-
Data: 2019-05-13 01:41:02
Temat: Re: ip4 v ip6
Od: Marcin Debowski <a...@I...zoho.com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 2019-05-12, Mateusz Viste <m...@n...pamietam> wrote:
> On Sat, 11 May 2019 23:11:07 +0000, Marcin Debowski wrote:
>> To w jaki sposób realizowana jest kontrola dostępu do i z sieci lokalnej
>> (jesli chcemy mieć kontrolę dostępu)?
>
> Firewall stateful. Rozwiązanie istniejące od wczesnych lat '90 i znacząco
> prostsze (a zarazem pewniejsze) od jakiejkolwiek implementacji NAT.
Może to faktycznie kwestia przyzwyczajeń, ale segmentacja sieci na
lokalnych adresach wydaje się mi dużo bardziej przejrzysta. Jak coś jest
bardziej przejrzyste, to trudniej o błędy. W IPv6 jak rozumiem dostanę
pewną pulę adresów od IPSa (też mnie to przeraża, że będę zalezny w
takiej kwestii od IPS). Pewnie da się to też posegmentować, na poziomie
FW i bez NATu. A preferuję segmentacje, bo mam różne warstwy
bezpieczeństwa. Np. nie chcę aby dostep do podsieci gdzie chodzi cctv
był z podsieci, która umozliwia dostęp po wifi.
Generalnie zadaję te pytania bo o IPv6 nie wiem nic a powoli dobrze by
było stan ten zmienić.
>> Tak jakbym to robił na MACach
>> sokor wszystkie adresy miałyby być unikatowe?
>
> Nie rozumiem analogii do MAC - to nie ta warstwa. Firewalling przy IPv4
> wykonuje się dokładnie tak samo, jak przy IPv6. Np. "sieć lokalna ma
> dostęp do zewsząd, a cokolwiek innego odrzucam" - to jedna prosta reguła
> skutecznie zastępująca bezpieczeństwo rzekomo zapewniane przez NAT.
Analogia w unikatowosci adresu. Tylko tyle, bo wiadomo, że kontrolować
dostępu po samym MACu to nie jest dobry pomysł.
>> A dynamiczny przydział
>> adresów w sieci z ograniczonym dostępem jest podobny czy różni się od
>> IPv4?
>
> Implementacja różna (NDP lub DHCPv6 zamiast DHCP, oraz ICMPv6 zamiast
> ARP), ale z punktu widzenia użytkownika nic się nie zmienia - "podpinam
> komputer do sieci i po sekundzie mam adres należący do lokalnej sieci".
No to jasne, ale czytam np., że routery (zgaduję, że te ISP i inne nieco
"większe" mogą dynamicznie "przenumerować" całé pule adresów IPv6. To
jak ja mam w tej sytuacji zrobić np. static DHCP? Po segmencie adresu?
Przenumerowanie dotyczy tylko adresów segmentów sieci (network prefix),
a adres link-local jest zawsze zachowany?
--
Marcin
Następne wpisy z tego wątku
- 13.05.19 02:14 Marcin Debowski
- 13.05.19 09:20 Mateusz Viste
- 13.05.19 20:58 marrgol
- 13.05.19 21:09 Mateusz Viste
- 14.05.19 02:14 Marcin Debowski
- 14.05.19 16:29 Marcin Debowski
- 15.05.19 14:07 ń
- 15.05.19 14:19 Mateusz Viste
Najnowsze wątki z tej grupy
- CFM (airflow) AMD Wraitha
- 16. Raport Totaliztyczny: Sprzedawanie zaszyfrowanych filmów na płytach Blu-Ray bez kluczy deszyfrujących
- 15. Raport Totaliztyczny: Średniowiecze Po,Zniszczeniu AmigaOS i Plan9
- USB3.x->HDMI/DP ze sterownikami w win11
- Dell ubija / przemianowuje swoje flagowe linie laptopów
- Ten adapter nie obsłuży dysków HDD PATA 2.5 cala - producent kłamie czy ja jestem głupi ?
- Przedłużacz USB-C działa w połowie
- Fujitsu LIFEBOOK E746
- Alternatywny nośnik do monitoringu zamiast HDD?
- Pendrive, ale dysk
- Dyski HDD SATA 2,5'' >2TB
- Funbox 10 - Czy miał już ktoś styczność z tym sagemowym sprzętem?
- Konwersja dysku z MBR na GPT
- Przenosiny systemu
- soft dla detekcji stanu DMA (on,czy off)
Najnowsze wątki
- 2025-01-22 Gdańsk => System Architect (Java background) <=
- 2025-01-22 Katowice => Senior Field Sales (system ERP) <=
- 2025-01-22 Warszawa => Java Developer <=
- 2025-01-22 pokolenie Z
- 2025-01-22 Wyświtlacz ramki cyfrowej
- 2025-01-22 Białystok => Architekt rozwiązań (doświadczenie w obszarze Java, A
- 2025-01-22 Chrzanów => Team Lead / Tribe Lead FrontEnd <=
- 2025-01-22 Ostrów Wielkopolski => Konsultant Wdrożeniowy Comarch XL/Optima (Ksi
- 2025-01-22 oferta na ubezpieczenie OC życie prywatne
- 2025-01-22 Bieruń => Spedytor Międzynarodowy (handel ładunkami/prowadzenie flo
- 2025-01-22 Warszawa => International Freight Forwarder <=
- 2025-01-22 Gdańsk => Specjalista ds. Sprzedaży <=
- 2025-01-21 Zgromadzenie użytkowników pojazdów :-)
- 2025-01-21 bateria na żądanie
- 2025-01-21 Warszawa => IT Business Analyst <=