Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

IPv6 - Nudi li ko ?

[es] :: ISP :: IPv6 - Nudi li ko ?
(TOP topic, by djricky)
Strane: << < .. 7 8 9 10 11 12 13 14 15 16 ... Dalje > >>

[ Pregleda: 94430 | Odgovora: 330 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

B3R1
Berislav Todorovic
NL

Član broj: 224915
Poruke: 802



+634 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 13:02 - pre 48 meseci
Citat:
bachi: Ok, sad mi je malo jasnije. :)
E sad još jedno pitanje, da li i na koje konkretno probleme ste nailazili, ako ste se uopšte susretali sa mrežama koristeći unique lokal prefixe sa NPTv6 1:1 translacijom od/ka globalnim prefixom?

Jos uvek nisam video nikoga da je to koristio. Ljudi uvode IPv6 upravo da bi pobegli od NAT/NPT resenja i omogucili da im svi Internet servisi rade 100% E2E, mada ima onih koji i dalje misle da im NAT pruza dodatnu zastitu, sto je besmislica. Zbog njih je NPTv6 izmisljen. RFC6296 ima "experimental" status, tako da nije garantovano da ce svi vendori da ga podrze.

Inace, ako te zanima vise o bezbednosnim aspektima IPv6, evo nekih linkova:

1. RIPE NCC IPv6 Security Training Course - odlican materijal, straight-to-the-point, nema marketing bull$ita, lak za pracenje, ima i praktikum ...
2. ITU/APNIC IPv6 Security Workshop - alternativa, mada je previse Cisco-biased, ali ok ...
3. IPv6 Security: Attacks and Countermeasures in a Nutshell - teska literatura, naucni rad, ali srecom bez matematickih formuletina, tako je prilicno citljiv ...
 
Odgovor na temu

Branimir Maksimovic

Član broj: 64947
Poruke: 5534
109.72.51.23



+1064 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 13:08 - pre 48 meseci
Beri:"mada ima onih koji i dalje misle da im NAT pruza dodatnu zastitu, sto je besmislica"

Zasto je besmislica?
 
Odgovor na temu

nkrgovic
Nikola Krgović
Beograd

Član broj: 3534
Poruke: 2807

ICQ: 49345867
Sajt: https://www.twinstarsyste..


+655 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 13:38 - pre 48 meseci
Da ja probam: Zato sto samo mozes na ruteru da stavis da je default "Deny All" - i imas istu "zastitu" koju imas kroz NAT: Niko spolja ne moze da prodje, ako servis nije explicitno whitelisted.

Deny all je inace normalan policy, ako ti edge ima allow all imas vecih problema... :)
Please do not feed the Trolls!

Blasphemy? How can I blaspheme? I'm a god!'
 
Odgovor na temu

B3R1
Berislav Todorovic
NL

Član broj: 224915
Poruke: 802



+634 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 13:46 - pre 48 meseci
Citat:
Branimir Maksimovic: Beri:"mada ima onih koji i dalje misle da im NAT pruza dodatnu zastitu, sto je besmislica"
Zasto je besmislica?

https://0day.work/an-example-why-nat-is-not-security/

Ok, jeste malo namesten primer, ali je dokazao da NAT barijeru prolazis bez ikakvog problema, s obzirom da se jedna kombinacija javne adrese i javnog porta uvek mapira u jednu i samo jednu kombinaciju privatne adrese i privatnog porta. I da, jeste za IPv4, ali za IPv6 vazi identicna prica.

Takodje, vecina modernih napada se ionako ne izvodi grubom silom od spolja, to svaki jeftini ruter lako filtrira, bez obzira da li se u internoj mrezi koriste javne ili privatne adrese. Problem su napadi iznutra, odnosno kad neki mamlaz otvori fajl koji mu pristigne na mail ... ili pristupa nekim sajtovima iz interne mreze koji mu ubace neki malware, putem kojeg napadac dobija uvid u to sta taj radnik radi, moze da vrslja po mrezi kako hoce jer mu je to parce softvera formiralo tunel. I to prolazi NAT bez problema. A za takve stvari ti vec treba dobar DPI/IDS, ondosno content-aware firewall, plus antivirus i grupne polise na svakoj radnoj stanici ... tu ni filtriranje paketa ni NAT ne pomazu ...
 
Odgovor na temu

Branimir Maksimovic

Član broj: 64947
Poruke: 5534
109.72.51.23



+1064 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 14:02 - pre 48 meseci
Citat:
nkrgovic:
Da ja probam: Zato sto samo mozes na ruteru da stavis da je default "Deny All" - i imas istu "zastitu" koju imas kroz NAT: Niko spolja ne moze da prodje, ako servis nije explicitno whitelisted.

Deny all je inace normalan policy, ako ti edge ima allow all imas vecih problema... :)


Ma dobro to, ali sa NAT-om ti ne treba firewall.
 
Odgovor na temu

Branimir Maksimovic

Član broj: 64947
Poruke: 5534
109.72.51.23



+1064 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 14:03 - pre 48 meseci
Citat:
B3R1:
Citat:
Branimir Maksimovic: Beri:"mada ima onih koji i dalje misle da im NAT pruza dodatnu zastitu, sto je besmislica"
Zasto je besmislica?

https://0day.work/an-example-why-nat-is-not-security/

Ok, jeste malo namesten primer, ali je dokazao da NAT barijeru prolazis bez ikakvog problema, s obzirom da se jedna kombinacija javne adrese i javnog porta uvek mapira u jednu i samo jednu kombinaciju privatne adrese i privatnog porta. I da, jeste za IPv4, ali za IPv6 vazi identicna prica.

Takodje, vecina modernih napada se ionako ne izvodi grubom silom od spolja, to svaki jeftini ruter lako filtrira, bez obzira da li se u internoj mrezi koriste javne ili privatne adrese. Problem su napadi iznutra, odnosno kad neki mamlaz otvori fajl koji mu pristigne na mail ... ili pristupa nekim sajtovima iz interne mreze koji mu ubace neki malware, putem kojeg napadac dobija uvid u to sta taj radnik radi, moze da vrslja po mrezi kako hoce jer mu je to parce softvera formiralo tunel. I to prolazi NAT bez problema. A za takve stvari ti vec treba dobar DPI/IDS, ondosno content-aware firewall, plus antivirus i grupne polise na svakoj radnoj stanici ... tu ni filtriranje paketa ni NAT ne pomazu ...


Ma ok, naravno da mozes da pogodis host koji salje ako mu pogodis port, posto nat vezuje dolazni port za adresu, nego fora je sa NAT-om da
ti ne treba firewall. To sto Windows-u ne treba firewall da stiti od spoljnog sveta nego obrnuto, nema veze :P
 
Odgovor na temu

bachi
Vladimir Vučićević
System administrator
Beograd, Srbija

Član broj: 17912
Poruke: 5318

Sajt: www.bachi.in.rs


+2827 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 14:10 - pre 48 meseci
Citat:
B3R1:
Jos uvek nisam video nikoga da je to koristio. Ljudi uvode IPv6 upravo da bi pobegli od NAT/NPT resenja i omogucili da im svi Internet servisi rade 100% E2E, mada ima onih koji i dalje misle da im NAT pruza dodatnu zastitu, sto je besmislica. Zbog njih je NPTv6 izmisljen. RFC6296 ima "experimental" status, tako da nije garantovano da ce svi vendori da ga podrze.


Meni samo nije jasno kako se onda koristi sve to bez NPTv6 u dual-wan scenariu, kada na ruteru imaš 2 ili više linka od različitih provajdera i hoćeš da radiš load-balancing i/ili failover?

Ok, može da se zakupi ipv6 PI blok i da se radi BGP pretpostavljam i tako obezbedi redudantnost, ali to nije realan scenario za većinu malih i srednjih preduzeća, odnosno, kućnih korisnika.
... Vladimir Vučićević aka. Bachi
~~~ www.bachi.in.rs <<<<>>>> [email protected]
>>> It's nice to be important, but it's more important to be nice...
 
Odgovor na temu

B3R1
Berislav Todorovic
NL

Član broj: 224915
Poruke: 802



+634 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 16:24 - pre 48 meseci
Citat:
bachi: Meni samo nije jasno kako se onda koristi sve to bez NPTv6 u dual-wan scenariu, kada na ruteru imaš 2 ili više linka od različitih provajdera i hoćeš da radiš load-balancing i/ili failover?

Ok, može da se zakupi ipv6 PI blok i da se radi BGP pretpostavljam i tako obezbedi redudantnost, ali to nije realan scenario za većinu malih i srednjih preduzeća, odnosno, kućnih korisnika.

Meni su musterije uglavnom ovi veliki kojima to nije problem ,zato sam i rekao da to cudo jos nisam video da je neko trazio ... :-)

Ali da, ako hoces da izbegnes BGP onda ti je NPTv6 + multi-prefix jedini nacin u ovom trenutku. Mada, IPv6 PI blok + AS broj i nisu tako nedostizne stvari za bilo koji ozbiljniji biznis.

Inace, u proslosti je na skoro svakoj RIPE/APRICOT/IETF konferenciji bilo reci o IPv6 multihomingu, ali se na kraju sve svelo na "obecanje - ludom radovanje", jer ti forumi uglavnom okupljaju operatere koji rade s velikim mrezama, kako je to lepo primetio Ivan Pepelnjak na svom blogu. Jedino je zaboravio da pomene da postoji RFC7157, ali ni on ne nudi gotovo resenje, vec samo skicira moguce pravce u kojima treba ici.

Sve u svemu, eto mozgalice ... mozda i ideja za neki inovativni startup ... :-)

Do tada imas NPTv6 ... ili BGP + PI blok.
 
Odgovor na temu

bachi
Vladimir Vučićević
System administrator
Beograd, Srbija

Član broj: 17912
Poruke: 5318

Sajt: www.bachi.in.rs


+2827 Profil

icon Re: IPv6 - Nudi li ko ?01.05.2020. u 20:56 - pre 48 meseci
Ja sam maVi. :)

Primetio sam da je dosta standarda povučeno, neki zastareli, neki su tek predlog, neki odbijeni.

Vidi se da se vuče rep razmišljanja starog 20 godina.

A za PI blok i AS broj sam video isto kuknjavu od strane ipv6 zajednice kako se ne bi narušila agregacija ruta?


Hvala ljudi na odgovorima, neke stvari su sad jasnije.


... Vladimir Vučićević aka. Bachi
~~~ www.bachi.in.rs <<<<>>>> [email protected]
>>> It's nice to be important, but it's more important to be nice...
 
Odgovor na temu

djricky
IT & Network Engineer
AS200305
Beograd

SuperModerator
Član broj: 1046
Poruke: 4042
2a00:cf00:33:1:6c02:86e8:52b..

Sajt: https://v6.rs


+225 Profil

icon Re: IPv6 - Nudi li ko ?07.12.2021. u 13:20 - pre 28 meseci
... i tako... 12 godina kasnije mogu da prijavim da pocinje beta test IPv6... better late then never
ako neko hoce da testira malo, a ima SN cable net, nek mi se javi u PP, da proverim da li ima mogucnosti...
“Choose a job you like, and you will never have to work a day of your life”
“Looking at small advantages prevents great affairs from being accomplished”

"Great power comes with great electricity bills"
"The fact that there's a highway to Hell but only a stairway to Heaven says a lot about
anticipated traffic volume"
"Fate: protects fools, little children, and ships named NCC-1701"
 
Odgovor na temu

bachi
Vladimir Vučićević
System administrator
Beograd, Srbija

Član broj: 17912
Poruke: 5318

Sajt: www.bachi.in.rs


+2827 Profil

icon Re: IPv6 - Nudi li ko ?07.12.2021. u 15:08 - pre 28 meseci
DS-Lite i slične fore ili "native" ipv6?

Ovo je inače lepa vest.
... Vladimir Vučićević aka. Bachi
~~~ www.bachi.in.rs <<<<>>>> [email protected]
>>> It's nice to be important, but it's more important to be nice...
 
Odgovor na temu

Milan Kragujevic
Software Engineer

Član broj: 231903
Poruke: 2220
*.dynamic.sbb.rs.

Sajt: https://milankragujevic.c..


+201 Profil

icon Re: IPv6 - Nudi li ko ?07.12.2021. u 15:11 - pre 28 meseci
Riki spasitelj modema naših, ushering in the new world order of V6
 
Odgovor na temu

djricky
IT & Network Engineer
AS200305
Beograd

SuperModerator
Član broj: 1046
Poruke: 4042
2a00:8720:2:ff01:74e2:b4cd:3..

Sajt: https://v6.rs


+225 Profil

icon Re: IPv6 - Nudi li ko ?07.12.2021. u 21:53 - pre 28 meseci
Citat:
bachi:
DS-Lite i slične fore ili "native" ipv6?

Ovo je inače lepa vest.


dual stack
“Choose a job you like, and you will never have to work a day of your life”
“Looking at small advantages prevents great affairs from being accomplished”

"Great power comes with great electricity bills"
"The fact that there's a highway to Hell but only a stairway to Heaven says a lot about
anticipated traffic volume"
"Fate: protects fools, little children, and ships named NCC-1701"
 
Odgovor na temu

boki
Boris Prpic
CTO
CodeZen, Cityexpert
Beograd

SuperModerator
Član broj: 2681
Poruke: 2442
*.static.isp.telekom.rs.

Jabber: boki@elitesecurity.org
ICQ: 195245022
Sajt: www.goglasi.com


+34 Profil

icon Re: IPv6 - Nudi li ko ?07.12.2021. u 22:38 - pre 28 meseci
Citat:
djricky:
... i tako... 12 godina kasnije mogu da prijavim da pocinje beta test IPv6... better late then never :)
ako neko hoce da testira malo, a ima SN cable net, nek mi se javi u PP, da proverim da li ima mogucnosti...




Imaš li neke indicije da će se stvari pomeriti i izvan tvog dvorišta?
 
Odgovor na temu

djricky
IT & Network Engineer
AS200305
Beograd

SuperModerator
Član broj: 1046
Poruke: 4042
..20:2:ff01:d043:be51:4a5a:d07

Sajt: https://v6.rs


+225 Profil

icon Re: IPv6 - Nudi li ko ?07.12.2021. u 22:41 - pre 28 meseci
Nazalost, ne da ja znam.
“Choose a job you like, and you will never have to work a day of your life”
“Looking at small advantages prevents great affairs from being accomplished”

"Great power comes with great electricity bills"
"The fact that there's a highway to Hell but only a stairway to Heaven says a lot about
anticipated traffic volume"
"Fate: protects fools, little children, and ships named NCC-1701"
 
Odgovor na temu

bachi
Vladimir Vučićević
System administrator
Beograd, Srbija

Član broj: 17912
Poruke: 5318

Sajt: www.bachi.in.rs


+2827 Profil

icon Re: IPv6 - Nudi li ko ?08.12.2021. u 06:24 - pre 28 meseci
Kad krene jedan, kreću i ostali.

Ali lično ne očekujem da će to doći do krajnjih korisnika pre 2023, možda i 2024.
... Vladimir Vučićević aka. Bachi
~~~ www.bachi.in.rs <<<<>>>> [email protected]
>>> It's nice to be important, but it's more important to be nice...
 
Odgovor na temu

Milan Kragujevic
Software Engineer

Član broj: 231903
Poruke: 2220
*.dynamic.sbb.rs.

Sajt: https://milankragujevic.c..


+201 Profil

icon Re: IPv6 - Nudi li ko ?08.12.2021. u 06:40 - pre 28 meseci
Paaaaa, Supernova je 100% na CGNAT, SBB masovno CGNAT-uje korisnike u talasima u poslednje vreme, nobody is safe, Orion nema CGNAT samo zato što nemaju para i tehničkog osoblja da nabave i održavaju CGNAT gateway-e koji bi im trebali za veliki broj korisnika koje imaju (posebno na WiFi i xDSL), dok recimo Astra Telekom koja drži tržište WISP pilićara CGNAT-uje korisnike oduvek, tako su nasleđivali svoje mreže, Beotelnet ista situacija kao Orion, ali i oni neće dugo da izdrže, tako da kada se sve sabere i oduzme, najveći broj korisnika će pod mač-pardon CGNAT vrlo brzo, i onda će se pojaviti veća incentiva za IPv6 kada nastane histerija u javnosti a ljudi jednostavno ne žele da doplaćuju za statičke javne IP adrese.

Inače, sama procedura uzimanja statičke javne IP adrese ne samo da košta mesečno nego je kompleksna, pošto operator zahteva da se podnese zahtev lično, i onda proces odobrenja toga traje do 15 dana, a u slučaju Supernove, šalteruše u Telekom poslovnicama i call centar nemaju pojma kako se uopšte unosi zahtev za IP adresu, pa se dešava da korisnici plaćaju statičku IP adresu ali da im modem i dalje dobija 100.64.0.0/10 IP adresu jer je neka budala zaboravila da klikne da se IP adresa aktivira a naravno naplaćuju to. Ovo sam video više desetina puta.

Kod Telekoma je veći broj, 2/3 dakle, xDSL korisnika na CGNAT, i taj broj će se povećavati. Optika dok je u razvoju neće ići na CGNAT isto kao što dobija 12 meseci po dinar promo dok xDSL nema više po dinar uopšte nego 50% popusta, međutim, sa omasovljenjem optike i ukidanjem javnih IP adresa kod SBB-a, Telekom će se odlučiti za CGNAT vrlo lako, jer već imaju tehničke sposobnosti i opremu za to.

Telenor Hipernet je CGNAT od prvog dana, kao i svi mobile broadband operatori, tako da je i tu priča jasna.

Hetzner naplaćuje IPv4 adrese, kriza je svuda u svetu, situacija je drugačija, stakes have changed, i možda je ovo pravi trenutak. Ja verujem da jeste, i da će SupeRikiNova da pokrene talas.
 
Odgovor na temu

B3R1
Berislav Todorovic
NL

Član broj: 224915
Poruke: 802



+634 Profil

icon Re: IPv6 - Nudi li ko ?08.12.2021. u 09:21 - pre 28 meseci
Citat:
Milan Kragujevic:
Hetzner naplaćuje IPv4 adrese, kriza je svuda u svetu, situacija je drugačija, stakes have changed, i možda je ovo pravi trenutak. Ja verujem da jeste, i da će SupeRikiNova da pokrene talas.

Iz rezije mi javljaju da su se pojavili neki "majstori" na vratima koji su pronasli neiskorisceno IPv4 rudno blago ... i traze lopate da bi ih iskopali:

https://linuxplumbersconf.org/...0/IPv4_Unicast_Extensions4.pdf

Ma da ... genijalci ... kako se samo toga niko do sada nije setio? Zasluzili su Nobela, nema sta ...

Hajde, 240.0.0.0/4 jos mogu i da progutam, tu zaista treba da imas neki Linux distro (i verziju kernela) od pre 20 godina da bi imao probleme (mada su mnogi specijalizovani industrijski embedded sistemi zasnovani na bajatim distribucijama) ... i do sada sam u nekim testbed okruzenjima korstio te adrese iz zezanja, da vidim da li ce sve da radi. I da vidis - sve fercera! Ali sa novijim verzijama OS na virtuelnim masinama. Sto ne znaci da ce to raditi sa nekim starijim ... ili egzoticnijim ...

Medjutim, zamisli tog jadnika kome dodele javnu adresu 127.1.1.1 koja spada u opseg 127.0.0.0/8 koji mnogi u svom FW setupu blokiraju na svim interfejsima osim loopback ... i gde neki OS to tretiraju kao interni saobracaj. Poslednji slajd im je bas super, frajeri su uspeli da konfigurisu AWS s tim adresama i kazu: vidite da moze. Pa moze, progutace AWS sve ... a da li ce ta AWS instanca moci da prica bas sa svakim sokocalom na Netu? Ukljucujuci i kineske IoT sprave ... Argument na nivou: "moj deda je pusio, jeo masnu svinjetinu i slavske kolace, pa je doziveo 104 godine, prema tome tako mogu svi". Mogu, mogu ...

Mada, u kategoriji jadnika mislim da bi neko ko dobije 0.1.2.3 bio u goroj poziciji ... :-)))))
 
Odgovor na temu

djricky
IT & Network Engineer
AS200305
Beograd

SuperModerator
Član broj: 1046
Poruke: 4042
2a00:cf00:33:1:6c02:86e8:52b..

Sajt: https://v6.rs


+225 Profil

icon Re: IPv6 - Nudi li ko ?08.12.2021. u 09:28 - pre 28 meseci
da, da

pratim diskusiju bas o tome na NANOG mailing listi ovih dana... jbg, da su se setili pre jedno 20-tak godina, mozda bi i imalo sanse da se iskoristi 240/4... sada, mrka kapa, skoro nemoguce...
“Choose a job you like, and you will never have to work a day of your life”
“Looking at small advantages prevents great affairs from being accomplished”

"Great power comes with great electricity bills"
"The fact that there's a highway to Hell but only a stairway to Heaven says a lot about
anticipated traffic volume"
"Fate: protects fools, little children, and ships named NCC-1701"
 
Odgovor na temu

Milan Kragujevic
Software Engineer

Član broj: 231903
Poruke: 2220
*.dynamic.sbb.rs.

Sajt: https://milankragujevic.c..


+201 Profil

icon Re: IPv6 - Nudi li ko ?08.12.2021. u 09:36 - pre 28 meseci
Lakše će kamila da prođe kroz iglene uši, nego što će se Internet provajderi odreći IPv4 i pokušaja da iscede zadnji /32 iz loopback, multicast, CGNAT, i svih mogućih drugih opsega uključujući i jebeni 0.0.0.0
 
Odgovor na temu

[es] :: ISP :: IPv6 - Nudi li ko ?
(TOP topic, by djricky)
Strane: << < .. 7 8 9 10 11 12 13 14 15 16 ... Dalje > >>

[ Pregleda: 94430 | Odgovora: 330 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.