鉴于Stack Exchange网站禁止使用IP ,我不知道是否有一个共同的观点或策略,以制定基于用户IP的规则来决定行为。
使用IPv4,您可以对一个给定的IP进行相当可靠的假设:
对于IPv6,你能假设所有这一切吗? 我想至less第二点不会是真的了,因为NAT将基本消除IPv6,因为对于任何需要IP的人来说,都会有足够的IP。
如果您已经制定了一套基于IP的策略,那么由于两者的差异,IPv6有什么需要考虑的呢?
对于IPv6,我不认为有一个完美的解决scheme。 但是有很多事情要考虑:
/64子网。 (有足够的东西可以走了。) /64个。 /64和/126之间的前缀。 (看看他们为什么不使用/ 127一般 )这可能是一个短视的ISP,或者一个想要收取更多的全/64 。 每个端点(可能是一个完整的客户networking)都不应该是一个/64 。 /64 ,可以查看接口标识符中的第 6位(请参阅RFC 4941的 第3.2.1节 ),检查它是否可能基于全局唯一标识符(MAC地址)。 这显然不是万无一失的。 但是,如果这个位被设置,可能表示该地址是从MAC地址生成的。 因此,可以根据最后的64位来阻塞IPv6地址,并且不pipe来自哪个子网,用户都可以被阻塞。 (也许最好把这个作为一个“暗示”,因为MAC地址在实际上应该是全球独一无二的,而且它们很容易被欺骗,但是任何懂得如何去解决问题的人都可能会更容易抓住一个/64并得到2 ^ 64独特的地址。) /64这个networking部分的因素,但要小心,因为你可能会阻止某人的整个公司办公室。 我认为最好的方法是首先查看个人地址,然后考虑地址的最后64位,以及来自特定/64子网的滥用模式,以实现阻止策略。 总结:
/128 IP地址开始(就像您现在可能使用IPv4一样) /64的滥用模式,那么阻塞整个/64有一个很好的错误信息,所以违规的networkingpipe理员可以做他/她需要做的一切工作。 祝你好运。
您列出的假设:
共享一个子网的IP很可能是同一个用户
继续保持 – 事实上,如果ISP将IPv6子网分配给他们的客户,则更加真实。
尽pipeIP可以被重复用于各种实际的端点,但是您不可能看到来自不是同一用户的IP的重复连接,或者至less是同一个家庭/组织(基本上是共享连接)
继续保持(事实上适用于上述的整个子网)。
用户获得新的公共IP并不是一件容易的事情(这里有一个中等大小的障碍)
不适用于个人IP,但适用于ISP发布的子网。
所以,基本上我们正在考虑那些我们目前有IP禁令的子网禁令,假设ISP向所有用户分配子网。 如果用户获得单独的IPv6地址(每个用户一个),那么我们正在查看单个IPv6禁止,如果有很多不良行为的用户,这可能导致更长的禁止表(以及相关的性能问题)。
在任何一种情况下,IP禁令都会成为一个更加细化的工具(即阻止一群拥有dynamic池的ISP的用户,因为一个人的行为不当),这在我看来是一件好事。
维基百科/ MediaWiki正在采取一项政策,阻止整个/ 64当他们阻止第五个IP在该/ 64。
五人似乎是其他人正在采用的标准的经验法则 – 我见过的DNSBL夫妇采用了同样的政策。
我还没有看到任何计划聚集在64以上的块,尽pipe即使是一个适度的组织,获得一个/ 48或一个/ 56是相当容易的。 当然,垃圾邮件发送者目前经常有一个/ 24(IPv4)左右,所以我预计他们将开始占用大量的IPv6空间。
共享一个子网的IP很可能是同一个用户
依然如此,v6更是如此。
虽然IP可以被重复用于各种实际的端点,但是你不可能看到来自不是同一个用户的IP的重复连接,或者至less是同一个家庭/组织(基本上是一个共享的连接)
v6比v4更可靠。
用户获得一个新的公有IP并不是一件容易的事情(这里有一个中等大小的障碍)
在大多数情况下,而不是单独的地址,ISP将发放地址块。 客户在他们的街区内移动很容易。 更难(尽pipe远非不可能)来获得新的区块。
最难的一点是客户的configuration大小差异很大。 一些ISP提供个人地址,一些/ 64块,一些/ 56块,一些/ 48块。
这将使得很难提出一个明智的禁止/限制政策,将为所有的ISP工作。 这是一个单一的滥用者,谁发现了一个大块的互联网服务提供商,或者是一个吝啬的移动服务提供商的大批用户发出个人地址。
PS拒绝实施IPv6并不是真正的解决scheme,因为IPv4耗尽越来越多的客户将落后于某种forms的ISP级别的NAT。
我认为这将高度取决于ISP将做什么。 他们会继续为用户提供真正的dynamicIP吗? 如果没有,或者如果每个用户都有自己的ip / subnet,那么IP就会像车牌一样。
当我明白IPv6将会增加IP地址的数量而不是增加每个主机的端口数量时,我首先感到困惑。 鉴于计算机function越来越强大,从而变得更有能力服务于大量的同时连接,每个IPv6地址最多限制在65535个端口,似乎是“下一个瓶颈”。
然后,我再次考虑了这一点,并意识到将多个IPv6分配给一个物理接口是微不足道的,这样可以规避可以连接到主机的端口数量的限制。 实际上,想一想,你可以很容易地为你的主机分配1024或者4096个IPv6地址,然后在所有地址的不同端口上随意地分配你的服务,给端口扫描器一个相当困难的时间(至less在理论上) 。
现在,像主机虚拟化(相对强大的物理主机上的多个较小的虚拟主机)和手持设备(认为IPv6连接的手机到地球上的每个人)的趋势可能会反对这一点,未来互联网上的大多数主机可能会使用相当几个端口,因此每台主机只需要一个IPv6地址。
(但是,在大量的IPv6地址中“隐藏”的能力,所有这些都是你拥有的,而且你可以从中随意select,这样可以提供一定的安全性,即使在大多数情况下,它也是一个很薄的地方)