Εμφάνιση 1-11 από 11
  1. #1
    Εγγραφή
    14-11-2003
    Περιοχή
    At Milliways, the Restaurant at the End of the Universe
    Ηλικία
    44
    Μηνύματα
    3.048
    Downloads
    96
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    50000/5000
    ISP
    ΟΤΕ Conn-x
    Router
    OpenWRT (WNDR3700v2)
    έχω το εξής πρόβλημα, το οποίο από ότι καταλαβαίνω δεν έχει λύση, but here goes nothing....
    πρακτικά αυτό που θέλω είναι να ανοίξω ports στο ipv6 firewall. Ο λόγος είναι προφανής, και δεδομένου ότι με το dual stack αν υπαρχει ipv6 διεύθυνση πάει να συνδεθεί εκεί......
    όμως όπως ξέρουμε ο ISP δίνει ένα dynamic prefix, οπότε αλλάζουν οι ipv6 διευθύνσεις στο LAN, μπορεί από το SLAAC να κρατάνε σταθερή την κατάληξη από τη mac της κάθε συσκευής, αλλά το prefix αλλάζει.

    οπότε: πως ανοίγουμε ports????
    από ότι βλέπω, ένας τρόπος είναι με script το οποίο θα δημιουργεί ξανά κανόνες. Βέβαια αυτός είναι χάλια τρόπος.
    Ένας άλλος τρόπος από ότι βλέπω είναι με iptables extensions, και συγκεκριμενα

    -A FORWARD -m u32 --u32 "32 = 0x11223344 && 36 = 0xAABBCCDD" -j ACCEPTπου θα κάνει forward traffic προς τη mac AA.BB.CC.DD

    γενικά τρελή τρύπα το ipv6.
    See first, think later, then test. But always see first. Otherwise you will only see what you were expecting. Most scientists forget that. - Douglas Adams
    There's no right, there's no wrong, there's only popular opinion. - Jeffrey Goines (12 Monkeys)


  2. #2
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.354
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από xhaos Εμφάνιση μηνυμάτων
    έχω το εξής πρόβλημα, το οποίο από ότι καταλαβαίνω δεν έχει λύση, but here goes nothing....
    πρακτικά αυτό που θέλω είναι να ανοίξω ports στο ipv6 firewall. Ο λόγος είναι προφανής, και δεδομένου ότι με το dual stack αν υπαρχει ipv6 διεύθυνση πάει να συνδεθεί εκεί......
    όμως όπως ξέρουμε ο ISP δίνει ένα dynamic prefix, οπότε αλλάζουν οι ipv6 διευθύνσεις στο LAN, μπορεί από το SLAAC να κρατάνε σταθερή την κατάληξη από τη mac της κάθε συσκευής, αλλά το prefix αλλάζει.

    οπότε: πως ανοίγουμε ports????
    από ότι βλέπω, ένας τρόπος είναι με script το οποίο θα δημιουργεί ξανά κανόνες. Βέβαια αυτός είναι χάλια τρόπος.
    Ένας άλλος τρόπος από ότι βλέπω είναι με iptables extensions, και συγκεκριμενα

    -A FORWARD -m u32 --u32 "32 = 0x11223344 && 36 = 0xAABBCCDD" -j ACCEPTπου θα κάνει forward traffic προς τη mac AA.BB.CC.DD

    γενικά τρελή τρύπα το ipv6.
    Το ν6 δεν έχει τρύπα.
    Οι υλοποιήσεις είναι προβληματικές γιατί δεν γνωρίζει ο κόσμος τον τρόπο λειτουργίας του.
    Έχουν ακόμα κατάλοιπα του ΝΑΤ.
    Γι αυτό έλεγα πάντα ότι προτιμότερο ήταν να ξυπνήσουμε μια μέρα και να μας πούνε ότι θέλεις / δεν θέλεις περνάς σε ν6 με ότι κόστος και αν έχει αυτό για τον τελικό χρήστη.
    Αυτή η κατάσταση αλλού με ν4 και αλλού με ν6 είναι αρρώστια.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  3. #3
    Εγγραφή
    18-08-2003
    Περιοχή
    3491
    Μηνύματα
    5.143
    Downloads
    19
    Uploads
    0
    Ταχύτητα
    16000/800
    ISP
    Conn-x OTE/Otenet
    DSLAM
    ΟΤΕ - ΑΡΗΣ
    Router
    C876
    SNR / Attn
    9(dB) / 8(dB)
    Path Level
    Fastpath
    Πέρα αυτών που αναφέρεις, αν θες να έχεις υπηρεσίες, καλό θα ήταν να ζητήσεις static. Αν δεν το επιθυμείς, θα μπορούσες εναλλακτικά να βάλεις των/τους hosts που θες να έχουν ανοιχτό κάποιο port σε ξεχωριστό δίκτυο/vlan , και να κάνεις σχετικά firewalls rules με βάση το interface, που είναι σταθερό.
    In theory, practice is the same as theory.
    In practice, it isn't.

  4. #4
    Εγγραφή
    14-11-2003
    Περιοχή
    At Milliways, the Restaurant at the End of the Universe
    Ηλικία
    44
    Μηνύματα
    3.048
    Downloads
    96
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    50000/5000
    ISP
    ΟΤΕ Conn-x
    Router
    OpenWRT (WNDR3700v2)
    Σε home use σκεφτείτε το εξής σενάριο, έχεις ένα κατεβαστιρι δίχως fw γιατί το fw τρέχει στο router. Το nas έχει ipv6 και ανοίγει συνδέσεις από το torrent. Κάποιος τσιμπάει τη ipv6 και κάνει port scan. Έχει προσπεράσει τα firewall και όλα με τη μία. Αν δε έχεις κανένα ανοικτό samba βαράτε βιολιτζιδες.

    Προσωπικά το έκοψα το v6 μέχρι να βρώ άκρη
    See first, think later, then test. But always see first. Otherwise you will only see what you were expecting. Most scientists forget that. - Douglas Adams
    There's no right, there's no wrong, there's only popular opinion. - Jeffrey Goines (12 Monkeys)


  5. #5
    Εγγραφή
    18-08-2003
    Περιοχή
    3491
    Μηνύματα
    5.143
    Downloads
    19
    Uploads
    0
    Ταχύτητα
    16000/800
    ISP
    Conn-x OTE/Otenet
    DSLAM
    ΟΤΕ - ΑΡΗΣ
    Router
    C876
    SNR / Attn
    9(dB) / 8(dB)
    Path Level
    Fastpath
    Στο τυπικό σενάριο, ο πάροχος έχει ανοιχτό by default stateful firewall για ipv6 στο CPE. Συνεπώς δε θα φανεί τίποτα προς τα έξω, εκτός αν το αφήσει ο χρήστης εσκεμμένα.
    In theory, practice is the same as theory.
    In practice, it isn't.

  6. #6
    Εγγραφή
    13-02-2004
    Περιοχή
    Αθήνα
    Μηνύματα
    17.124
    Downloads
    4
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    200/200 Mbps
    ISP
    Inalan FTTH
    Router
    CRS109-8G-1S-2HnD+HapAC2
    Παράθεση Αρχικό μήνυμα από xhaos Εμφάνιση μηνυμάτων
    Σε home use σκεφτείτε το εξής σενάριο, έχεις ένα κατεβαστιρι δίχως fw γιατί το fw τρέχει στο router. Το nas έχει ipv6 και ανοίγει συνδέσεις από το torrent. Κάποιος τσιμπάει τη ipv6 και κάνει port scan. Έχει προσπεράσει τα firewall και όλα με τη μία. Αν δε έχεις κανένα ανοικτό samba βαράτε βιολιτζιδες.

    Προσωπικά το έκοψα το v6 μέχρι να βρώ άκρη
    καλησπέρα, και να υποθεσω οτι δεν εχεις δλδ στημενο firewall για ipv6? https://www.adslgr.com/forum/threads...-IPv6-firewall
    γιατι το port scanning δεν θα ηταν εφικτο να γινει.

  7. #7
    Εγγραφή
    04-09-2005
    Ηλικία
    41
    Μηνύματα
    106
    Downloads
    26
    Uploads
    0
    Ταχύτητα
    51200/5120
    ISP
    Cosmote
    Παράθεση Αρχικό μήνυμα από SfH Εμφάνιση μηνυμάτων
    Στο τυπικό σενάριο, ο πάροχος έχει ανοιχτό by default stateful firewall για ipv6 στο CPE. Συνεπώς δε θα φανεί τίποτα προς τα έξω, εκτός αν το αφήσει ο χρήστης εσκεμμένα.

    Τι σημαίνει stateful firewall;

    Τι σημαίνει δεν θα φανεί τίποτα προς τα έξω;
    Από οτι έχω καταλάβει στο ipv6 δεν υπάρχει NAT. Άρα υποθέτω ότι εφόσον κάποια συσκευή μας πάρει IPV6 είναι αυτομάτως εκτεθειμένη προς τα έξω. Που σημαίνει αν η ίδια δεν έχει firewall το CPE δεν μπορεί να την βοηθήσει.

  8. #8
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.354
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από esma Εμφάνιση μηνυμάτων
    Τι σημαίνει stateful firewall;

    Τι σημαίνει δεν θα φανεί τίποτα προς τα έξω;
    Από οτι έχω καταλάβει στο ipv6 δεν υπάρχει NAT. Άρα υποθέτω ότι εφόσον κάποια συσκευή μας πάρει IPV6 είναι αυτομάτως εκτεθειμένη προς τα έξω. Που σημαίνει αν η ίδια δεν έχει firewall το CPE δεν μπορεί να την βοηθήσει.
    Η κάθε συσκευή έχει σαν gw το ρούτερ σου.
    Οπότε αν έχεις εκεί ν6 fw είσαι οκ.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  9. #9
    Εγγραφή
    18-08-2003
    Περιοχή
    3491
    Μηνύματα
    5.143
    Downloads
    19
    Uploads
    0
    Ταχύτητα
    16000/800
    ISP
    Conn-x OTE/Otenet
    DSLAM
    ΟΤΕ - ΑΡΗΣ
    Router
    C876
    SNR / Attn
    9(dB) / 8(dB)
    Path Level
    Fastpath
    Τι σημαίνει stateful firewall;

    Τι σημαίνει δεν θα φανεί τίποτα προς τα έξω;
    Γενικεύοντας, το πιο κοινό configuration ενός stateful firewall λειτουργεί ως εξής. Επιτρέπονται οι εξερχόμενες συνδέσεις. Κοιτώντας τα πακέτα αυτών, ο router φτιάχνει ένα state table με το οποίο αναγνωρίζει εάν τα εισερχόμενα πακέτα ανήκουν σε αυτές ή όχι. Αν ανήκουν, τα αφήνει να περάσουν. Αν όχι, τα κάνει drop. Αν τρέχεις κάποια υπηρεσία και θες να δέχεται εισερχόμενες συνδέσεις, πρέπει να το ορίσεις ρητά.

    Το αποτέλεσμα μοιάζει αρκετά με του κοινού NAT configuration, χωρίς να υπάρχει η αλλαγή των IP διευθύνσεων.
    In theory, practice is the same as theory.
    In practice, it isn't.

  10. #10
    Εγγραφή
    14-11-2003
    Περιοχή
    At Milliways, the Restaurant at the End of the Universe
    Ηλικία
    44
    Μηνύματα
    3.048
    Downloads
    96
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    50000/5000
    ISP
    ΟΤΕ Conn-x
    Router
    OpenWRT (WNDR3700v2)
    Nat δεν είναι firewall.
    See first, think later, then test. But always see first. Otherwise you will only see what you were expecting. Most scientists forget that. - Douglas Adams
    There's no right, there's no wrong, there's only popular opinion. - Jeffrey Goines (12 Monkeys)


  11. #11
    Εγγραφή
    13-02-2004
    Περιοχή
    Αθήνα
    Μηνύματα
    17.124
    Downloads
    4
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    200/200 Mbps
    ISP
    Inalan FTTH
    Router
    CRS109-8G-1S-2HnD+HapAC2
    καλημερα, καλα λεει ο Denis, οι συσκευες μας εχουν σαν gw το router μας mikrotik εδω οποτε αν εκει εχουμε σωστο και καλοστημενο firewall για το ipv6 δεν εχουμε προβλημα. Το ΝΑΤ δεν ειναι firewall φυσικα οποτε και να ειχε δεν μας σωζει, αλλα και παλι δεν ειμαστε πισω απο ΝΑΤ παντα στο ipv4, ουτε απο τους παροχους εφοσον παιρνουμε public ips, ουτε απο το ρουτερ μας, γιατι απλα δεν το χρησιμοποιουμε παντα, παρα μονο σε μερικες περιπτωσεις πχ για VPN's.

Παρόμοια Θέματα

  1. Αναβάθμιση firmware σε open wrt
    Από xaris2335 στο φόρουμ Alcatel Thomson ADSL modems και routers
    Μηνύματα: 7
    Τελευταίο Μήνυμα: 16-11-17, 12:32
  2. [Pirelli] Προβλημα με ανοιγμα ports σε pirelli VoIP AG
    Από TheLost στο φόρουμ ADSL & Broadband Hardware, routers και modems...
    Μηνύματα: 4
    Τελευταίο Μήνυμα: 03-05-17, 17:27
  3. Μηνύματα: 8
    Τελευταίο Μήνυμα: 25-04-17, 03:31
  4. Χαλασμένες usb ports σε Acer Aspire 6930zg 423g25mn .
    Από eagle13 στο φόρουμ Laptop, tablet και mobile computing
    Μηνύματα: 1
    Τελευταίο Μήνυμα: 12-12-16, 14:24

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας