IPv6 板


LINE

※ 引述《louk (PTT的人自己玩自己=_=)》之铭言: : : 这种不击穿 firewall 的 6to4 NAT 才是大家可接受的规格吧! : : 就称呼这种装置为 V6-aware/passthru NAT. : 我提供一个另外的想法 : 1.IPv4下个NAT主要是,内对外启动的session和port对应的关系. : 强调的是对外直接封锁所有的port和内部的对应(因为一开始根本没有对应) : 所以外面的测试攻击打不进来. NAT 原始的构想是如此, 但对被迫使用 V6 缺 v4 ip-address 的才不是为了 "资安" 的理由, NAT 只是可拿来重覆使用 ipv4 位址的技术. : 2.同理,比较简单的方式其实就是在6to4 router上加上防火墙功能. : 关闭由外对内的主动连线. : (不管是指针对IPv4 or 等6to4解回ipv6後来挡) : PS:如果是想要隐藏实际的IPv6位址,用临时的IPv6位址 : microsoft已经在作业系统中实作了,可以避免使用 EUI-64产生的固定IP在外留下纪 : 录 上网的用户对 动态 ip 都不太会介意, 所以是否用 NAT-V4, 不容易会有感觉. 但开网站想提供特定服务的, 才会担心只有 V6 ip-address 是否吃亏? 问题会出在 nat-v4 本就不是正常 v4, 不能当正常 v4 位址用, 但(v6+nat-v4) 在成片的v4世界加上孤岛的v6协助下, 是否有可能虚拟出一个堪用, 与v4-ipaddress 等效又简易的位址使用方案? 简单地说, Client 端使用 nat-v4 或动态的 ip-v4 再加一个独立的 V6-ipaddress 是不会受到抱怨的. 问题会是出在 想当 server 被外部可以连络得到, 却没有个 正常对外专用的 ipv4 位址. =================================================================== 所谓v4位址等效, 就是如同有v4位址同样的效用又没有过多的负担代价. 在 nat 之後的 ip-address 是别的外部机器都找不到, 但假如 v6-ipaddress 不会受挡之外, 还能进一步协助, 让想对外开放的 v6-server 也能让外部的 client 都能 方便自动的如同 "有v4位址般" 可以被连得到. 在 microsoft automatic update 的协助, 及isp与nsp不想造成片v6下,可以假设: 1.所有 client 端都有 v6-ipaddress, 也都是 dual stack. 2.只有 成片成海的v4现成网路, V6 还会是孤岛. 3.IPV4 位址枯竭, 现有 V4位址又不容易移动位置使用, 只能轮流用. 4.透过 v4网路 可以有 6to4连接孤岛的 V6 使之能连通. 被连通的 v6 协助 '合成一个实体可轮用, 虚拟重覆又大量的有效v4 位址". ======================================================================= 外部想主动连络一部在 nat-v4 之後的 server 就涉及 server 如何预先对 nat-v4 先开出个对外的洞口让外部的 client 知道後可以後续使用. a.若先查域名得 ip-address 的阶段, 因为只有 v6-ipadress, 所以 V4 协定 是没作用的. b.在 dual stack 下 client 端透过 v6 可通知到 v6 server. c.V6 server 回应时是通知 V4 部份出 nat-v4 , 变成 nat-V4 之後的 server 以主动方式透过 nat-v4 以 v4协定 连络 client 端, 若 client 端有正常 的 V4 ip-address, 这就接通了. d.如果 client 端也是在 NAT-V4 之後, 这就涉及是否要不要让 V6 成长茁壮? ===================================================================== server 端可以用的技术很多, 例如 a. 的 dns 可以用 CDN 类似 Akamei, 让 client 端到特定 v4 proxy server 来往. 但v6-address 对 client 不是那麽 必要. c,d 部份可以让 V6 server 就 clinet 之近, 去临时租用一台有正常v4的临时 proxy server 供 client 端就近在 NAT-v4 之後主动出来接上去使用. 这台由 v6 server 指派的临时 v4 proxy server 可以让 clinet 与 server 知道对方 nat-v4 的临时出入口. 临时的 nat-v4 与 临时的 v4-proxy 因 v6 server 的指派可以是动态负载平 衡的. : 个人的偏好是,IPv6是想重新恢复网路的末端通透性 : (回到每个点都是真实IP,理论上很多问题都会变简单...理论啦) : 如果想要挡,就乖乖用Firewall功能挡吧~ XD
1F:推 louk:如果是server端你的解决方式可能有点类似IVI 08/18 21:56
IVI 是 Translation. CDN proxy 可以用 dual stack 只转送内容到 V4. 若要用 46NAT 其一会是translation, 另一法是Server是 dual stack 但 只有 private ipv4 这种非正常位址, 此时可用 4over6 传回 server. server 对外的 V4 位址就会是 46NAT 的 V4 位址. ※ 编辑: ggg12345 来自: 140.115.5.30 (08/19 13:13)







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Tech_Job站内搜寻

TOP