Điểm:1

Cách hiểu rõ hơn về IPv6 để chặn yêu cầu

lá cờ id

Với IPv4, bất cứ khi nào tôi nhận thấy bất kỳ yêu cầu lạ nào đến máy chủ của mình, tôi có thể dễ dàng chặn IPv4 khỏi các yêu cầu tiếp theo (tôi có thể chặn trên iptablet của mình hoặc trong .htaccess tập tin...). Tuy nhiên, với IPv6, điều đó không dễ dàng vì việc thay đổi địa chỉ IP khá đơn giản, hoặc thậm chí tệ hơn, khá dễ dàng xoay vòng hàng nghìn địa chỉ IPv6 để thực hiện hàng nghìn yêu cầu trong một thời gian ngắn đến từ các địa chỉ IP khác nhau.

Với IPv4, đây không phải là vấn đề lớn vì sẽ rất tốn kém để sở hữu/xoay vòng hàng nghìn địa chỉ IPv4. Ngay cả những công ty như Linode hoặc Digital Ocean cũng đặt ra nhiều câu hỏi cho bạn nếu bạn bắt đầu thêm nhiều hơn một vài địa chỉ IP vào tài khoản của mình (ngay cả khi bạn trả tiền cho những địa chỉ đó, họ sẽ đặt cho bạn rất nhiều câu hỏi như liệu bạn có đang sử dụng những địa chỉ đó để gửi thư rác, DDoS...).

Vì vậy, câu hỏi của tôi là: trong địa chỉ IPv6, có một số "phần" hoặc "chuỗi con" (phần lớn là cố định) mà tôi có thể đưa vào danh sách đen một cách đáng tin cậy vì "phần" khác (thay đổi) có thể là của cùng một người hoặc của cùng một mạng? Lấy ví dụ địa chỉ này:

2001:0db8:85a3:0000:0000:1111:2222:3333

Từ địa chỉ trên, tôi có thể nói rằng nếu tôi chặn tất cả các IP có chứa "2001:0db8:85a3:0000:0000:1111" thì nó có thể đến từ cùng một người/máy tính không?

Cảm ơn bạn!

Điểm:1
lá cờ cz

Bạn không bao giờ có thể chắc chắn 100%, bởi vì các ISP và nhà cung cấp dịch vụ lưu trữ khác nhau làm những việc khác nhau (và đôi khi rất rất sai).Nhưng theo quy tắc, nhà cung cấp dịch vụ đám mây sẽ gán/64 cho mạng ảo và mọi máy ảo trong mạng ảo đó sẽ nhận địa chỉ IP từ bên trong/64 đó theo nhiều cách khác nhau. Các nhà cung cấp cho thuê máy chủ kim loại trần ("chuyên dụng") thường chỉ định /64 cho mỗi máy vật lý.

Nó phức tạp hơn một chút đối với các kết nối tại nhà, nhưng theo quy định, trừ khi người đăng ký thực hiện các thay đổi về cấu hình (rất ít người làm như vậy, vì phần lớn là các chuyên gia CNTT muốn có nhiều hơn /64 tại nhà), họ cũng sẽ có / 64 cho toàn bộ nơi cư trú của họ.

Vì vậy, như gợi ý ở trên, việc chặn /64 có khả năng loại bỏ hầu hết các tác nhân độc hại biết cách xoay địa chỉ IPv6 của họ.

Bạn có thể thấy RFC 6177 đọc thú vị. Chủ yếu là cơ sở để xem các nhà cung cấp khác nhau làm sai như thế nào.

lá cờ id
Cảm ơn bạn rất nhiều! Về việc chặn không gian địa chỉ/64, có nghĩa là tôi có thể "loại bỏ" 2 `:` cuối cùng khỏi địa chỉ? Trong ví dụ tôi đã cung cấp ở #1 có nghĩa là tôi có thể loại bỏ `2222:3333` khỏi địa chỉ vì người dùng có thể tự do thay đổi/gán địa chỉ mới cho phần đó?
Michael Hampton avatar
lá cờ cz
Bạn không quen thuộc với subnetting? /64 là một nửa địa chỉ 128 bit, không phải một phần tư.
lá cờ id
Xin lỗi tôi không quen thuộc với subnetting. Tôi vừa được giao nhiệm vụ này để đưa vào danh sách đen một số ipv6. Vì vậy, nó dài 128 bit, phải không? 64 là nửa, nhưng là nửa đầu hay nửa sau? Trong ví dụ tôi cung cấp, tôi nên chặn một cái gì đó như `2001:0db8:85a3:0000`?

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.