Обновить
8K+
31
Сергей Федотов@FSA

Пользователь

5,1
Рейтинг
10
Подписчики
Отправить сообщение

Т.е. домохозяйка пользуется настройками по умолчанию, правильно? Ей вообще без разницы что там внутри: IPv4 или IPv6 или оба. Главное чтобы все сервисы были доступны. Из IPv6 можно дать доступ ко всему, из сети IPv4 будут недоступны ресурсы IPv6.

Это была попытка пошутить игрой слов: суверенный/сувенирный. По факту знаю, что в отечественном железе может быть всё плохо с IPv6 даже в 2026 году. А то, что называют суверенным обычно выглядит почти как настоящее, но постоянно чего-то не хватает или работает плохо. Как будь-то ты приобрёл не настоящую полезную штуку, а сувенир, который на неё только похож.

Всем нужен IPv4 с дополнительными адресами. Всё)

IPv4 с допольнительными битами в адресе - это и есть IPv6. Никто не смог придумать как расширить адресное пространство так, чтобы не сломать совместимость. А раз ломали совместимость, то и переделали и то, что плохо работало. В результате появился IPv6, который способен полностью заменить IPv4. И в настоящее время он поддерживается почти всем современным оборудованием. А для того, чтобы просто немного расширить адресацию IPv4 снова придётся весь софт на оборудовании модифицировать под это расширение.

Есть такая книжка «IPv6 для знатоков IPv4», автор Ярослав Тихий. Почитайте. Её текст доступен в интернете. Там подробно объясняется как устроен IPv6 и почему он именно так устроен. Там вместе с автором можно пройти путь от IPv4, попыток его модификации путём расширения адресного пространства без потери совместимости. По мне так там довольно логично всё объяснено.

Отличие в односторонней связи. Которую дает НАТ по дефолту и которую надо отдельно настраивать без него.

Начнём с того, что NAT - это отдельный сервис, который тоже надо настраивать и включать. В IPv6 я этим просто не заморачиваюсь и просто занимаюсь правилами файервола.

Вот только если это SOHO сегмент, то это всё уже есть из коробки. Что NAT для IPv4, что запрещающие правило файервола на доступ извне в LAN.

Вы начинаете понимать всю гениальность НАТа.

Да. NAT - это гениальная штука, которая спасла и продлевает жизнь IPv4. И с ним ваши устройства также легко стучатся в облака вендоров. В чём принципиальное отличие?

  1. Устройства с IPv4 за NAT имеют доступ к интернету. Устройства с GUA адресом имеют доступ к интернету.

  2. Устройства из интернета не могут подключиться к вашему устройству из-за NAT в IPv4. Устройства из интернета не могут подключаиться к вашему устройству из-за файервола в IPv6.

Только есть одно но. NAT не является защитой. Его нужно использовать в паре с файерволом. При этом правила получаются не самые понятные, ибо у нас есть внешний адрес, внутренний адрес, порты могут не совпадать и т.д. В IPv6 правила куда лаконичнее и NAT вообще не нужен.

Вам не нужен. А миру нужен. Не должны устройства быть доступны из интернета. 99+ процентов устройств должны быть недоступны из интернета.

Вы путаете NAT и файервол. Да, на русском надо называть его брандмауэр. Но мне это название из немецкого не очень нравится. Короче, просто включаете файервол и все 99+ ваших устройств становятся недоступны из интернета. А, по-хорошему, он уже включен на нормальных маршрутизаторах по умолчанию и закрывает доступ из WAN в LAN. В NAT ощущение защиты - это только побочный эффект. Но в наше время на защиту он, мягко говоря, не тянет. В пару к нему нужен всё тот же файервол.

IPv6 only это на данный момент возможно только с сильнейшими компромиссами.

На собственном опыте в домашней сети. Единственная причина по которой у меня сеть IPv6mostly, а не IPv6only - наличие машин на Windows. Когда выйдет полноценная реализация clat под Windows 11, то я смогу просто взять и выключить IPv4 в домашней сети. При этом я ничего не потеряю. Почему я так думаю? Потому что я локально у себя на компьютере отключил IPv4 просто руками. И, на сколько вы можете судить, я могу зайти даже на Хабр без проблем и даже написать вам комментарий. А чтобы у меня по прежнему качались торренты с IPv4 пиров и работал Steam у меня стоит dev версия NetworkManager 1.57. Когда выйдет 1.58 во второй половине 2026 года (скорее всего), то эта фича будет доступна всем из коробки. Ещё сейчас любой может поставить clatd, который есть под Linux (в Fedora доступен из репозитория, в других надо проверять, но есть установка и руками).

Так что у меня прогнозы позитивные. Думаю в 2027 году, максимум в 2028, будет массовый переход на IPv6only сети, потому что clat будет уже на всех десктопных системах актуальных. Ну а мобилки уже давно умеют это делать.

Ну и зачем ему маршрутизируемый адрес тогда?

Вендоры любят всякие сервисы организовывать. А для этого нужно, чтобы принтер достучался до облака. Другой вопрос, нужно ли это пользователю. В теории, чтобы принтер не мог выйти в интернет нужно просто сделать так, чтобы он брал только ULA адреса, но не GUA. Думаю любой опытный программист сможет сделать так, чтобы отсеивать все анонсы сетей отличных от fd00::/7. Так что тут все вопросы к производителю софта для вашего принтера.

не работает частенько под vpn

В РФ сейчас без этого никуда. Но вот ситуация какая-то плачевная. Все решения вполне себе могут давать доступа к IPv4 и IPv6, но владельцы серверов, даже платных, просто забивают на IPv6. Но если развернуть свой, то сможешь ходить на IPv6 ресурсы даже сидя в IPv4 сети без проблем.

Из сети IPv4 в сеть IPv6 полноценно не попасть. Только через шлюз для конкретного сервиса. А вот наоборот, из сети IPv6 можно обращаться на любой узел IPv4 через NAT64. А если сделаете у себя DNS64, то большинство сервисов IPv4 будут доступны в вашей IPv6only сети. Ну а то немногое, что не заработает, лечится clat на самом устройстве.

Тут уже писали про OpenWrt в комментариях. Но решил описать свой кейс. У меня провайдер выдаёт динамически префикс /56. Чтобы правило работало, я просто добавил в настройки файервола ::dead:beef/-72, где ::dead:beef - адрес интерфейса узла, а -72 - это маска сети, только наоборот (в Cisco, вроде, есть подобное для IPv4). Можно ещё так записать ::dead:beef/::ff:ffff:ffff:ffff:ffff. Эффект будет аналогичный. Какой бы префикс не выдали, узел будет доступен изве по нужным портам. Ну а дальше просто вешаю DynDNS и имею доступ домой, как делал когда-то через IPv4. Но с IPv4 нужно ещё порты пробросить правильно.

твердили что NAT вам всем не нужен

Если вы строите сеть исключительно на IPv6, то NAT вам не нужен. Архитектура такая!!! Если вы где-то используете NAT, то у вас что-то в сети неправильно настроено. Единственная вещь сейчас, где нужен NAT в IPv6 - это доступ к IPv4 ресурсам из IPv6. Тут даже не то, что он нужен IPv6, просто без NAT невозможно нормально пользоваться IPv4 глобально в большинстве случаев.

О! Надо будет дописать одну свою заметку. Я решил познакомиться со списком костылей. А пока не дописал, советую изучить примерно такой набор:

  • STUN;

  • TURN;

  • ICE;

  • UPnP и NAT-PMP;

  • PCP.

А ещё можно посмотреть всякие ALG:

  • FTP ALG;

  • SIP ALG;

  • ESP/IPsec ALG;

  • RTSP ALG;

  • H.323 ALG;

  • IRC ALG;

  • AIM ALG;

  • NetMeeting ALG;

  • TFTP ALG;

  • PPTP ALG;

  • MGCP ALG;

  • SCCP ALG;

  • Skinny ALG.

Не у верен, что все ALG сейчас актуальны, но если у вас есть NAT и вы хотите использовать эти протоколы, то добро пожаловать в чудный мир костылей специально заточенных под NAT.

Справедливости ради, некоторые вещи перетекли и в IPv6. Но их не обязательно использовать. Всё может работать и без них.

Кто его будет настраивать домашним пользователям?

Я не домохозяйка, но у меня на двух маршрутизаторах точно был настроен файервол для IPv6. Первый - маршрутизатор Asus купленный ещё во времена, когда доллар был по 32 рубля (наверно году в 2014, если не в 2013) и второй с прошивкой OpenWrt из коробки. Никаких «голых жопь» сразу из коробки. Примерно также, как домохозяйки не настраивают свой NAT на IPv4.

20 лет назад все верстальщики рвали на себе волосы из-за Internet Explorer, который нафиг никому не упирался, но под него необходимо было верстать и ставить костыли для совместимости, потому что в корпоративном сегменте люди использовали то, что было у них на компах, а ставить нормальные альтернативы было нельзя. Сейчас такая же ситуация с IPv4. Если внедряешь IPv6, то приходится делать костыли для доступа к IPv4 (кстати, костыли того же вида, что и в самом IPv4, которые нужны ему для существования - NAT). Ему уже давно пора на покой, но люди продолжают его использовать. Но, ничего. Придёт то время, когда IPv4 также выкинут на помойку, как это стало с Internet Explorer.

Не пользуйтесь сувенирной продукцией, покупайте настоящее.

В РФ только у Яндекса есть IPv6. А вот во всём мире все гиганты, которые создают большие объёмы трафика, поддерживают IPv6. Просто тупо потому, что, например, видео создаёт довольно большую нагрузку на CGNAT провайдерский. А, за счёт перевода этого трафика в обход, проблема решается.

Нормальных фаерволлов и вообще средств защиты под v6 мизер.

Тут ничего особо про железные устройства не могу сказать. Но любой Linux имеет всё необходимое. На OpenWrt - прошивке для маршрутизаторов, по умолчанию включен глухой файервол для IPv6. Выпускает только из LAN в WAN. Если хотите обратно, добро пожаловать в настройки.

NAT скрывает внутреннюю архитектуру сети

Блажен, кто верует. NAT - это не файервол. Есть техники, которые позволяют прощупать сеть снаружи через NAT. А щупать там особо нечего. У тебя обычная сеть /24 содержит 256 адресов, /16 - 65536. Пощупать такую сеть через NAT можно не торопясь и создавая особой нагрузки. Уже можем что-то про сеть узнать. С IPv6 так не выйдет. Там 2^64 адресов. Даже просто послать 1 байт на каждый адрес такой сети уйдёт 468 лет, если скорость этой сети будет 1 гигабит/с. А эти узлы IPv6 ещё и норовят сменить свой адрес. Некоторые меняют раз в сутки. Вот только ещё есть одна загвоздка - файервол, который обычно прикрывает сеть. И его тупо не обойти, как тот же NAT. Так что для хоть какого-то анализа сети придётся проникать внутрь её контура. Так что ещё неизвестно какая сеть безопаснее и устойчивей к атакам снаружи.

  1. То самое легаси. Древняя бизнес-критичная система может быть написана несколько десятилетий назад. Ее модернизация будет золотой.

  2. Такое же древнее железо. Условно терминал на складе, касса, счетчик в АСУТП, станок, принтер этикеток могут не поддерживать v6 и менять их ради этого никто не станет.

Эм… и вы вот так просто легаси держите в основной сети? Лично я бы для подобного выделил отдельную сеть, тем более для устройств производственных. А для них можно и островок IPv4 выделить. Всё-таки дорогостоящие устройства от которых зависит твоё производство, да ещё и без патчей безопасности.

И надо ещё всех сетевиков мира научить IPv6. И домохозяек.

Сетевики, вроде, люди не глупые. Разберутся. С IPv4 как-то же разобрались.

А домохозяйкам ничего не нужно знать. Просто берёт маршрутизатор, вводит реквизиты доступа у провайдера (если провайдер такой ленивый и сам всё не настроит) и всё. Можно пользоваться. Мелкие домашние сети на IPv6 автоконфигурируются. Там даже DHCP не нужен, как в сетях IPv4. Всё будет работать и без него. И вбивать какие-то адреса на сетевых интерфейсах не нужно. SOHO маршрутизаторы сами себя объявляют и все устройства в сети знаю как выйти в интернет.

Информация

В рейтинге
1 281-й
Откуда
Тавда, Свердловская обл., Россия
Дата рождения
Зарегистрирован
Активность