在 IPv6 中拥有全球可访问 IP 的每个人都会成为安全噩梦吗?

lee*_*d00 31 security firewall nat ipv6

可能的重复:
切换到 IPv6 并摆脱 NAT?你在开玩笑吗?

我正在考虑在 IPv4 中大部分时间你有一个单一的点来配置防火墙的方式,主要是你的路由器,但是如果每个人都有一个全局可访问的 IP 地址,这是否意味着每个计算机用户基本上都是负责管理自己的防火墙?

(我的意思是我承认在使用公共 wifi 接入点时也是如此,但仍然......)

Sha*_*den 54

IPv6 摆脱了 NAT,这无疑是避免内部主机意外将服务暴露给 Internet 的很大一部分。因此,通过这种方式,是的,它改变了大多数人的工作方式。

然而,这并不意味着您在网络边缘仍然不会有中央防火墙 - 变化只是它将充当纯防火墙而不是防火墙/NAT 设备。由管理这些防火墙的人员来确保避免意外暴露服务;启动拒绝规则!

摆脱 NAT 是对网络安全实践的重大改变,而且在不久的将来,我们肯定会听到一些由于防火墙和 IPv6 配置错误而导致的意外信息泄露漏洞。但 NAT 一直是一个黑客,从长远来看,让防火墙摆脱跟踪所有这些连接和虚假连接以进行无状态协议和端口转换的业务将是一件好事——对我来说,降低复杂性听起来不错!

  • 完全同意。 (6认同)
  • NAT66 不像 NAT4,它将一个 IP 范围映射到另一个。在 IPv4 NAT 中,您有一个外部 IP,而 NAT 盒会跟踪与多个内部 IP 的连接。NAT66 简单地将一个 IPv6 地址重写为另一个。允许网络使用一致的内部 IP,而不管一个或多个 ISP 分配的外部 IP。计算机可以通过外部 IP 路由,并且消除了 NAT 盒的单点故障,因为它不再需要跟踪连接。这真的不是一回事,这是我的观点。 (3认同)
  • @Silverfire 我所知道的唯一标准翻译机制是 NAT64;我很想调用“RFC 否则它没有发生”规则;) (2认同)

Ric*_*llo 14

不,这不是噩梦。NAT 和私有地址不是出于安全原因创建的,而是因为 IPv4 地址已用完而创建的。

我承认使用公共 IP 似乎很可怕,但为了安全起见,您应该信任您的防火墙,而不是您的 NAT。

阅读关于同一点的服务器故障的另一个问题。许多将 NAT 视为安全性的标准都发生了变化,例如 PCI-DSS 标准在 2010 年 10 月下旬进行了修订,并删除了 NAT 要求(v1.2 的第 1.3.8 节)。

如果您不停止这种恐惧,那么您​​将永远无法拥有 Windows 7 Direct Access 等令人难以置信的技术的所有优势。

  • @JohnGardeniers:您关心的是 IPv6 为何添加临时私有地址。Windows 默认使用它们。它所做的是传出连接使用随机临时地址。如果您已公开它,传入连接可以连接到永久系统地址。 (2认同)