Puncte:1

Cum să înțelegeți mai bine IPv6 pentru a bloca solicitările

drapel id

Cu IPv4, ori de câte ori îmi dau seama de orice solicitări ciudate care vin pe serverul meu, pot bloca cu ușurință IPv4 de la alte solicitări (pot bloca pe iptabletele mele sau în .htaccess fişier...). Cu toate acestea, cu IPv6, nu este atât de ușor pentru că este destul de simplu să schimbați adresa IP, sau chiar mai rău, este destul de ușor să rotiți mii de adrese IPv6 pentru a face mii de solicitări într-un timp scurt, toate de la diferite adrese IP.

Cu IPv4, aceasta nu a fost o problemă atât de mare, deoarece ar fi foarte costisitor să dețineți/rotiți mii de adrese IPv4. Chiar și companii precum Linode sau Digital Ocean vă pun o mulțime de întrebări dacă începeți să adăugați mai mult de câteva adrese IP în contul dvs. (chiar dacă plătiți pentru acele adrese, vă vor pune o mulțime de întrebări, cum ar fi dacă utilizați acele adrese pentru trimite spam, către DDoS...).

Deci întrebarea mea este următoarea: în adresa IPv6, există vreo „parte” sau „subșir” (care este în cea mai mare parte remediată) pe care o pot lista neagră în mod fiabil, deoarece cealaltă „parte” (care se schimbă) este probabil de la aceeași persoană sau de la aceeasi retea? Luați de exemplu această adresă:

2001:0db8:85a3:0000:0000:1111:2222:3333

Pot spune, de la adresa de mai sus, că dacă blochez toate IP-urile care conțin „2001:0db8:85a3:0000:0000:1111” probabil că va veni de la aceeași persoană/calculator?

Mulțumesc!

Puncte:1
drapel cz

Nu poți fi niciodată 100% sigur, deoarece diverși ISP-uri și furnizori de găzduire fac lucrurile diferit (și uneori foarte foarte greșit).Dar, de regulă, un furnizor de cloud va atribui un /64 unei rețele virtuale și fiecare VM din acea rețea virtuală va primi adrese IP din acel /64 în diferite moduri. Furnizorii care închiriază servere bare metal ("dedicate") atribuie de obicei un /64 fiecărei mașini fizice.

Devine ceva mai complicat pentru conexiunile la domiciliu, dar de regulă, dacă abonatul nu a făcut modificări de configurare (puțini fac, deoarece în cea mai mare parte sunt profesioniștii IT care doresc mai mult de un /64 acasă) vor avea și un / 64 pentru întreaga lor reședință.

Deci, așa cum sugerează cele de mai sus, blocarea /64 este probabil să scape de majoritatea actorilor rău intenționați care știu să își rotească adresa IPv6.

S-ar putea să găsiți RFC 6177 lectură interesantă. În principal, ca punct de referință pentru a vedea cum diverși furnizori greșesc.

drapel id
Mulțumesc mult! În ceea ce privește blocarea spațiului de adresă /64, înseamnă că pot „renunța” ultimele 2 `:` din adresă? În exemplul pe care l-am furnizat pe #1 înseamnă că pot elimina „2222:3333” de la adresă, deoarece utilizatorul poate schimba/aloca liber noi adrese acelei părți?
Michael Hampton avatar
drapel cz
Nu sunteți familiarizat cu subrețele? /64 este jumătate din adresa de 128 de biți, nu un sfert.
drapel id
Îmi pare rău, nu sunt familiarizat cu subrețele. Tocmai mi s-a atribuit această sarcină pe lista neagră a unor ipv6. Deci are 128 de biți, nu? 64 este jumătate, dar este prima jumătate sau a doua jumătate? În exemplul pe care l-am oferit, ar trebui să blochez ceva de genul `2001:0db8:85a3:0000`?

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.