 адреса, но сайт этого банка открывается. И я, благодаря плагину в браузере, вижу, что открывается через NAT64. У меня на сотовым Мегафон и там вообще IPv4 отключен в APN. Никаких проблем не испытываю, кроме тех, что создаёт РКН.

По хорошему, там где NAT, там же и должен быть файервол. Так что в IPv6 мы просто избавляемся от ненужного сервиса, который ещё и дополнительную нагрузку создаёт на маршрутизатор. Ну и правила файерола гораздо проще и понятнее, если у тебя нет никаких трансляций адресов.

Вероятно есть. Ищите документы по теме «рабочая группа IETF (Инженерный совет интернета)». Я не смотрел историю, но я склонен скорее верить ИИ от Google. Он, кстати, выдаёт примерную историю. Но лично для меня важнее понимание того, почему IPv6 устроен так, как устроен. А это описано в книге, которую я упоминал выше.

Т.е. домохозяйка пользуется настройками по умолчанию, правильно? Ей вообще без разницы что там внутри: IPv4 или IPv6 или оба. Главное чтобы все сервисы были доступны. Из IPv6 можно дать доступ ко всему, из сети IPv4 будут недоступны ресурсы IPv6.

Это была попытка пошутить игрой слов: суверенный/сувенирный. По факту знаю, что в отечественном железе может быть всё плохо с IPv6 даже в 2026 году. А то, что называют суверенным обычно выглядит почти как настоящее, но постоянно чего-то не хватает или работает плохо. Как будь-то ты приобрёл не настоящую полезную штуку, а сувенир, который на неё только похож.

Всем нужен IPv4 с дополнительными адресами. Всё)

IPv4 с допольнительными битами в адресе - это и есть IPv6. Никто не смог придумать как расширить адресное пространство так, чтобы не сломать совместимость. А раз ломали совместимость, то и переделали и то, что плохо работало. В результате появился IPv6, который способен полностью заменить IPv4. И в настоящее время он поддерживается почти всем современным оборудованием. А для того, чтобы просто немного расширить адресацию IPv4 снова придётся весь софт на оборудовании модифицировать под это расширение.

Есть такая книжка «IPv6 для знатоков IPv4», автор Ярослав Тихий. Почитайте. Её текст доступен в интернете. Там подробно объясняется как устроен IPv6 и почему он именно так устроен. Там вместе с автором можно пройти путь от IPv4, попыток его модификации путём расширения адресного пространства без потери совместимости. По мне так там довольно логично всё объяснено.

Отличие в односторонней связи. Которую дает НАТ по дефолту и которую надо отдельно настраивать без него.

Начнём с того, что NAT - это отдельный сервис, который тоже надо настраивать и включать. В IPv6 я этим просто не заморачиваюсь и просто занимаюсь правилами файервола.

Вот только если это SOHO сегмент, то это всё уже есть из коробки. Что NAT для IPv4, что запрещающие правило файервола на доступ извне в LAN.

Вы начинаете понимать всю гениальность НАТа.

Да. NAT - это гениальная штука, которая спасла и продлевает жизнь IPv4. И с ним ваши устройства также легко стучатся в облака вендоров. В чём принципиальное отличие?

  1. Устройства с IPv4 за NAT имеют доступ к интернету. Устройства с GUA адресом имеют доступ к интернету.

  2. Устройства из интернета не могут подключиться к вашему устройству из-за NAT в IPv4. Устройства из интернета не могут подключаиться к вашему устройству из-за файервола в IPv6.

Только есть одно но. NAT не является защитой. Его нужно использовать в паре с файерволом. При этом правила получаются не самые понятные, ибо у нас есть внешний адрес, внутренний адрес, порты могут не совпадать и т.д. В IPv6 правила куда лаконичнее и NAT вообще не нужен.

Вам не нужен. А миру нужен. Не должны устройства быть доступны из интернета. 99+ процентов устройств должны быть недоступны из интернета.

Вы путаете NAT и файервол. Да, на русском надо называть его брандмауэр. Но мне это название из немецкого не очень нравится. Короче, просто включаете файервол и все 99+ ваших устройств становятся недоступны из интернета. А, по-хорошему, он уже включен на нормальных маршрутизаторах по умолчанию и закрывает доступ из WAN в LAN. В NAT ощущение защиты - это только побочный эффект. Но в наше время на защиту он, мягко говоря, не тянет. В пару к нему нужен всё тот же файервол.

IPv6 only это на данный момент возможно только с сильнейшими компромиссами.

На собственном опыте в домашней сети. Единственная причина по которой у меня сеть IPv6mostly, а не IPv6only - наличие машин на Windows. Когда выйдет полноценная реализация clat под Windows 11, то я смогу просто взять и выключить IPv4 в домашней сети. При этом я ничего не потеряю. Почему я так думаю? Потому что я локально у себя на компьютере отключил IPv4 просто руками. И, на сколько вы можете судить, я могу зайти даже на Хабр без проблем и даже написать вам комментарий. А чтобы у меня по прежнему качались торренты с IPv4 пиров и работал Steam у меня стоит dev версия NetworkManager 1.57. Когда выйдет 1.58 во второй половине 2026 года (скорее всего), то эта фича будет доступна всем из коробки. Ещё сейчас любой может поставить clatd, который есть под Linux (в Fedora доступен из репозитория, в других надо проверять, но есть установка и руками).

Так что у меня прогнозы позитивные. Думаю в 2027 году, максимум в 2028, будет массовый переход на IPv6only сети, потому что clat будет уже на всех десктопных системах актуальных. Ну а мобилки уже давно умеют это делать.

Ну и зачем ему маршрутизируемый адрес тогда?

Вендоры любят всякие сервисы организовывать. А для этого нужно, чтобы принтер достучался до облака. Другой вопрос, нужно ли это пользователю. В теории, чтобы принтер не мог выйти в интернет нужно просто сделать так, чтобы он брал только ULA адреса, но не GUA. Думаю любой опытный программист сможет сделать так, чтобы отсеивать все анонсы сетей отличных от fd00::/7. Так что тут все вопросы к производителю софта для вашего принтера.

не работает частенько под vpn

В РФ сейчас без этого никуда. Но вот ситуация какая-то плачевная. Все решения вполне себе могут давать доступа к IPv4 и IPv6, но владельцы серверов, даже платных, просто забивают на IPv6. Но если развернуть свой, то сможешь ходить на IPv6 ресурсы даже сидя в IPv4 сети без проблем.

Из сети IPv4 в сеть IPv6 полноценно не попасть. Только через шлюз для конкретного сервиса. А вот наоборот, из сети IPv6 можно обращаться на любой узел IPv4 через NAT64. А если сделаете у себя DNS64, то большинство сервисов IPv4 будут доступны в вашей IPv6only сети. Ну а то немногое, что не заработает, лечится clat на самом устройстве.

Тут уже писали про OpenWrt в комментариях. Но решил описать свой кейс. У меня провайдер выдаёт динамически префикс /56. Чтобы правило работало, я просто добавил в настройки файервола ::dead:beef/-72, где ::dead:beef - адрес интерфейса узла, а -72 - это маска сети, только наоборот (в Cisco, вроде, есть подобное для IPv4). Можно ещё так записать ::dead:beef/::ff:ffff:ffff:ffff:ffff. Эффект будет аналогичный. Какой бы префикс не выдали, узел будет доступен изве по нужным портам. Ну а дальше просто вешаю DynDNS и имею доступ домой, как делал когда-то через IPv4. Но с IPv4 нужно ещё порты пробросить правильно.

твердили что NAT вам всем не нужен

Если вы строите сеть исключительно на IPv6, то NAT вам не нужен. Архитектура такая!!! Если вы где-то используете NAT, то у вас что-то в сети неправильно настроено. Единственная вещь сейчас, где нужен NAT в IPv6 - это доступ к IPv4 ресурсам из IPv6. Тут даже не то, что он нужен IPv6, просто без NAT невозможно нормально пользоваться IPv4 глобально в большинстве случаев.

О! Надо будет дописать одну свою заметку. Я решил познакомиться со списком костылей. А пока не дописал, советую изучить примерно такой набор:

  • STUN;

  • TURN;

  • ICE;

  • UPnP и NAT-PMP;

  • PCP.

А ещё можно посмотреть всякие ALG:

  • FTP ALG;

  • SIP ALG;

  • ESP/IPsec ALG;

  • RTSP ALG;

  • H.323 ALG;

  • IRC ALG;

  • AIM ALG;

  • NetMeeting ALG;

  • TFTP ALG;

  • PPTP ALG;

  • MGCP ALG;

  • SCCP ALG;

  • Skinny ALG.

Не у верен, что все ALG сейчас актуальны, но если у вас есть NAT и вы хотите использовать эти протоколы, то добро пожаловать в чудный мир костылей специально заточенных под NAT.

Справедливости ради, некоторые вещи перетекли и в IPv6. Но их не обязательно использовать. Всё может работать и без них.

Кто его будет настраивать домашним пользователям?

Я не домохозяйка, но у меня на двух маршрутизаторах точно был настроен файервол для IPv6. Первый - маршрутизатор Asus купленный ещё во времена, когда доллар был по 32 рубля (наверно году в 2014, если не в 2013) и второй с прошивкой OpenWrt из коробки. Никаких «голых жопь» сразу из коробки. Примерно также, как домохозяйки не настраивают свой NAT на IPv4.

20 лет назад все верстальщики рвали на себе волосы из-за Internet Explorer, который нафиг никому не упирался, но под него необходимо было верстать и ставить костыли для совместимости, потому что в корпоративном сегменте люди использовали то, что было у них на компах, а ставить нормальные альтернативы было нельзя. Сейчас такая же ситуация с IPv4. Если внедряешь IPv6, то приходится делать костыли для доступа к IPv4 (кстати, костыли того же вида, что и в самом IPv4, которые нужны ему для существования - NAT). Ему уже давно пора на покой, но люди продолжают его использовать. Но, ничего. Придёт то время, когда IPv4 также выкинут на помойку, как это стало с Internet Explorer.

Information

Rating
4,309-th
Location
Тавда, Свердловская обл., Россия
Date of birth
Registered
Activity