IPv6 板


LINE

※ 引述《louk (PTT的人自己玩自己=_=)》之銘言: : : 這種不擊穿 firewall 的 6to4 NAT 才是大家可接受的規格吧! : : 就稱呼這種裝置為 V6-aware/passthru NAT. : 我提供一個另外的想法 : 1.IPv4下個NAT主要是,內對外啟動的session和port對應的關係. : 強調的是對外直接封鎖所有的port和內部的對應(因為一開始根本沒有對應) : 所以外面的測試攻擊打不進來. NAT 原始的構想是如此, 但對被迫使用 V6 缺 v4 ip-address 的才不是為了 "資安" 的理由, NAT 只是可拿來重覆使用 ipv4 位址的技術. : 2.同理,比較簡單的方式其實就是在6to4 router上加上防火牆功能. : 關閉由外對內的主動連線. : (不管是指針對IPv4 or 等6to4解回ipv6後來擋) : PS:如果是想要隱藏實際的IPv6位址,用臨時的IPv6位址 : microsoft已經在作業系統中實作了,可以避免使用 EUI-64產生的固定IP在外留下紀 : 錄 上網的用戶對 動態 ip 都不太會介意, 所以是否用 NAT-V4, 不容易會有感覺. 但開網站想提供特定服務的, 才會擔心只有 V6 ip-address 是否吃虧? 問題會出在 nat-v4 本就不是正常 v4, 不能當正常 v4 位址用, 但(v6+nat-v4) 在成片的v4世界加上孤島的v6協助下, 是否有可能虛擬出一個堪用, 與v4-ipaddress 等效又簡易的位址使用方案? 簡單地說, Client 端使用 nat-v4 或動態的 ip-v4 再加一個獨立的 V6-ipaddress 是不會受到抱怨的. 問題會是出在 想當 server 被外部可以連絡得到, 卻沒有個 正常對外專用的 ipv4 位址. =================================================================== 所謂v4位址等效, 就是如同有v4位址同樣的效用又沒有過多的負擔代價. 在 nat 之後的 ip-address 是別的外部機器都找不到, 但假如 v6-ipaddress 不會受擋之外, 還能進一步協助, 讓想對外開放的 v6-server 也能讓外部的 client 都能 方便自動的如同 "有v4位址般" 可以被連得到. 在 microsoft automatic update 的協助, 及isp與nsp不想造成片v6下,可以假設: 1.所有 client 端都有 v6-ipaddress, 也都是 dual stack. 2.只有 成片成海的v4現成網路, V6 還會是孤島. 3.IPV4 位址枯竭, 現有 V4位址又不容易移動位置使用, 只能輪流用. 4.透過 v4網路 可以有 6to4連接孤島的 V6 使之能連通. 被連通的 v6 協助 '合成一個實體可輪用, 虛擬重覆又大量的有效v4 位址". ======================================================================= 外部想主動連絡一部在 nat-v4 之後的 server 就涉及 server 如何預先對 nat-v4 先開出個對外的洞口讓外部的 client 知道後可以後續使用. a.若先查域名得 ip-address 的階段, 因為只有 v6-ipadress, 所以 V4 協定 是沒作用的. b.在 dual stack 下 client 端透過 v6 可通知到 v6 server. c.V6 server 回應時是通知 V4 部份出 nat-v4 , 變成 nat-V4 之後的 server 以主動方式透過 nat-v4 以 v4協定 連絡 client 端, 若 client 端有正常 的 V4 ip-address, 這就接通了. d.如果 client 端也是在 NAT-V4 之後, 這就涉及是否要不要讓 V6 成長茁壯? ===================================================================== server 端可以用的技術很多, 例如 a. 的 dns 可以用 CDN 類似 Akamei, 讓 client 端到特定 v4 proxy server 來往. 但v6-address 對 client 不是那麼 必要. c,d 部份可以讓 V6 server 就 clinet 之近, 去臨時租用一台有正常v4的臨時 proxy server 供 client 端就近在 NAT-v4 之後主動出來接上去使用. 這台由 v6 server 指派的臨時 v4 proxy server 可以讓 clinet 與 server 知道對方 nat-v4 的臨時出入口. 臨時的 nat-v4 與 臨時的 v4-proxy 因 v6 server 的指派可以是動態負載平 衡的. : 個人的偏好是,IPv6是想重新恢復網路的末端通透性 : (回到每個點都是真實IP,理論上很多問題都會變簡單...理論啦) : 如果想要擋,就乖乖用Firewall功能擋吧~ XD
1F:推 louk:如果是server端你的解決方式可能有點類似IVI 08/18 21:56
IVI 是 Translation. CDN proxy 可以用 dual stack 只轉送內容到 V4. 若要用 46NAT 其一會是translation, 另一法是Server是 dual stack 但 只有 private ipv4 這種非正常位址, 此時可用 4over6 傳回 server. server 對外的 V4 位址就會是 46NAT 的 V4 位址. ※ 編輯: ggg12345 來自: 140.115.5.30 (08/19 13:13)







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:e-shopping站內搜尋

TOP