事出反常有点妖,大家宽带的IPV6是“非标准”的吗?

2024-10-23 11:18:25 18点赞 82收藏 35评论

一个哥们挺惨的,从前阵子就在问iN问题,到了昨天才是刚刚在回复里面看到。

事出反常有点妖,大家宽带的IPV6是“非标准”的吗?

说的其实是BRAS的问题。BRAS叫做宽带远程接入服务器。是我们上网的时候负责PPPOE接入的部分,同时也给我们分配IPV4和IPV6地址,在我们家里的路由器获得IP地址后还会充当上一级的路由器作为出门后的第一个跃点存在。

事出反常有点妖,大家宽带的IPV6是“非标准”的吗?

刚开始哥们给我整了个VBARS,直接给iN整懵了。

好了,具体术语拼写咱们就不整过多了,知道是这个玩意就行。目前在国内的情况是大部分BRAS都是中兴的设备。和iN之前和大家提到的自己家里的宽带也是接到中兴的BRAS上的一样的,iN自己家里也不是什么特别奇怪的设备。

至于VBRAS是什么呢?这是中兴的一个虚拟化技术,通过利用软件虚拟硬件的BRAS来给用户接入扩容。

事出反常有点妖,大家宽带的IPV6是“非标准”的吗?

一般的运营商采用的就是ZXR10 V6000系列虚拟Router/BRAS,所以VBRAS,是承载vBearer业务之下的一套虚拟化解决方案。属于SDN的范畴之内。

不过昨天iN查了一下V6000的手册,V6000在软件层面定义了网络基础设施,是完全可以支持标准的IPV4和IPV6协议的。其中很多人提到的Code 6660的问题实际上是在定义IPV6的DHCP的过程中将DUID给设置成了一个不符合标准的值,当然了默认值是符合标准的

这就导致了在VBRAS中分配的IPV6地址池子“不那么安全”。粗浅的解释一下:DUID 识别在某些情况下可以帮助防止未授权的 DHCPv6 服务器响应请求。如果忽略对 DUID 的验证,路由器可能接受来自非预期或恶意服务器的响应,增加了网络被攻击的风险。例如,一个伪装成合法服务器的恶意设备可能会通过错误配置的 DUID 进行中间人攻击。

话只能说到这里,咱们不做任何的无关揣测。至于中间人攻击是什么,在这篇文章中咱们也不做任何过多的解释。

所以,在mikrotik论坛上很多国内用户这样的言论其实是挺丢人的

事出反常有点妖,大家宽带的IPV6是“非标准”的吗?事出反常有点妖,大家宽带的IPV6是“非标准”的吗?

人家mikrotik就是按照标准办事而已,并没有做出任何逾越标准的事情。所以说人家proud不合适。

当然了,这种限制还是有手动修改的方法,流传出来的方法是改写服务器生成的Backup文件中的相关数值,并把这个backup文件再恢复回去。绕过Router OS的验证机制。不过这种方法相对比较麻烦,同时也不太适合我们拨号上网的这种模式也就没有什么讨论价值。

至于粉丝提到的“回家”问题,iN还是说说吧:

首先,iN不是一个合格的IPV6用户,这方面得和大家道个歉。毕竟在iN的认知中IPV6既麻烦又不安全。向外暴露出自己所有的主机你要考虑的就不仅仅是一个路由器的安全了,本着多一事不如少一事的态度,iN就一直没有在家庭网络中启用IPV6。

那么怎么回家呢?

iN是使用Cloudflare 零信任网络的Tunnels功能实现的。

事出反常有点妖,大家宽带的IPV6是“非标准”的吗?

这也不是什么黑科技,就是将Tunnels的处理程序安装在自己内网里面,然后设置:

事出反常有点妖,大家宽带的IPV6是“非标准”的吗?

这样你就可以精准的将自己家里的一台主机的一个端口以一个外部网络可以访问的域名进行定义并进行访问。

在这里有一个网络安全的道理——你所开放的端口一定得是你自己明确定义的端口,否则就会有各种安全问题在等着你。幻想着想IPV6方便回家的人其实也要承担着一旦家里某台主机被攻破导致家里所有的数据曝光的可能性。这种事不得不防,你说对吗?

展开 收起
35评论

  • 精彩
  • 最新
  • 我比较好奇,你们的ipv6设备落后到连ipv6防火墙都没有了吗?早期电话线拨号,获得一个公网ipv4地址,不安全是因为无论linux还是win,都没启用防火墙。后来原版winxp sp2后才慢慢增加了用户的安全意识,可惜,为了smb一类,加上国内各种修改版,也是关墙操作。只是那会的网络开始转nat。转nat或者用家庭路由就是安全了?拨号是内网地址,也只是运营商作了隔离,就像 wifi路由的ap隔离,各家的nat隔壁地址,即拨号的wan内网地址,不能相互访问,能相互防问也是超大局域网,安全还是靠墙。所以路由拨号后,再渣的路由器都有简陋的ipv4防火墙,没有这个,就不需要什么端口转发了,和DMZ不设置一样,也是直接暴露。所以ipv6也是一样的。而在座的各位,去看ipv6教程,基本上有的设备连墙都没有,或有防火墙,网不通,渣教程都是教关墙。那么和ipv4公网关墙有什么区别???那么开了防火墙的ipv6又和开了防火墙的公网ipv4又有什么区别??根本除了访问地址不一样,其他一样一样的,开了防火墙的ipv6只是对端口与转发配置不一样。比如公网ipv4(183.16.23.56)的路由,配置对内网一台pc(192.168.1.5)作远程桌面的端口转发,就是配置路由wan口1111转发到192.168.1.5的3389,访问183.16.23.56:1111,路由就把入网数据转发到192.168.1.5:3389。而对于公网ipv6,先学习一下ipv6的子网,子网概念没理解会很难懂ipv6的逻辑。简单说就是,路由带ipv6防火墙,wan获到一个ipv6公网地址,比如2409:1:1:5::9,还获得一个dhcp-pd的前缀,比如2409:1:1:1110::/60的前缀,那路由就会从60的子网抽其中一个子网作为lan地址分配,即只用2409:1:1:1110::/64去分配地址,这就是前缀,那路由的地址假如是1,即2409:1:1:1110::1,而pc分配到的地址是2409:1:1:1110::5。那实际上,和ipv4一样,要访问pc的3389就是把对[2409:1:1:1::9]:1111转发到[2409:1:1:1110::5]:3389,就是如此。

    校验提示文案

    提交
    别卖弄了,ipv6地址太多,根本用不着防火墙

    校验提示文案

    提交
    扯淡

    校验提示文案

    提交
    还有4条回复
    收起所有回复
  • 而基于前缀的变动性,ipv6还能掩后缀,即把对wan的1111口转发到[::5/::ffff]:3389,设备中,有一个固定后缀,就是用于外连访问,而临时地址是用来隐私访问外网。而华硕,op原版,会有ipv6的转发配置,但国内大多路由是没有界面的,只有开防火墙,与关防火墙,防火墙其实就是转发过滤, wan lan就是因为不同网段,所以需要转发,防火墙就是,把lan的数据无条件扔给wan,而wan有筛选扔回lan,只是ipv6无需像ipv4再做一次nat地址替换(这只是针对内网ip私有地址而已)设想一下,你家内网所有设备都是公网ipv4地址,就是ipv6的样子,只是lan的公网ipv4在同一个掩码地址段,就更像了。所以并不是公网ipv6安全性有问题,反而是配置问题。ipv4就是iptable配置,ipv6一般就ip6table,对于netfirewall3。

    校验提示文案

    提交
    认真科普

    校验提示文案

    提交
    收起所有回复
  • ipv6有啥用?开了手机有时卡一下才能刷新出来。关了啥事没有,上海电信,杭州联通,合肥移动,辽宁移动,都试过了,都会这样,按照网上教程试了一通,还是这样。没啥用的玩意,我光猫里都关了。

    校验提示文案

    提交
  • 人家有公网ipv6要直接访问家里,你推荐上内网穿透了,还是cloudfare [皱眉] 难评

    校验提示文案

    提交
    对于我来说这是最快也是最安全的方式了啊

    校验提示文案

    提交
    这玩意晚高峰爆炸,平时延迟也高,很不爽的

    校验提示文案

    提交
    还有5条回复
    收起所有回复
  • 开了一下ipv6发现自家所有设备都能公网访问了,又默默把ipv6关了

    校验提示文案

    提交
    内网穿透远程管理很方便了

    校验提示文案

    提交
    我是锐捷路由器,电信每次下发一个/64的地址池。经过测试发现任何人都可以用IPV6连到家里的群晖,路由器上还没有IPv6防火墙……算了,还是用v4吧,路由器做nat,保险一点。

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • ipv6关!

    校验提示文案

    提交
  • 开v6不怕的啊,路由器有防火墙,不开端口进不来啊

    校验提示文案

    提交
    V6还要开端口,你是开玩笑还是没用过

    校验提示文案

    提交
    任何方法,只要想直连都得开端口。

    校验提示文案

    提交
    收起所有回复
  • 涨知识

    校验提示文案

    提交
  • 手机怎么关闭v6? 管不了吧 [皱眉]

    校验提示文案

    提交
    关键是安卓还没开防火墙,那些什么安全管家是反过来的,防应用连网,就是和路由的安全性反过来,防止lan一类应用防问wan,但wan口没防火墙,虽然同一运营商有的有ap隔离,即同一基站的手机不能通过ipv6访问你的手机,但确实ipv6下手机等于没有防火墙裸奔的。也就是要是有心机app商,完全可以反向连入手机。

    校验提示文案

    提交
    你再想想你说的防火墙的事。这些大厂手机有类似的没

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 一脸懵逼的进来,一脸懵逼的出去!😂

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
82
扫一下,分享更方便,购买更轻松