【漫游挨踢】别急着上IPv6,它真的安全吗?

2023-04-21 20:14:59 26点赞 179收藏 65评论

担心IPv6的安全性?害怕暴露公网地址?做了两期IPv6的内容,收到了来自评论区大神的拷问:

【漫游挨踢】别急着上IPv6,它真的安全吗?

【漫游挨踢】别急着上IPv6,它真的安全吗?

【漫游挨踢】别急着上IPv6,它真的安全吗?

【漫游挨踢】别急着上IPv6,它真的安全吗?

....还有很多....还有很多

你担心过这些问题吗?今天我们不妨来看看,IPv6究竟有「多容易被攻破」。

临时地址

无论是IPv6还是IPv4,地址当然是不该暴露的。所以,IPv6引入了临时地址的机制:也就是,每过一段时间,你的临时地址都会自动更新。

▲临时地址机制▲临时地址机制

想想,如果你不告诉别人,第三方要如何知道你的地址呢?

超大地址块

目前家用宽带在分发地址时,都会分发64位前缀。也就是说,你实际上获得的是2^64个地址。是多少呢?千亿亿的级别。

▲千亿亿级别的地址量▲千亿亿级别的地址量

简单做了个计算

▲用主流CPU的速度计算枚举所需时间▲用主流CPU的速度计算枚举所需时间

对比一下,你觉得你的CPU,需要多久才能穷举完这些地址呢?

别忘了端口

对了,要记得,每个地址拥有的监听端口数是65535个。如果扫完所有地址的所有端口,扫描次数要在千亿亿个地址的基础上再提高4-5个数量级哦。

▲计算端口后所需要的时间▲计算端口后所需要的时间

防火墙还没提呢

扫描到了就能进入吗?防火墙不开,谁也别想轻易进入你的电脑。先找找防火墙有没有漏洞吧。

▲防火墙▲防火墙

说到这,不妨反向思考一下,挨踢君花了两期视频教大家开启IPv6的被访问权。这恰恰是因为,目前系统的默认设置把大家保护的很好。这两期是【IPv6+DDNS】,【IPv6全攻略】

身份鉴定

别忘了,我们的应用需要身份鉴定。拿远程桌面和文件共享来说,我们自己在登录的时候,也需要输入正确的用户名和密码

▲远程桌面(前)需要认证▲远程桌面(前)需要认证

不妨想象一下,黑客同时枚举出你的IP和账号密码的概率,与中双色球相比,谁更大?

安全吗?

看到这里你大概明白。攻击者不仅要在超大地址库中扫描到你当前使用的地址;在扫描到地址后,还要扫描到正确的端口;在扫描到对应端口后,攻击者还要暴力穷举到正确的账号密码

还记得临时地址机制吗?更大可能当然是在扫描到之前,临时地址机制已经帮你更新了IP地址,“我都替攻击者不值”。

▲嫌弃▲嫌弃

也许,攻击者宁可攻击IPv4也不会攻击IPv6

所以,IPv6有多容易被攻破?你还觉得IPv6不安全吗?关注挨踢君,掌握最实用的软硬件姿势~

彩蛋

对于无知的恐惧是人类本能

对IPv6无脑的恐惧
来源于对IPv4的思维惯性
说好听点,这叫防范意识
反诈App就喜欢这样的人

而通过学习
我们了解了IPv6远超IPv4的安全性
对于未知的恐惧可以被学习所克服
这样我们才不会被时代所抛弃
诸君,要学习,多学习啊

对IPv6无脑的恐惧
说好听点,这叫防范意识
说刺耳点,
这种基于无知的防范意识非常廉价
只会让人固步自封
只会人云亦云的人
其实更容易成为下一步的诈骗受害者

非常容易理解
对公网ip暴露的恐惧
来源于IPv4地址池的狭窄
如果用户没有很强的账户密码
确实有被攻破的可能

但IPv6超大地址块已经将扫描攻击变得毫无性价比
外加正常的防火墙和账号密码设置
没人能轻易攻下你的设备

如果哪一天真的被攻破了
也应该从社会工程学的角度思考。

求轻喷,为了让大家用上IPv6 挨踢君是真不容易...记得关注!

【漫游挨踢】别急着上IPv6,它真的安全吗?

展开 收起

ihuman 洪恩 识字子集拼音思维ABC会员永久包3-6岁儿童早教启蒙礼物玩具 识字会员终身包

ihuman 洪恩 识字子集拼音思维ABC会员永久包3-6岁儿童早教启蒙礼物玩具 识字会员终身包

268元起

任天堂 Nintendo Switch《舞力全开 Just Dance》 游戏兑换卡

任天堂 Nintendo Switch《舞力全开 Just Dance》 游戏兑换卡

159元起

Microsoft 微软 OFFICE 365 家庭版 会员

Microsoft 微软 OFFICE 365 家庭版 会员

106元起

WPS 金山软件 WPS 超级会员 3年卡

WPS 金山软件 WPS 超级会员 3年卡

308元起

Microsoft 微软 Office 365 个人版

Microsoft 微软 Office 365 个人版

106元起

Microsoft 微软 365 家庭版 电子秘钥 正版高级Office应用 1T云存储

Microsoft 微软 365 家庭版 电子秘钥 正版高级Office应用 1T云存储

279元起

Microsoft 微软 到手18.2元/月 微软office365家庭版microsoft365增强版15个月

Microsoft 微软 到手18.2元/月 微软office365家庭版microsoft365增强版15个月

279元起

Microsoft 微软 OFFICE 365 个人版 办公软件

Microsoft 微软 OFFICE 365 个人版 办公软件

185元起

Microsoft 微软 office专业版永久激活码office2019增强版终身版outlook密钥

Microsoft 微软 office专业版永久激活码office2019增强版终身版outlook密钥

249元起

WPS超级会员Pro套餐4年卡1488天官方正版pdf转word排版

WPS超级会员Pro套餐4年卡1488天官方正版pdf转word排版

676.4元起

WPS超级会员4年套餐pdf转word排版PPT润色模板素材店铺

WPS超级会员4年套餐pdf转word排版PPT润色模板素材店铺

暂无报价

国行版 Switch体感游戏套装 《健身环大冒险》

国行版 Switch体感游戏套装 《健身环大冒险》

439元起

WPS 金山软件 会员季卡

WPS 金山软件 会员季卡

59.85元起

微软(Microsoft))win10win11专业版批量式授权企业版嵌入式正版化解决方案win11家庭版

微软(Microsoft))win10win11专业版批量式授权企业版嵌入式正版化解决方案win11家庭版

1288元起

Microsoft 微软 office365家庭版15个月 203元

Microsoft 微软 office365家庭版15个月 203元

198元起

Microsoft 微软 活动6天 office365家庭版microsoft365订阅密钥

Microsoft 微软 活动6天 office365家庭版microsoft365订阅密钥

239元起
65评论

  • 精彩
  • 最新
  • native [高兴] 首先,路由器防火墙默认不允许从外网连接tcp,要暴露端口就手动设置路由器防火墙增加例外。其次,增加vlan划分,把物理机与虚拟机(包含Docker)分开且不能从虚拟机vlan访问内网vlan,避免虚拟机和Docker被攻破后作为跳板入侵内网。最后,能攻破这样配置的,不会找上我 [抠鼻]

    校验提示文案

    提交
    ddns不要配置到物理机上,请配置到虚拟机和Docker上,或者配置到路由器上,由路由器做端口转发 [小眼睛]

    校验提示文案

    提交
    ddns不管配置在哪里,没有任何变化啊,它的功能只是域名到ip的映射,和普通终端上网没有任何区别

    校验提示文案

    提交
    收起所有回复
  • 只开必要的服务端口,且端口号必须修改成非常用的。开防火墙,用复杂密码。关掉默认的admin或root账号,自己新建个。有条件的设置设备白名单

    校验提示文案

    提交
    正确!

    校验提示文案

    提交
    根本不知道怎么设置端口。一个nas自己都有好几个端口

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • “想想,如果你不告诉别人,第三方要如何知道你的地址呢?”
    想想,如果你通过ipv6访问了张大妈网站(假设张大妈服务器支持ipv6),张大妈的站长、管理员就能知道你电脑的ipv6地址。
    再想想,如果你通过ipv6访问一些不良网站甚至病毒网站、病毒app,这些网站、app的站长,就能通过ipv6入侵你的系统。

    校验提示文案

    提交
    那是临时地址哦~

    校验提示文案

    提交
    得到你的地址后,只要几秒钟就可以扫描65535个端口如果有漏洞就可以入侵你电脑,临时地址也危险。

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • ipv6 nat还不完善,等完善了再说

    校验提示文案

    提交
    你这。。。都IPv6了还NAT??

    校验提示文案

    提交
    对的,ipv6需要nat,以后不管ipv几都需要nat

    校验提示文案

    提交
    收起所有回复
  • 有啊,ddns会泄露ipv6地址

    校验提示文案

    提交
    设置路由器每天夜里重启一次。 第二天就变了。

    校验提示文案

    提交
    但域名是不变的,扫描域名就完事儿

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 首先,临时IPv6地址并不是IPv6协议引入的,而是DHCPv6协议引入的。一般的家用终端并不会用DHCPv6去分配IPv6地址(一般是用SLAAC),所以一般并不会使用临时IPv6地址。
    其次,即使采用DHCPv6分配IPv6地址,一般的终端也不会去申请临时IPv6地址。道理很简单,临时IPv6地址租期到了就会变化,会造成业务中断。

    校验提示文案

    提交
    我有v6 DDNS 你要看看吗?

    校验提示文案

    提交
    爱快dhcp直接给内网设备分配好ipv6地址了

    校验提示文案

    提交
    还有7条回复
    收起所有回复
  • ipv6不是意味着主机就是公网了吗,然后系统没打补丁,人家全量扫描,还是会中招的啊,windows不就是各种缓冲区溢出BUG,以前的啥啥波,局域网内倒下一片

    校验提示文案

    提交
    麻烦看一下文章。

    校验提示文案

    提交
    多看看文章

    校验提示文案

    提交
    收起所有回复
  • 省流,楼主自己瞎想的。ipv6是未来

    校验提示文案

    提交
    不看文章就是厉害。

    校验提示文案

    提交
    收起所有回复
  • 以前Windows98时代各种病毒软件加防火墙加超级密码,实时更新,慢慢发现我就是什么都打开连密码都是123456的时候,我也不值得任何人的侵入和窥探,电脑安全系统告诉我,高看自己了。

    校验提示文案

    提交
  • 多多研究

    校验提示文案

    提交
  • 看来你是没发现摄像头这类的有了ipv6 ,还没防火墙和密码的设备

    校验提示文案

    提交
    防火墙是你路由器的防火墙,关摄像头啥事?难不成还能绕过路由器直接访问你摄像头?你摄像头给运营商缴费了吗?还能自己上网了?

    校验提示文案

    提交
    这篇文章的意思不就是说【放心在防火墙上放行ipv6吧,没问题的】上面层主是提出疑问,没问题吧

    校验提示文案

    提交
    收起所有回复
  • 好好的划线干嘛呢,影响阅读呢

    校验提示文案

    提交
  • K3现在的防火墙是不是意义不大了

    校验提示文案

    提交
  • 坐标北京
    找联通开了个公网
    前几天想开ipv6
    咨询客服说是个人用户不给开
    只有企业才给开ipv6

    校验提示文案

    提交
    联通前两年默认就有啊,现在没了?

    校验提示文案

    提交
    厉害,打客服好几次都说不给开

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 最大的隐患是人,以前给某单位做系统,各种漏洞扫描,防火墙规则,流量监测做了一大圈。过了段时间说网站被黑了,我纳闷到底怎么回事。检查一圈发现管理员密码被设成123456 。。。

    校验提示文案

    提交
  • 打开ipv6之后上网速度骤降

    校验提示文案

    提交
  • 我给黑群晖开了DMZ,一天收到了几十条SSH封禁 [尴尬] [尴尬] [尴尬]

    校验提示文案

    提交
    架不住网上每天抓肉鸡的全网扫描

    校验提示文案

    提交
    收起所有回复
  • 有没有互联网连接采用二次验证的设置? 我只会用Authenticator设置,局域网登录群晖要获取验证码,不知道互联网连接内网设备能否验证?

    校验提示文案

    提交
  • 不上ip6,你就安全吗?

    校验提示文案

    提交
    那是,内网ip只出不进

    校验提示文案

    提交
    不上网才最安全。

    校验提示文案

    提交
    收起所有回复
  • 用ipv6会遇到各种各样的莫名其妙的问题,体验感太差。 [喜极而泣]

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
179
扫一下,分享更方便,购买更轻松