Pull to refresh
-11

User

Send message
какой резон условному провайдеру переходить на IPv6 без NAT если это создает проблемы его пользователям?

Если бы провайдерам было дело до пользователей, то они бы не воевали с контентом играясь с приоритетами трафика или даже грубо его подменяя. Вероятно внедрение HTTPS это результат того, что многие пытались стрясти с гугла денег и подменяли рекламу.
Подмена адреса вещь не бесплатная, она требует памяти с низким временем доступа(SRAM желательно). Так же приходится пересчитывать TCP/UDP чек-суммы, ну и чек-суммы самого IPv4. Всё это требует операций процессора(или ASIC), который стоит денег. И электричества, тепло от которого нужно отводить. В этом смысле IPv6 маршрутизировать дешевле. А, чтобы вирусня не плодилась, обычно достаточно фильтра на порты 0-1024. Некоторые даже пытаются продать услугу по снятию данного фильтра.
Поэтому рекомендуется использовать SLAAC и DNS. При смене префикса провайдера нужна будет только одна строчка в консоли, для изменения префикса адресов в DNS зоне. И даже её можно автоматизировать.
Это мелочь всякая не парится, а огромным сетям с центральными узлами обрабатывающими трафик миллионов клиентов парится приходится. Ведь память в роутере Cisco не бесконечная, а новый стоит астрономическую сумму денег. Конечно есть не мелочь которая не парится, ведь они в своё время нахапали достаточно IPv4.
vk.com столкнулся с общей проблемой дремучего говнокода. А именно их API для сторонних сайтов приказал долго жить и тем сломал половину рунета. Естественно после этого энтузиастов IPv6 послали куда подальше, а все кто слышал эту историю в миг стали пессимистами. Но на самом деле есть довольно простое решение, нужно, чтобы приложение не знало, что работает по IPv6. Жуткий костыль, но работать будет.
Сами по себе процессы почти не требуют памяти(килобайт 20 на windows и того меньше на Linux). Всё остальное Chrome выжирает самостоятельно, потому, что Bloatware. Данная конкретная страница у меня сжирает 120 Мб, то есть 25% памяти процесса вкладки забито неизвестным мусором. Вкладки qna.habr.com всего 50 Мб, то есть половина памяти забита мусором.
ZRAM может сжать память раза в 2 в среднем и он не поможет ужать 50 Гб вкладок до 2 Гб.
'about:blank' в Chrome весит 27 Мб памяти, это без учёта общих библиотек для работы видео и прочим. И с таким расходом памяти открыть даже сотню вкладок 'about:blank' будет проблематично с двумя гб памяти. К сожалению Bloatware это истинный тренд в разработке ПО. Уже лет 40 минимум программисты упрощают себе разработку ценой аппаратных ресурсов конечного решения, а пользователи ноют из за этого все те же 40 лет.
ИМХО вся статья высосана из пальца. Упоминание GPL было в комментарии, который ссылается на пункт правил . Создав свой форк, на который не могут влиять иностранные граждане, можно доказать, что это не Ваш случай. Чем собственно и пользуются одобренные продукты. То есть ограничения на лицензию по факту нет, но взять и продать им «международный» продукт, разрабатываемый американскими корпорациями, не получится.
Если давать им имена вроде ssh.example.com то конечно найдут. А ssh-s25.username.example.net, найти будет гораздо сложнее. И в общем то совершенно невозможно будет узнать, принадлежат ли они одной системе. А если немного заморочится и получить адреса из другого диапазона, то и принадлежность адреса конкретной сети. Профессиональных хакеров не интересуют взлом случайной лампочки, а боты и скрипкидисы точно не найдут альтернативный домен.
::1122:3344.
Если человек хочет превратить адрес в секретный ключ, то очевидно не станет так делать.
В принципе контейнеры берут себе по отдельному адресу, но их настройка при наличии лишь одной /64, не так уж и проста.
Вообще то идея в другом. Вот висит у Вас Web-сервер на одном адресе, ssh на втором, VPN на третьем. У хакеров практически нет шансов найти нужный им адрес. Только если они его получат через MITM, кеш DNS или сканируя порты каждого из 264 адресов. То есть шанс атаки чего то кроме публичного сайта стремится к нулю. Это очень сильно усложняет удалённый взлом.
То, что принадлежит государству не является общественным достоянием. Государство вполне может создать компанию которая будет этот софт развивать и по возможности продавать кому то ещё. А предоставление даром софта за который заплатили все граждане, некоторым людям в мире, которые вполне могли бы за него заплатить, очень похоже на растрату бюджетных средств.
Доступ в сеть с гарантией доступности %99,999… это фича для бизнеса за много денег, а не для любителей видео с котиками. По дешману можно только VPN поднять и ходить через него. Так же в принципе узлы могут оптимизировать маршрут через MIPv6, но адекватной реализации оного почему то нет даже в Linux не говоря уже про тупые лампочки.
Мы вроде обсуждаем брандмауэр в роутере? Соответственно речь об открытии портов в брандмауэре только для постоянных адресов. Временными пусть занимается conntrack и никто не достучится до программы висящей на [::]. Защита будет не хуже чем у NAT.
Требуемый уровень доверия провайдеру — нулевой, как и сейчас.
ARP и DHCP от провайдера принимаете? Значит не нулевой. С тем же успехом можете доверять ICMPv6(fe80::/10 по крайней мере).
Ну и по мелочи всякое, защита от спуфинга (если она нужна в IPv6),

А как Вы защищаетесь с IPv4?
поддержка протоколов вроде ftp/irc
В Linux соответствующие модули conntrack реализованы. И они в общем то общие для протоколов IPv4 и IPv6.
fail2ban (что, таки банить подсетями /64?)
Да.
Ещё лично мне актуален вопрос как без NAT в IPv6 делается multihoming
В домашних условиях, никак. Но и NAT для IPv6 в общем то есть. И обычный и stateless 1 в 1.
Неправильно выразился. Не локалки, а с link-local адресов, действительных только в рамках широковещательного домена. Ну можно попробовать пропускать только RA, NDP, MLD и те без которых сеть будет глючить(packet to big и т.д.). Но особого смысла в этом нет. Ожидаете ли Вы, что провайдер зашлёт Вам червя через дыру в IPv6-стеке? В отличии от IPv4 соседей в Вашем соединении с провайдером быть не должно, так как каждому клиенту нужно выдать отдельную сеть.
Адрес основанный на МАК не меняется вообще. Меняются только временные, а на них ничего открывать не нужно и даже вредно. Стандартная NAT подобная политика им подойдёт.
не потратив на это несколько недель, которых у меня на это просто нет.
Такой набор правил полностью соответствует NAT:
ip6tables -P FORWARD DROP
ip6tables -A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
ip6tables -A FORWARD -m conntrack --ctstate NEW -i $LAN -j ACCEPT
Порты "пробрасываются" только на неизменный IPv6-адрес и плевать сколько их у системы. А правильным решением для IPv6 является фильтрация всех входящих пакетов на порты 0-49151. Остальные порты предназначены для открытия соединений и естественно должны фильтровать TCP-стеком или программой.

что и как можно блокировать в ICMPv6

#пакеты из локалки, их фильтрация чревата полной потерей связи.
ip6tables -A INPUT -s fe80::/10 -p ipv6-icmp -j ACCEPT
#без этих пакетов иногда будут проблемы, но вполне допустимо ставить лимиты
ip6tables -A INPUT -p icmpv6 --icmpv6-type destination-unreachable -j ACCEPT
ip6tables -A INPUT -p icmpv6 --icmpv6-type packet-too-big -j ACCEPT
ip6tables -A INPUT -p icmpv6 --icmpv6-type time-exceeded -j ACCEPT
ip6tables -A INPUT -p icmpv6 --icmpv6-type parameter-problem -j ACCEPT

В той статье 16 года действительно указывалось, что была специальная кастомная модель в которую можно было поставить m7-6Y75 и 16 Гб RAM. У HP эта модель стоила $1,925, у Best Buy $1,030. Рекомендуемая цена этого процессора на сайте Intel $393. Оптовая цена не настолько низка, чтобы всю систему продать за $300. А на eBay продаётся не просто б/у, а восстановленный, после ремонта, а не просто со вскрытой упаковкой.
Только вот данная модель ноутбука по заверениям HP поставляется только с 2/4 Гб памяти. Сам процессор не поддерживает более 8 Гб. Просто владелец либо тоже не понимает разницу между RAM и eMMC либо сознательно вводит в заблуждение. Производители ноутбуков привязывают объем памяти к общей стоимости ноутбука. Поэтому ноутбуки с 16 Гб стоят от $900, хоть сама память стоит не так уж и дорого.
в 2017 году я купил Chromebook с 16 ГБ оперативной памяти за 300 долларов.
А такие точно существовали в природе? Как так получилось, что сейчас за эти деньги Вы получите только 4Гб RAM? Зато eMMC там будет как раз 16 Гб, что заставляет меня задуматься о технической адекватности автора.
Нынче у бизнеса мода собирать максимум информации обо всех клиентах для таргетированной рекламы и сливать эту информацию агрегаторам. Если магазинчик у дома сольёт mac в базу, то вычисление станет плёвым делом.
SLAAC прост как пробка. Роутер периодически и по запросу рассылает общий конфиг сети(prefix,lifetime,mtu,gateway,...), а дальше клиенты сами разбирают адреса и делают проверку на кофликт. При выборе адреса используется очень простой алгоритм буквально склеивающий префикс и mac-адрес. Но этот адрес как cookie, позволяет отслеживать его перемещение между сетями независимо от используемых протоколов и программ. Также позволяет злоумышленнику извлечь mac-адрес и через wi-fi(при наличии) найти устройство в реале. Поэтому для исходящих соединений используются временные адреса.

Information

Rating
Does not participate
Registered
Activity