Tại sao bạn sẽ sử dụng IPv6 trong nội bộ?


50

Tất nhiên, tôi nhận thấy sự cần thiết phải truy cập IPv6 trên Internet mở vì chúng tôi đang hết địa chỉ, nhưng tôi thực sự không hiểu tại sao có nhu cầu sử dụng nó trên mạng nội bộ. Tôi đã làm không với IPv6, vì vậy tôi cũng tự hỏi: Không phải tường lửa hiện đại làm NAT giữa các địa chỉ IPv4 nội bộ và địa chỉ IPv6 bên ngoài?

Tôi chỉ tự hỏi vì tôi đã thấy rất nhiều người đấu tranh với các câu hỏi IPv6 ở đây, và tự hỏi tại sao phải bận tâm?

Câu trả lời:


55

Không có NAT cho IPv6 (dù sao bạn nghĩ về NAT). NAT là một giải pháp tạm thời $ EXPLETIVE cho IPv4 hết địa chỉ (một vấn đề không thực sự tồn tại và đã được giải quyết trước khi NAT là cần thiết, nhưng lịch sử là 20/20). Nó không bổ sung gì ngoài sự phức tạp và sẽ làm được rất ít ngoại trừ gây đau đầu cho IPv6 (chúng tôi có rất nhiều Địa chỉ IPv6 mà chúng tôi vô tình lãng phí chúng). NAT66 tồn tại và có nghĩa là giảm số lượng địa chỉ IPv6 được sử dụng bởi mỗi máy chủ (thông thường đối với các máy chủ IPv6 có nhiều địa chỉ, IPv6 có phần khác với IPv4 theo nhiều cách, đây là một địa chỉ).

Internet được cho là có thể định tuyến từ đầu đến cuối, đó là một phần lý do khiến IPv4 được phát minh và lý do tại sao nó được chấp nhận. Điều đó không có nghĩa là tất cả các địa chỉ trên Internet được cho là có thể truy cập được. NAT phá vỡ cả hai. Tường lửa thêm các lớp bảo mật bằng cách phá vỡ khả năng tiếp cận, nhưng thông thường, đó là chi phí của khả năng định tuyến.

Bạn sẽ muốn IPv6 trong các mạng của mình vì không có cách nào để chỉ định điểm cuối IPv6 bằng địa chỉ IPv4. Một cách khác là hoạt động, cho phép các mạng chỉ IPv6 sử dụng DNS64 và NAT64 vẫn có thể truy cập Internet IPv4. Hôm nay thực sự có thể bỏ tất cả IPv4 lại với nhau, mặc dù có một chút rắc rối khi thiết lập nó. Có thể ủy quyền từ địa chỉ nội bộ IPv4 đến máy chủ IPv6. Thêm và cấu hình máy chủ proxy sẽ thêm chi phí cấu hình, phần cứng và bảo trì cho mạng; thường là nhiều hơn chỉ đơn giản là kích hoạt IPv6.

NAT cũng gây ra vấn đề của riêng nó. Bộ định tuyến phải có khả năng điều phối mọi kết nối chạy qua nó, theo dõi các điểm cuối, cổng, thời gian chờ, v.v. Tất cả lưu lượng truy cập đó đang được chuyển qua điểm duy nhất thường. Mặc dù có thể xây dựng các bộ định tuyến NAT dự phòng, công nghệ này rất phức tạp và thường rất tốn kém. Các bộ định tuyến đơn giản dự phòng rất dễ dàng và rẻ tiền (so sánh). Ngoài ra, để thiết lập lại một số khả năng định tuyến, các quy tắc chuyển tiếp và dịch phải được thiết lập trên hệ thống NAT. Điều này vẫn phá vỡ các giao thức nhúng địa chỉ IP, chẳng hạn như SIP. UPNP, STUN và các giao thức khác đã được phát minh để giúp giải quyết vấn đề này - phức tạp hơn, bảo trì nhiều hơn, nhiều điều có thể sai .


29
Bộ định tuyến mà NAT đang chạy là những gì tách các mạng, bộ định tuyến đó vẫn sẽ tách các mạng, không có gì thay đổi ngoại trừ bộ định tuyến phải được lập trình chính xác cho IPv6. Có thể định tuyến có, không nhất thiết có thể truy cập (quy tắc tường lửa sẽ có khả năng chặn hầu hết lưu lượng truy cập).
Chris S

12
@Tomtom: Bất cứ ai nghĩ rằng họ cần nó đều không biết họ cần tường lửa thay thế. Thực sự không có vấn đề gì khi NAT là giải pháp tốt nhất, ngoài những vấn đề gây ra bởi sự khan hiếm trong việc giải quyết. Không có sự khan hiếm về địa chỉ trong IPv6 (chưa!). Nó có thể đang trong quá trình phát triển, nhưng điều đó không có nghĩa đó không phải là một ý tưởng ngu ngốc :)
triển

6
@JimB - theo như tôi biết đã có ít nhất 4 đề xuất NAT NAT khác nhau đang được phát triển và tất cả chúng đều thất bại. Cho rằng trang đó đã gần 3 năm, tôi sẽ đoán rằng bây giờ nó cũng thất bại
Mark Henderson

14
Tôi biết điều này nghe có vẻ khó chịu, vì vậy tôi xin lỗi trước, nhưng nếu bạn không nấu ăn thì hãy ra khỏi bếp. Mọi người hiểu rằng nếu họ làm việc trên chính chiếc xe của mình, họ có thể phá vỡ thứ gì đó gây ra thế giới thiệt hại ... Tương tự như vậy đối với bảo mật máy tính, nếu bạn không biết cách, có thể bạn sẽ gây hại nhiều hơn là có lợi. Bạn có một điểm, đó là NAT làm cho một số cấp độ bảo mật dễ dàng hơn (đáng chú ý nhất và gần như độc nhất là mạng nội bộ của bạn không thể truy cập Internet). Ngay cả trên hầu hết các bộ định tuyến NAT ngày nay, đây chỉ là một cài đặt mặc định và "bảo mật" do NAT cung cấp có thể bị vô hiệu hóa.
Chris S

8
Không được bắt đầu cãi nhau xung quanh những từ như 'BẢO MẬT' mà không có một cuộc thảo luận hợp lý về các lỗ hổng và mối đe dọa. NAT bảo vệ lỗ hổng cụ thể nào? Bạn đang nói về 'các cuộc tấn công' cụ thể nào? Có phải chúng là những cuộc tấn công tương tự mà phần còn lại của thế giới chuyên nghiệp giảm nhẹ bằng một tường lửa nhà nước? Nếu vậy, NAT không thực sự mua cho bạn nhiều.
triển

22

Hết địa chỉ ipv4 nội bộ (rfc1918) cũng có thể là một lý do rất hợp lệ để đi ipv6.

Comcast đã giải thích tại Nanog37 tại sao họ lại dùng ipv6 cho các địa chỉ quản lý của họ.

20 Million video customer
x 2.5 STB/customer
x 2 ip addresses/STB
--------------------  
= 100 Millions IP addresses

điều này chỉ dành cho video , không phải dữ liệu / modem.

Họ đã sử dụng hết các nhóm RFC1918 vào năm 2005. Sau đó, họ đã sử dụng các nhóm địa chỉ công cộng (vì nat không phải là một lựa chọn để quản lý) và đã đi ipv6 để giải quyết nhu cầu của họ .


2
Còn các tập đoàn không lớn thì sao?
Cypher

1
tốt, vẫn còn tất cả các câu trả lời khác;)
petrus

Tôi không nghĩ rằng bất kỳ công ty nào sẽ sử dụng hơn 16.777.216 NỘI BỘ ... Chắc chắn, bên ngoài cho khách hàng của họ. Không ai tranh chấp rằng chúng tôi cần thêm địa chỉ IP công cộng.
KCotreau

5
Tôi không nói về địa chỉ IP công cộng / wan của bộ định tuyến, nhưng địa chỉ IP quản lý trên modem cáp hoặc hộp giải mã. Vì vậy, có, Comcast và tất cả các nhà cung cấp cáp lớn làm cần nhiều hơn 2 ^ 24 ip @.
petrus

14

Vài lý do:

  • IPv6 không hỗ trợ phát sóng. Nó được thay thế bằng đa hướng. Phát sóng cho phép một nút gửi lưu lượng đến tất cả các nút trên mạng con. Quản lý các miền phát sóng là một vấn đề lớn với việc giữ cho các mạng IPv4 lớn chạy nhanh và trơn tru. Đa phát yêu cầu các nút muốn nhận kiểu "quảng bá" thực sự "đăng ký" cho nó, vì vậy mạng không bị ngập với lưu lượng truy cập vào tất cả các máy chủ.

  • IPv6 hỗ trợ mã hóa kiểu IPsec nguyên bản.

  • IPv6 hỗ trợ cấu hình tự động. Có thể các máy chủ phía sau bộ định tuyến tự cấu hình mà không cần DHCP, mặc dù bạn vẫn cần máy chủ DHCP để cung cấp các tùy chọn DHCP như máy chủ DNS, máy chủ TFTP, v.v.


3
IPv6 cho phép đánh số lại toàn bộ mạng con mà hầu như không có biến chứng. Nó cũng cho phép hợp nhất các mạng con. Nó có khả năng kiểm soát chi tiết đáng kinh ngạc đối với lưu lượng phát đa hướng ... thậm chí còn có nhiều lý do hơn nhưng nó đã tồn tại mãi mãi kể từ khi tôi tham gia khóa học IPv6.
Matthew

4
Đây đều là những huyền thoại phổ biến, đây là thông tin thêm một chút: Đa phương tiện của IPv6 là bắt buộc đối với chức năng cơ bản: ví dụ: để phát ping ping của IPv4 tương đương với bạn ping6 đến FF02 :: 1 cho tất cả các nút thông thường và FF02 :: 2 cho tất cả các bộ định tuyến. IPSec của IPv6 không thay đổi BẤT CỨ NÀO từ IPv4. Bạn không nhận được bất kỳ bảo mật miễn phí. Vẫn phải cấu hình tất cả các chế độ và xử lý phân phối khóa. Cấu hình tự động của IPv6 là rác hoàn toàn; theo mặc định, nó không an toàn như MAC <-> IPv4 và KHÔNG cung cấp DNS. Nếu bạn muốn DNS, bạn phải cài đặt DHCPv6, vì vậy không có lợi ích nào ở đó.
Marcin

1
Tôi coi điểm thứ 3 là điểm yếu của ip6. Đã bao nhiêu lần bạn kiểm tra xem liệu một máy đã nhận được IP như là một phần của quy trình khắc phục sự cố chưa? Phần đó trở nên khó khăn hơn.
Joel Coel

13

Công việc cũ của tôi, tại một trường đại học lớn, sẽ sử dụng phân bổ IPv6 trong nội bộ. Họ đã được chỉ định một IPv4 / 16 trở lại trong ngày và thậm chí ngày nay đang phân phát địa chỉ IPv4 cho gần như mọi khách hàng nội bộ. Các mạng RFC1918 bị giới hạn trong mạng chỉ dành cho viễn thông và một số cách sử dụng chuyên biệt nhất định (các tiêu chuẩn PCI yêu cầu sử dụng RFC1918 cho đến tháng 10 năm 2010).

Vì điều này, họ cũng đã tích cực lên kế hoạch sử dụng IPv6 trong nội bộ. Vẫn còn một số vấn đề về phần cứng, các công tắc cạnh không hỗ trợ v6 đủ tốt, nhưng lõi đã sẵn sàng. Ý tưởng là việc nhận được hỗ trợ v6 ở đầu hiển thị công khai (được, kết thúc phản hồi công khai ) của mạng sẽ liên quan đến 70% công việc để triển khai nó cho mọi người, cũng có thể thực hiện thêm 30% và kết thúc kết thúc với nó

Sống với việc phân bổ IP công cộng quá lâu, người dân của chúng tôi đã nhận thức được câu ngạn ngữ này: "chỉ vì nó là công khai, không có nghĩa là nó có thể truy cập được." Như Chris S đã nói, định tuyến không có nghĩa là có thể truy cập.

Đó là lý do tại sao ít nhất một lớp tổ chức sẽ triển khai IPv6 trong nội bộ: bởi vì họ đã sử dụng IPv4 không phải RFC1918 trong nội bộ.


7

IPv6 cung cấp một số cải tiến trong thế giới thực tiềm năng so với IPv4, chẳng hạn như cơ chế tự động phát hiện và cấu hình tự động đơn giản hơn, theo nghĩa an toàn là phần mềm độc hại có thể sao chép qua mạng bằng cách quét cổng phạm vi IP - - có quá nhiều IP. Nhưng những cải tiến đó không đặc biệt ấn tượng và chắc chắn không đáng với chi phí chuyển đổi.

Nhưng lưu ý rằng đó không phải là một hoặc một quyết định, bạn có thể chạy cả hai song song và nếu bạn phát triển phần mềm, có lẽ bạn nên, như nhiều người đã đề cập, cho mục đích thử nghiệm. Không có cách nào đáng tin cậy để làm cho chương trình tương thích IPv6 mà không cần phải có cơ sở hạ tầng IPv6 nội bộ. Hầu hết các hệ điều hành hiện đại sẽ tự động thiết lập một mạng IPv6 nội bộ giữa chúng - đó chỉ là vấn đề sử dụng nó.

10 năm trước tôi đã xây dựng một chút phần mềm cho một chủ nhân mà khách hàng sử dụng để tìm nạp các bản cập nhật chương trình. Khi xây dựng thành phần mạng, tôi phải quyết định giữa việc xây dựng khả năng tương thích IPv6 hoặc chỉ giả sử tất cả các địa chỉ IP sẽ là 4 byte. Tôi quyết định đi theo con đường đơn giản, tiết kiệm cho mình khoảng 4 giờ làm việc và làm cho ứng dụng chỉ có IPv4. Tôi nghĩ rằng nó sẽ được thay thế trong một vài năm nữa. Họ vẫn đang sử dụng nó ngày hôm nay, và do đó bị khóa khỏi một số thị trường nhỏ hơn.


6

Làm việc cho một công ty nhỏ tôi chỉ có thể nghĩ ra lý do KHÔNG sử dụng IPv6.

  • Chúng tôi thậm chí không có địa chỉ công cộng IPv6, vậy tại sao trên Trái đất chúng tôi sẽ chạy nó trong nội bộ?
  • Chúng tôi sẽ phải thay thế tường lửa của mình, thứ mà tôi yêu quý, vì nó chưa (chưa) hỗ trợ IPv6
  • Chúng tôi không có cách nào để gán, hãy để một mình kiểm soát, địa chỉ IPv6
  • Chỉ một nửa số PC của chúng tôi hỗ trợ IPv6
  • Không có nhà máy sản xuất nào của chúng tôi hỗ trợ IPv6
  • Các thiết bị chuyển mạch của chúng tôi không hỗ trợ IPv6
  • Tôi chưa bao giờ thấy một máy in hỗ trợ IPv6
  • IPv6 khó sử dụng hơn từ dòng lệnh - điểm khá quan trọng đối với tôi
  • Tôi sẽ cần phải hoàn toàn tăng tốc độ trên IPv6 - khó thực hiện khi tôi không quan tâm
  • ... và rất nhiều lý do khác mà tôi không thể nghĩ ra ngay bây giờ

Nó chỉ không có ý nghĩa đối với một công ty như chúng ta tạo ra sự thay đổi, vì nó sẽ tốn chi phí và nỗ lực đáng kể mà hoàn toàn không có gì để kiếm được từ nó.

Thẳng thắn mà nói, tôi thích NAT và những lợi ích chúng ta nhận được từ việc xử lý các địa chỉ địa phương. Nếu điều đó trở nên cần thiết (trái ngược với việc muốn làm điều đó) để chúng tôi tương tác với IPv6 trên Internet, chúng tôi sẽ làm như vậy tại cổng.

Tôi không hy vọng nhà mốt IPv6 hiện tại này sẽ trở thành một nhu cầu thiết yếu đối với đại đa số thế giới, ít nhất là trong nội bộ, trong một thập kỷ trở lên. Như tôi dự kiến ​​sẽ nghỉ hưu trước đó, không có nhiều động lực cho cá nhân tôi để lãng phí thời gian và công sức cho nó.

Biên tập:

Tôi đang nhận được downvote nhưng không phải là một quan điểm đối lập hợp lý và hợp lý. Làm cho tôi nghĩ rằng đó chỉ là một nhóm các chuyên viên nhảy dù muốn theo xu hướng mà không nghĩ về nó. Phải có LÝ DO để thực hiện một sự thay đổi mạnh mẽ như vậy đối với mạng và tôi không có. Hơn nữa, tôi cực kỳ nghi ngờ chỉ có rất ít người dùng SF có một.


2
1. yêu cầu ISP của bạn phân bổ .. Không giống như IPv4, bạn không thể chỉ yêu cầu một khối. bạn phải có khả năng sử dụng hết số lượng X trong số đó trong vòng 6 tháng.
Brian

2
3. bạn chỉ định bằng cách thiết lập bộ định tuyến của mình bằng địa chỉ IPv6 và để máy tự động cấu hình. (hoặc thiết lập Dhcp6)
Brian

4
4. Windows XP SP2 hỗ trợ IPv6. 6. Công tắc không nói chuyện IP. Họ nói chuyện với lớp 2. Họ làm việc tốt với Ipv6 Tôi đã chạy Ipv6 qua một số thiết bị chuyển mạch 3com 2001. Bạn có thể cần hỗ trợ ipv4 để quản lý một số người trong số họ .. Bất kỳ máy in HP nào có thẻ jetdirect được bán trong 5 năm qua (hoặc hơn thế nữa) đều hỗ trợ IPv6
Brian

1
"Các thiết bị chuyển mạch của chúng tôi không hỗ trợ IPv6". Không thành vấn đề. "Tôi chưa bao giờ thấy một máy in hỗ trợ IPv6" Tôi làm, nó 6 tuổi và ngồi cạnh tôi. (Một laser Dell giá rẻ). "Tôi sẽ cần phải hoàn toàn tăng tốc độ trên IPv6 - khó thực hiện khi tôi không quan tâm" Aye. Tôi đồng ý ở đây. Học một cái gì đó mới là khó. Nhưng là người duy nhất hiểu nó (và bạn sẽ cần nó trong một vài năm) là một lợi thế.
Hennes

1
@ Hennes, tất cả những gì đã được bảo hiểm và theo như tôi có thể nói là tôi sẽ không cần IPv6 trong suốt quãng đời còn lại của công việc và tôi sẽ không bao giờ cần nó ở nhà. IOW, hoàn toàn không có động lực nào để tôi học một công nghệ mà ít nhất là trong phần này của thế giới, không có nhu cầu và sẽ không nằm trong tương lai gần. Tôi không đồng ý rằng học một cái gì đó mới là khó. Tôi làm điều đó mỗi ngày trong cuộc sống của tôi và mong muốn tiếp tục làm như vậy cho đến khi tôi rơi ra khỏi cá rô.
John Gardeniers

5

Chúng ta đang nói về hai điều ở đây - chạy mạng nội bộ trên IPv6 thuần túy hoặc chạy xếp chồng kép IPv4 / IPv6. Tôi nghĩ rằng còn quá sớm để nói về việc chạy IPv6 thuần túy - trên nhiều hệ điều hành, thậm chí không thể sử dụng IPv6 nếu không có IPv4. Tuy nhiên, bạn có thể xem xét việc chạy ngăn xếp kép vì những lý do sau (a) nếu bạn phát triển phần mềm (b) để chuẩn bị cho mạng của bạn chuyển đổi không thể tránh khỏi sang IPv6. Nếu tình huống của bạn là A thì bạn nên hành động ngay, nếu đó là B thì theo ước tính của tôi, bạn có khoảng 1-2 năm để suy nghĩ về nó (nhưng bạn càng bắt đầu sớm thì bạn càng chuẩn bị tốt hơn).

Tình hình của tôi là A và chúng tôi đang chạy dual-stack trong 6 tháng nay. Trong thời gian này, chúng tôi đã xác định và giải quyết một số vấn đề với DNS công cộng / riêng, phân bổ địa chỉ, DHCP, định tuyến, tường lửa và chúng tôi thậm chí không thể lường trước được nhiều vấn đề này mà không thử. Bây giờ, chúng tôi đã sẵn sàng IPv6 hoàn toàn và chúng tôi thậm chí có quyền truy cập công cộng IPv6 thông qua đường hầm. Từ kinh nghiệm của tôi, tôi có thể tự tin rằng IPv6 là giải pháp đơn giản và thanh lịch hơn nhiều so với IPv4 cũ, vì vậy tôi sẽ rất vui khi chuyển sang IPv6, nhưng trước khi đến lúc này - stack-stack là cách đi.


4

Ngoài không gian địa chỉ lager, không có phát sóng, IPSec và cấu hình tự động đơn giản hơn, có một số ưu điểm "không được biết đến" của IPv6:

  1. Không gian địa chỉ lớn hơn có nghĩa là địa chỉ đó có nhiều bit hơn có thể được sử dụng làm lưu trữ dữ liệu. Ví dụ: hop-Count giữa hai nút sau đó có thể là một chức năng của các địa chỉ IPv6 của họ, ví dụ:
    Địa chỉ IPv6 có thể ở định dạng PREFIX:Country&Region:DC&Line:Rack&Unit:VM&IDđể các nút gần hơn sẽ có nhiều bit đáng kể nhất. Đây chỉ là một ví dụ, tất nhiên các số liệu "gần gũi" có thể được lưu trữ trong một số loại cơ sở dữ liệu bên ngoài như TXT|SRVbản ghi DNS .

  2. Có một số kỹ thuật sử dụng không gian địa chỉ của IPv6 cho các mục đích mã hóa như Địa chỉ được tạo bằng mật mã ( CGA ) và SEND (SEcure Neighbor Discovery)

  3. Khi IPv6 được bật, tất cả các nút trong mạng đều có địa chỉ IPv6 liên kết cục bộ (nếu không được định cấu hình khác). Vì vậy, có một cơ hội mà bạn có thể truy cập ngay cả nút được cấu hình sai.

  4. Bạn có thể nhận địa chỉ MAC của các nút trực tiếp từ địa chỉ IPv6 liên kết cục bộ (nếu tiện ích mở rộng quyền riêng tư IPv6 không được định cấu hình)

  5. Không có cách nào bạn có thể có thể sử dụng IPv4 trong các mạng con với hàng ngàn nút - mạng của bạn sẽ bị quá tải với lưu lượng phát (ví dụ ARP).

  6. Bạn có thể truy vấn nút để biết thêm thông tin bằng cách sử dụng thông tin nút , ví dụ: trong BSD, bạn có thể truy vấn máy chủ cho Địa chỉ nút thông tin nút ICMPv6:

$ ping6 -a Aacgsl ::1

PING6(72=40+8+24 bytes) ::1 --> ::1
136 bytes from ::1: 
  fe80::beae:c5ff:fe43:44a(TTL=infty)
  fe80::beae:c5ff:fe43:212(TTL=infty)
  ::1(TTL=infty)
  fe80::1(TTL=infty)
  2a02::9222(TTL=infty)

2

Tôi có thể nghĩ ra hai lý do để sử dụng IPv6 cho máy chủ nội bộ.

  1. Trong tương lai bạn có thể thấy rằng máy chủ này cần phải có sẵn bên ngoài ít nhất trên một số cổng nhất định.

  2. Bạn có thể thấy rằng máy chủ này cần kết nối với một máy chủ khác cũng đã chọn cùng một địa chỉ nội bộ. Ví dụ: bạn cần kết nối với 10.0.0.5 tại tập đoàn Acme và địa chỉ của bạn tại tập đoàn Emca cũng là 10.0.0.5. Tôi nhớ điều này xảy ra ở một công việc trước đây, cả hai chúng tôi đã sử dụng cùng một địa chỉ nội bộ.

Tôi muốn nói rằng trong thế giới hiện đại, hầu hết các máy tính không phải là 100% nội bộ. Hầu hết các máy tính để bàn có thể thực hiện một số kết nối hạn chế với thế giới bên ngoài hoặc ngược lại.


1

Lý do chính đáng duy nhất để sử dụng IPv6 trong nội bộ là sẵn sàng khi thế giới chuyển sang IPv6 và tôi nghĩ đó là một lý do khá tồi tệ, với tỷ lệ chấp nhận. Vì hầu hết các IP nội bộ sẽ không thể truy cập được từ bên ngoài, nên việc dịch phần còn lại sẽ không phải là vấn đề lớn.

Tập đoàn của tôi có thể sẽ không bao giờ chuyển sang IPv6 trong nội bộ. Nó sẽ đòi hỏi một sự thay đổi cơ bản trong chính sách lớn đến mức tôi không thể hình dung một cách trung thực về cách nó có thể xảy ra. Rất nhiều người sẽ phải bị giết, và rất nhiều lựa chọn tuyển dụng không thể giải thích sẽ phải được thực hiện. Tương tự như vậy, bất kỳ nỗ lực của các đơn vị kinh doanh cá thể để chuyển sang IPv6 trên mạng LAN của họ sẽ bị bẹp với thành kiến bởi các mạng doanh nghiệp chúa dựa trên khả năng tương tác và maintainablity mối quan tâm (chúng tôi cho phép rất nhiều mất nhiều thời gian tại địa phương, nhưng không phải nhiều.)

Về cơ bản, nếu chuyển sang IPv6 là không đau, chúng tôi đã thực hiện nó từ nhiều năm trước.


16
"Tập đoàn của tôi có thể sẽ không bao giờ chuyển sang IPv6 trong nội bộ." <- đó là một tuyên bố khá táo bạo và có lẽ ngây thơ IMHO.
EEAA

4
@erika: Họ sẽ gặp khó khăn khi có được phần cứng hỗ trợ IPv4. Cho đến lúc đó, không. Không có trường hợp kinh doanh cho nó. Họ có nhiều khả năng bỏ hoàn toàn mạng nội bộ và lưu trữ toàn bộ doanh nghiệp của họ trên đám mây ở đâu đó.
Satanicpuppy

3
Điều gì xảy ra khi Google hoặc một số dịch vụ bên ngoài khác giảm hỗ trợ cho IPv4. Không thể kết nối với những người bên ngoài mạng của bạn sẽ là một vấn đề trong tương lai.
Zoredache

3
@zoredache: Chúng tôi đang nói hỗ trợ nội bộ ở đây. Ngay cả bây giờ, không khó để kết nối IPv4 với IPv6, miễn là bạn không cần mọi máy đều có sẵn ở bên ngoài. Chết tiệt, phần cứng hiện tại của chúng tôi hỗ trợ điều đó.
Satanicpuppy

2
Hãy nhớ rằng tất cả các hộp cửa sổ kể từ khi vista chạy ngăn xếp kép ra khỏi hộp. Không có lý do gì để KHÔNG để nó tiếp tục được thực hiện
Jim B

-1

IPv4 được dự định là mọi thiết bị đều trực tiếp trên Internet ... cho đến khi chúng tôi hết dung lượng địa chỉ. Sau đó, chúng tôi đã dành 20 năm qua để khóa tất cả. Bây giờ, IPv6 theo thiết kế muốn, một lần nữa, đặt mọi thiết bị trực tiếp lên Internet ... kết quả sẽ giống nhau. Tôi hoàn toàn đồng ý rằng NAT là một lớp bảo mật sẽ không bị từ bỏ nếu không có sự thay thế hiệu quả tương đương hoặc tốt hơn.


1
Giống như một bức tường lửa?
Michael Hampton

3
NAT không bảo mật. Tường lửa là thứ mang lại cho bạn sự an toàn, không phải NAT. Tường lửa không cần NAT. Cả tường lửa IPv4 và IPv6 đều hoạt động hoàn hảo mà không cần bật NAT, bạn có thể bật NAT trên bộ định tuyến không tường lửa và tường lửa thậm chí không cần định tuyến. Bạn dường như không thể nhìn vỗ vào các thiết bị tiêu dùng tất cả trong một. Nó thường thuận tiện cho NAT, tuyến đường và tường lửa trong một thiết bị, nhưng chúng là các chức năng riêng biệt.
Ron Maupin

2
Tại sao mọi người vẫn nói những điều như thế này? NAT thậm chí không phải là một lớp bảo mật và nó không được thiết kế để trở thành một lớp. Nó chỉ là một hack xấu xí xung quanh các địa chỉ dài không đủ. Nó không phải là một trở ngại cho hầu hết những kẻ tấn công. Bỏ phiếu vì nó sai và không trả lời câu hỏi.
Falcon Momot

-3

Thật không may, có rất nhiều thông tin xấu trong phần lớn các câu trả lời và bình luận này. Thật buồn khi thấy người mù dẫn dắt người mù về điều này một cách sung mãn như vậy.

NAT sẽ không đi đâu cả và mọi người nói với bạn "Ồ, NAT đó, thật là một điều kinh khủng" ... "Ồ, NAT đó, không có gì ngoài một công việc xung quanh" ... quảng cáo nếu họ bắt đầu sử dụng ngôn ngữ như rằng, chuyển sang một kiến ​​trúc sư mạng chuyên nghiệp thực sự để được tư vấn, không phải là một chiến binh ghế bành cuối tuần.

Bạn có cần tải lưu lượng cân bằng đến các máy chủ nội bộ từ Internet không? Hãy đoán xem, với IPv6, bạn không thể làm theo cách bạn đã làm .... trừ khi bạn sử dụng NAT!

Vâng, đó là sự thật. Một số người sẽ nói, oh bạn chỉ cần sử dụng cân bằng tải trở lại máy chủ DSR / Direct. Nhưng họ quên nói với bạn rằng bạn phải từ bỏ 1) Chèn cookie 2) Tăng tốc ứng dụng 3) Dịch địa chỉ cổng

Vì vậy, nếu bạn muốn chạy các máy chủ nội bộ của mình trên cổng 8080 nhưng bên ngoài của bạn trên cổng 80 ... Ôi, thật đáng buồn, không thể làm gì với IPv6 .... trừ khi bạn đang sử dụng NAT tốt! Ngay cả với DSR.

Sau đó thêm vào đó là "khoe khoang" mà mọi người nói "Ồ, vâng, tất cả các đề xuất NAT NAT đã thất bại ... cảm ơn chúa" (và đế chế chết vì tiếng vỗ tay) Bạn biết điều đó có nghĩa là gì không? NAT sẽ trở nên tồi tệ, nếu nó thậm chí hoạt động hoàn toàn với IPv6, bởi vì tất cả những người quá khích IPv6 đều phủ nhận về nhu cầu về NAT / PAT về bản chất và những người thực hiện nó đang miễn cưỡng. Buồn quá, quản lý quá kém

Vì vậy, bây giờ bạn phải làm gì khi sự thật đã giải phóng bạn và bạn có thể vượt lên trên những kẻ tà dâm đang cố gắng sử dụng các chiến thuật sợ hãi để buộc bạn tuân thủ?

Bạn mua hoặc tiếp tục sử dụng Loadbalancer hoặc Tường lửa hoạt động như một nhà môi giới công khai / riêng tư trong mạng của bạn. Giao diện phía công cộng lưu trữ cùng số VIP bạn đã có nhưng với địa chỉ IPv6 đáng khen nếu bạn cần. Mọi thứ ở phía bắc của lớp Loadbalancer / Firewall cũng là ngăn xếp kép IPv4 / IPv6. Trên các giao diện bên trong của Loadbalancer / Firewall, tất cả đều là IPv4 và toàn bộ mạng nội bộ của bạn là IPv4 và nó vẫn duy trì như vậy miễn là bạn muốn. Nó chỉ là doanh nghiệp của bạn. Loadbalancer thực hiện NAT / PAT giữa bên ngoài và bên trong ... bởi vì nó đã có và cần phải cân bằng tải đầy đủ tính năng và bởi vì bây giờ nó cũng giải quyết được vấn đề IPv6 bên ngoài của bạn.

Ồ và với người mỉa mai đã hỏi "NAT phục vụ mục đích bảo mật nào"

Bảo mật là về Tính khả dụng ở cấp độ cơ bản nhất. Hãy suy nghĩ về nó, trước khi bạn loại bỏ nó.

Bộ cân bằng tải cung cấp Tính khả dụng / Bảo mật và bạn phải sử dụng NAT / PAT để thực hiện đúng cách bất kể phiên bản IP bạn đang sử dụng.

Trích dẫn về DSR không thành công: https://devcentral.f5.com/articles/the-disabilitiesages-of-dsr-direct-server-return

k thnx


2
Tôi nghĩ rằng câu trả lời của bạn đang cố gắng nói rằng người ta cần NAT để có một bộ cân bằng tải không cần thiết, nhưng đó rõ ràng không phải là trường hợp và không giải quyết câu hỏi ...
Falcon Momot

-4

Việc sử dụng IPv6 trên mạng nội bộ không phải là một ý tưởng hay vì nhiều thiết bị cũ sẽ không liên lạc được. Máy photocopy cũ / máy in đa chức năng, thiết bị y tế, máy in cũ, máy chủ cũ và thiết bị mạng. Sơ đồ IPv4 dễ quản lý imo hơn nhiều.


-12

Câu trả lời được chấp nhận là sai lệch

Khái niệm của Chris S về NAT là sai lầm; một trong những tính năng tốt nhất của NAT bên cạnh việc mở rộng nhân tạo lược đồ IPv4 là BẢO MẬT. NAT là lớp ẩn IP thực của máy chủ mà nếu được kết nối trực tiếp với Internet có thể là mục tiêu của tất cả các cuộc tấn công có thể tưởng tượng được. Hạnh phúc nói về việc thoát khỏi NAT mà không khuyến khích các biện pháp bảo mật bổ sung chỉ là sự thiếu hiểu biết rõ ràng về chủ đề này.


5
Làm thế nào chính xác là NAT một lớp an ninh?
MDMarra
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.