другом всё остальное личное, и симка - желательно левая, на которую регить всё в инете
Проблема в том что личное/важное/спамм иногда сложноразделяемое. Проблема в том что вот вы зарегались на хабре, ну так, чисто почитать и регнули на спамм номер. Прошло время и вот уже вы накатали статью, пару сотен комментов, прошло еще время вы набрали рейтинг, общаетесь и тут решаете дропнуть спамм-номер т.к. чета он много жрет\куча вызовов\забыли сделать звонок и номер протух. Что произойдет - правильно, вы теряете доступ к хабру. Можно возразить - мол делов то поменяй номер в настройках. Ок, кто об этом вспомнит через 2 года? Соответственно, надо проводить периодические аудиты - это запарно, долго, нудно и в современной жизни есть масса других более полезных дел.
Ну и повторюсь, на мой взгляд самое сложное разделить сервисы по телефонам - диллер который делает ТО - важно, но они же и будут спаммить. Стоматология\запись ко врачам - важно не пропустить подтверждение приема, но... спамм. И таких сервисов вагон.
Можно кстати не иметь вагон симок и телефонов - моногие опсосы предлагают подключить второй\третий\четверый номер на ту же симку - звонить и слать смс с него нельзя, а вот использовать для входящих можно.
В целом, выглядит так, как будто мы должны прийти к тому же решению что и с электронной почтой - SpamAssistant для смс\входящих вызовов. Рейтинг + белые списки + регулярки
Как-то одномоментно произошло два события, первое - оставил жалобу на сайте роспотреба и второе - звонил саппорт (сервис) фирмы на которую катал жалобу.
На следующий день мне начали звонить каждый (КАЖДЫЙ!) час предлагая мебель. С разных номеров, от разных фирм. При том что мой номер до этого особо нигде не светился и за последние года 2-3 было 1.5 спамм-звонка. Моей нервной системы хватило ровно на 3-4 звонка. В целом, конечно разговор становился максимально кротким на фразах: "откуда у вас ПД и назовите ИНН вашей организации", но... звонки это не остановит. Как и фразы "требую удалить мой номер бла-бла-бла"
Что помогло:
Установить АОН от яндекса (гугл по понятным причинам не работает), он маркирует звонок и сразу видно спаммеров
Включить голосовую почту (или как оно там называется - Ева\Алиса\Олег)
В АОНе включить отмену звонка для спаммеров
В целом, жить стало полегче, прорывался 1 звонок в день + куча номеров в "не отвеченных".
Но доканало меня то что эти сволочи звонят и в выходные. Это прям за гранью добра и зла. Плюс все равно отвлекает.
Примерно, через неделю-полторы, я написал опсосу в саппорт ("бла-бла-бла множество спамм звонков, прошу заблокировать") особо ни на что не надеясь. Мне сообщили стандартное "вы можете пропустить важный звонок" (ну понятно что это элемент удержания), и... наступила тишина. Я аж охренел.
Так что тот кто придумал, а уж тем более пользуется этой системой, мягко так выражаясь, не далекого ума. Очевидно же, что имея по 10 звонков в день с одной и той же услугой кроме раздражения ничего у покупателя не вызовешь. Скорее даже он запомнит тебя (и остальные 9 компаний) как мудацкую контору в которую точно идти не стоит.
Я до сих пор не понимаю нафига все эти режимы в стиралке - крутилка для температуры, и две кнопки - доп. полоскание(можно заменить быстро/долго), старт/пауза
И отдел для предварительной стирки тоже нафиг убрать. Грязная одежда? Запускаешь дважды и не паришься - один фиг по времени +- так же выйдет.
Мой тезис был о том что "инертность" телеком оборудования в части внедрения - очень сомнительный тезис. Например, стандарты wifi обновляются раз ~5 лет, между собой не совместимы, но при этом у всех все работает.
по поводу вашего железа я спросил Google. Он прямо сказал, что даже в более ранних версиях этой ОС
Насколько ранних? =) вот даташит на 8.7 (мажОр назад):
У меня нет под рукой коммута, вот вам скрин из доки
Ну вот вам скрин еще более ранней ОС (2019 г.) шота тоже IPv6 не наблюдается.
Скрытый текст
Справедливости ради, надо сказать что в 10ой версии IPv6 завезли, вроде бы, но это не точно и только через cli.
В любом случае, я могу назвать еще пучок устройств которые в 2026 г. не поддерживают IPv6 вообще никак, часть конечно узконаправлены (типа МПРЗ), часть производится в РФ (SNR-ERD-4s, например), часть вообще IoT, но есть и телеком оборудование (типа межсетевого экрана)
А не путаете ли вы совместимость устройств и стандартов? А то у меня есть некоторые подозрения, что если на ТД выставить только 802.11ax, то устройства с 802.11ac не смогут подключиться (ну там всякие 1024QAM, OFDMA и прочие радости жизни). Тем более b\g\n (хотя 802.11ax поддерживает 2.4 ГГц).
История не про то что в голой ОС нет открытых сервисов, а про то что сторонний софт может поднять сервис о существовании которого вы никогда не узнаете и не имеете возможность заблокировать. Да что там заблокировать - хотя бы прибить к LinkLocal.
Я пользуюсь софтом который позволяет с одного телефона просматривать камеру на другом (удобно когда выставляешь себя в кадре) - это классический клиент-сервер работающий в локалке
Где в андройде/яблоке fw? Или в мобильной сети провайдер будет заниматься fw? или мне верить что админ кофейни в 1.5 столика имеет cisco ipv6-certificated (или как оно там у них?) и всё настроил как надо. Еще раз, публичные сети - zero trust, fw должен быть настроен на устройстве.
Если в дефолтном fw будет включено блокировка входящих, то теряется связанность.
При включенном upnp кто будет контролировать сервисы?
Еще раз кто будет заниматься в дивном новом мире всем этими проблемами у домохозяек?
Если взять рандомно генерируемую хостовую часть адреса v6, то
Рандомная генерация происходит, обычно, при инициализации интерфейса и держится до ребута (сужу по win 11). Соответственно, мой запущенный торрент клиет палит IPv6 адрес в DHT-сети, любой скомпрометированный хостинг\либа на cdn, сразу увидит фактический IPv6-адрес.
Да у злоумышленника будет условно 2-3-8(рабочий день) часов, чтобы заняться моим ПК, но ключевое здесь что - рандомайзер не панацея, а костыль, как раз из-за того что
по факту
с fw на конечных устройствах проблемы, пользователи не знают\хотят их настраивать или они там отсутствуют как класс.
И возвращаясь к первой части вашего ответа, это хорошая правильная теория, которая в жизни сейчас не работает (это спустя сколько то там лет внедрения IPv6).
то вопрос сводится к тому, как управлять файерволами
Вопрос не про "как", а про "кто". "Как" понятно - профили (общедоступная\частная сеть) еще в win7 появились.
Сейчас домохозяйке не нужен админ, а с IPv6 получается нужен. Не потому что IPv6 плох, а потому что для конечных, не компетентных пользователей несет риск.
Ну и кстати про FW - чет я на андройде не вижу FW в принципе =) 2026 год так-то, количество китай-фонов в которых вообще все что угодно может быть открыто зашкаливает.
Сканирование 2^64 адресов в префиксе /64
Вторая часть абзаца парирует этот тезис - я его специально сразу написал... это работает только если вы ходите на ограниченное количество ресурсов с сильным доверием и аудитом.
Это статистика о том что у 47% юзеров гугла есть ipv6.
Есть еще пользователи которые не пользуются гуглом. Представьте (мыслительный эксперимент) выдуманную страну Кракожию, в которой забанены все сервисы гугла, нет ipv6, но она генерирует 50% всего мирового траффика (пусть там хостится p*nhub).
Нехитрой математикой за 3 класс общеобразовательной школы получим что реальное количество ipv6-траффика ~23%, а не 47.
А почему в статистике Google, на которую вы сами привели ссылку, написано 47%?
Потому что читать мелкий шрифт надо:
Скрытый текст
We are continuously measuring the availability of IPv6 connectivity among Google users. The graph shows the percentage of users that access Google over IPv6.
Мы постоянно отслеживаем доступность подключения по протоколу IPv6 среди пользователей Google. На графике показана доля пользователей, обращающихся к сервисам Google через IPv6.
Рутуб\vk\яндекс\мейл\что-там у нас из крупного, поддерживает ipv6? Вот от того и 10%
Статистику гугла же разбирали - это статистика по обращению к сервисам гугла. И она была бы релевантной если бы мы пользовались только гуглом. Но мир чуть больше - в нем есть яндексы, vk, habr и прочие рутубы.
We are continuously measuring the availability of IPv6 connectivity among Google users. The graph shows the percentage of users that access Google over IPv6.
Мы постоянно отслеживаем доступность подключения по протоколу IPv6 среди пользователей Google. На графике показана доля пользователей, обращающихся к сервисам Google через IPv6.
Простите, кем конкретно эта концепция признана плохой?
Я понимаю, что отвечать вопросом на вопрос плохая практика, но когда слышу такой довод, то всегда хочется спросить - кто будет настраивать firewall на всех этих устройствах? Мы же не можем сделать на межсетевом экране на входе в квартиру deny all incoming, allow all out иначе теряется концепция связанности устройств. И даже если пропишем такое правило, то где гарантии что в условном кафе есть такое же правило.
Особенно весело все это работает для носимых устройств, которые перемещаются между разными сетями (дом-мобила-общ.сеть-работа). У меня есть ноут. на нем поднят dev-сервис где все пароли admin\admin и http(потому что нафиг мне мучаться\тратить время с сертификатами не на prod\stage). Так вот, дома на микроте правило создал, никаких внешних подключений - все ок. Но как только я окажусь в кафе - где гарантии, что мой dev-сервер не окажется голой жопой в интернете?
Соответственно, мне надо или настраивать два файрволла (на МЭ дома, и на ноуте) - что как бы работы х2 плюс это еще уметь надо (а по факту на всех носимых устройствах, что есть х5) или второе, прибивать (проводить аудтит по всем сервисам) сервис к localhost - что тоже требует телодвижений, и иногда весьма прикольных особенно если софт, проприетарный.
Есть вариант конечно на dev-делать все секьюрно, но давайте будем реалистами - мне надо написать код, а не е*ться две недели с обеспечением безопасности.
Отдельный вопрос что делать с устройствами где нет доступа к FW. Вот у меня pixel 7, даже с 17 андройдом, где гарантия что ES File Explorer не откроет 59777, когда я буду подключен к мобильной сети\сети кафе?
Сейчас, везде NAT, и мой 80 порт конечно торчит голой жопой в кафе, но торчит он сугубо в локалке этого самого кафе. Вероятность что там же окажется кулхацкер Васян2000, ничтожно мала.
Можно сказать что и адресов в ipv6 вагон и попадание под сканер портов еще ниже чем в кафе - да. НО это если никуда не ползать! По факту, любой заход на сайт\запущенный торрент\обращение к DNS - палит ipv6.
Я проводил эксперимент - брал торрнетны и стучался сканером портов на ipv6 - угадайте, сколько веб-морд Transmission'а было найдено =)
Проблема в том что личное/важное/спамм иногда сложноразделяемое. Проблема в том что вот вы зарегались на хабре, ну так, чисто почитать и регнули на спамм номер. Прошло время и вот уже вы накатали статью, пару сотен комментов, прошло еще время вы набрали рейтинг, общаетесь и тут решаете дропнуть спамм-номер т.к. чета он много жрет\куча вызовов\забыли сделать звонок и номер протух. Что произойдет - правильно, вы теряете доступ к хабру. Можно возразить - мол делов то поменяй номер в настройках. Ок, кто об этом вспомнит через 2 года? Соответственно, надо проводить периодические аудиты - это запарно, долго, нудно и в современной жизни есть масса других более полезных дел.
Ну и повторюсь, на мой взгляд самое сложное разделить сервисы по телефонам - диллер который делает ТО - важно, но они же и будут спаммить. Стоматология\запись ко врачам - важно не пропустить подтверждение приема, но... спамм. И таких сервисов вагон.
Можно кстати не иметь вагон симок и телефонов - моногие опсосы предлагают подключить второй\третий\четверый номер на ту же симку - звонить и слать смс с него нельзя, а вот использовать для входящих можно.
В целом, выглядит так, как будто мы должны прийти к тому же решению что и с электронной почтой - SpamAssistant для смс\входящих вызовов. Рейтинг + белые списки + регулярки
Хо-хо подержите мое пиво.
Как-то одномоментно произошло два события, первое - оставил жалобу на сайте роспотреба и второе - звонил саппорт (сервис) фирмы на которую катал жалобу.
На следующий день мне начали звонить каждый (КАЖДЫЙ!) час предлагая мебель. С разных номеров, от разных фирм. При том что мой номер до этого особо нигде не светился и за последние года 2-3 было 1.5 спамм-звонка. Моей нервной системы хватило ровно на 3-4 звонка. В целом, конечно разговор становился максимально кротким на фразах: "откуда у вас ПД и назовите ИНН вашей организации", но... звонки это не остановит. Как и фразы "требую удалить мой номер бла-бла-бла"
Что помогло:
Установить АОН от яндекса (гугл по понятным причинам не работает), он маркирует звонок и сразу видно спаммеров
Включить голосовую почту (или как оно там называется - Ева\Алиса\Олег)
В АОНе включить отмену звонка для спаммеров
В целом, жить стало полегче, прорывался 1 звонок в день + куча номеров в "не отвеченных".
Но доканало меня то что эти сволочи звонят и в выходные. Это прям за гранью добра и зла. Плюс все равно отвлекает.
Примерно, через неделю-полторы, я написал опсосу в саппорт ("бла-бла-бла множество спамм звонков, прошу заблокировать") особо ни на что не надеясь. Мне сообщили стандартное "вы можете пропустить важный звонок" (ну понятно что это элемент удержания), и... наступила тишина. Я аж охренел.
Так что тот кто придумал, а уж тем более пользуется этой системой, мягко так выражаясь, не далекого ума. Очевидно же, что имея по 10 звонков в день с одной и той же услугой кроме раздражения ничего у покупателя не вызовешь. Скорее даже он запомнит тебя (и остальные 9 компаний) как мудацкую контору в которую точно идти не стоит.
Я до сих пор не понимаю нафига все эти режимы в стиралке - крутилка для температуры, и две кнопки - доп. полоскание(можно заменить быстро/долго), старт/пауза
И отдел для предварительной стирки тоже нафиг убрать. Грязная одежда? Запускаешь дважды и не паришься - один фиг по времени +- так же выйдет.
Я немного потерял нить дискуссии.
Мой тезис был о том что "инертность" телеком оборудования в части внедрения - очень сомнительный тезис. Например, стандарты wifi обновляются раз ~5 лет, между собой не совместимы, но при этом у всех все работает.
Чего нельзя сказать о IPv6.
А вы про что?
Европа, без ограничений.
Насколько ранних? =) вот даташит на 8.7 (мажОр назад):
У меня нет под рукой коммута, вот вам скрин из доки
Ну вот вам скрин еще более ранней ОС (2019 г.) шота тоже IPv6 не наблюдается.
Скрытый текст
Справедливости ради, надо сказать что в 10ой версии IPv6 завезли, вроде бы, но это не точно и только через cli.
В любом случае, я могу назвать еще пучок устройств которые в 2026 г. не поддерживают IPv6 вообще никак, часть конечно узконаправлены (типа МПРЗ), часть производится в РФ (SNR-ERD-4s, например), часть вообще IoT, но есть и телеком оборудование (типа межсетевого экрана)
А откуда был сделан вывод, что коммутатор отечественный?
Я вам даже больше скажу, он даже не китайский, а, внезапно, немецкий.
Угадайте коммутатор по скрину
А не путаете ли вы совместимость устройств и стандартов? А то у меня есть некоторые подозрения, что если на ТД выставить только 802.11ax, то устройства с 802.11ac не смогут подключиться (ну там всякие 1024QAM, OFDMA и прочие радости жизни). Тем более b\g\n (хотя 802.11ax поддерживает 2.4 ГГц).
Раскройте мысль, а то как-то неочевидно что подразумевается под "настоящим" и "сувенирным"
Специально же оставлял ссылку на скандал - https://androidinsider.ru/soft/populyarnyiy-faylovyiy-menedzher-dlya-android-slival-dannyie-polzovateley.html
История не про то что в голой ОС нет открытых сервисов, а про то что сторонний софт может поднять сервис о существовании которого вы никогда не узнаете и не имеете возможность заблокировать. Да что там заблокировать - хотя бы прибить к LinkLocal.
Я пользуюсь софтом который позволяет с одного телефона просматривать камеру на другом (удобно когда выставляешь себя в кадре) - это классический клиент-сервер работающий в локалке
В этой дискуссии мы ходим по кругу.
Где в андройде/яблоке fw? Или в мобильной сети провайдер будет заниматься fw? или мне верить что админ кофейни в 1.5 столика имеет cisco ipv6-certificated (или как оно там у них?) и всё настроил как надо. Еще раз, публичные сети - zero trust, fw должен быть настроен на устройстве.
Если в дефолтном fw будет включено блокировка входящих, то теряется связанность.
При включенном upnp кто будет контролировать сервисы?
Еще раз кто будет заниматься в дивном новом мире всем этими проблемами у домохозяек?
Рандомная генерация происходит, обычно, при инициализации интерфейса и держится до ребута (сужу по win 11). Соответственно, мой запущенный торрент клиет палит IPv6 адрес в DHT-сети, любой скомпрометированный хостинг\либа на cdn, сразу увидит фактический IPv6-адрес.
Да у злоумышленника будет условно 2-3-8(рабочий день) часов, чтобы заняться моим ПК, но ключевое здесь что - рандомайзер не панацея, а костыль, как раз из-за того что
по факту
с fw на конечных устройствах проблемы, пользователи не знают\хотят их настраивать или они там отсутствуют как класс.
И возвращаясь к первой части вашего ответа, это хорошая правильная теория, которая в жизни сейчас не работает (это спустя сколько то там лет внедрения IPv6).
Вопрос не про "как", а про "кто". "Как" понятно - профили (общедоступная\частная сеть) еще в win7 появились.
Сейчас домохозяйке не нужен админ, а с IPv6 получается нужен. Не потому что IPv6 плох, а потому что для конечных, не компетентных пользователей несет риск.
Ну и кстати про FW - чет я на андройде не вижу FW в принципе =) 2026 год так-то, количество китай-фонов в которых вообще все что угодно может быть открыто зашкаливает.
Вторая часть абзаца парирует этот тезис - я его специально сразу написал... это работает только если вы ходите на ограниченное количество ресурсов с сильным доверием и аудитом.
За 22 года (а именно в 2004 у меня появился первый ноут), я такого не видел ни разу. Вероятность такой штуки еще ниже чем кулхацкер Васян.
Вопрос был кто это будет настраивать домохозяйкам =) Потому что ситуация когда какое-то ПО поднимает сервис в windows вообще ни разу не гипотетическая
Ну вот по идее девятка дает - Average: 4939 Gbps IPv6:Average: 66 Gbps
(тут конечно тоже можно докопаться до методики\региона), но мне кажется что статистика с точек обмена траффиком самая релевантная
Это статистика о том что у 47% юзеров гугла есть ipv6.
Есть еще пользователи которые не пользуются гуглом. Представьте (мыслительный эксперимент) выдуманную страну Кракожию, в которой забанены все сервисы гугла, нет ipv6, но она генерирует 50% всего мирового траффика (пусть там хостится p*nhub).
Нехитрой математикой за 3 класс общеобразовательной школы получим что реальное количество ipv6-траффика ~23%, а не 47.
А я вот пару дней назад ставил коммутатор с firmware от 2025 г. который не умеет в ipv6. АСУ ТП передает привет =)
Потому что читать мелкий шрифт надо:
Скрытый текст
We are continuously measuring the availability of IPv6 connectivity among Google users. The graph shows the percentage of users that access Google over IPv6.
Мы постоянно отслеживаем доступность подключения по протоколу IPv6 среди пользователей Google. На графике показана доля пользователей, обращающихся к сервисам Google через IPv6.
Рутуб\vk\яндекс\мейл\что-там у нас из крупного, поддерживает ipv6? Вот от того и 10%
Ну во-первых никто не мешает вам использовать 2001:db8:85a3::192:168:10:025
во-вторых, в ipv6 можно развлекаться с 2001:db8:85a3::feed:dead:beef:cafe
Статистику гугла же разбирали - это статистика по обращению к сервисам гугла. И она была бы релевантной если бы мы пользовались только гуглом. Но мир чуть больше - в нем есть яндексы, vk, habr и прочие рутубы.
Читаем мелкий шрифт https://www.google.com/intl/en/ipv6/statistics.html
We are continuously measuring the availability of IPv6 connectivity among Google users. The graph shows the percentage of users that access Google over IPv6.
Мы постоянно отслеживаем доступность подключения по протоколу IPv6 среди пользователей Google. На графике показана доля пользователей, обращающихся к сервисам Google через IPv6.
Я понимаю, что отвечать вопросом на вопрос плохая практика, но когда слышу такой довод, то всегда хочется спросить - кто будет настраивать firewall на всех этих устройствах? Мы же не можем сделать на межсетевом экране на входе в квартиру
deny all incoming, allow all outиначе теряется концепция связанности устройств. И даже если пропишем такое правило, то где гарантии что в условном кафе есть такое же правило.Особенно весело все это работает для носимых устройств, которые перемещаются между разными сетями (дом-мобила-общ.сеть-работа). У меня есть ноут. на нем поднят dev-сервис где все пароли admin\admin и http(потому что нафиг мне мучаться\тратить время с сертификатами не на prod\stage). Так вот, дома на микроте правило создал, никаких внешних подключений - все ок. Но как только я окажусь в кафе - где гарантии, что мой dev-сервер не окажется голой жопой в интернете?
Соответственно, мне надо или настраивать два файрволла (на МЭ дома, и на ноуте) - что как бы работы х2 плюс это еще уметь надо (а по факту на всех носимых устройствах, что есть х5) или второе, прибивать (проводить аудтит по всем сервисам) сервис к localhost - что тоже требует телодвижений, и иногда весьма прикольных особенно если софт, проприетарный.
Есть вариант конечно на dev-делать все секьюрно, но давайте будем реалистами - мне надо написать код, а не е*ться две недели с обеспечением безопасности.
Отдельный вопрос что делать с устройствами где нет доступа к FW. Вот у меня pixel 7, даже с 17 андройдом, где гарантия что ES File Explorer не откроет 59777, когда я буду подключен к мобильной сети\сети кафе?
Сейчас, везде NAT, и мой 80 порт конечно торчит голой жопой в кафе, но торчит он сугубо в локалке этого самого кафе. Вероятность что там же окажется кулхацкер Васян2000, ничтожно мала.
Можно сказать что и адресов в ipv6 вагон и попадание под сканер портов еще ниже чем в кафе - да. НО это если никуда не ползать! По факту, любой заход на сайт\запущенный торрент\обращение к DNS - палит ipv6.
Я проводил эксперимент - брал торрнетны и стучался сканером портов на ipv6 - угадайте, сколько веб-морд Transmission'а было найдено =)