一旦IPv6成为标准,基于IP的规则(如禁令/filter)如何受到影响?

鉴于Stack Exchange网站禁止使用IP ,我不知道是否有一个共同的观点或策略,以制定基于用户IP的规则来决定行为。

使用IPv4,您可以对一个给定的IP进行相当可靠的假设:

  1. 共享一个子网的IP很可能是同一个用户
  2. 虽然IP可以被重复用于各种实际的端点,但是你不可能看到来自不是同一个用户的IP的重复连接,或者至less是同一个家庭/组织(基本上是一个共享的连接)
  3. 用户获得一个新的公有IP并不是一件容易的事情(这里有一个中等大小的障碍)

对于IPv6,你能假设所有这一切吗? 我想至less第二点不会是真的了,因为NAT将基本消除IPv6,因为对于任何需要IP的人来说,都会有足够的IP。

如果您已经制定了一套基于IP的策略,那么由于两者的差异,IPv6有什么需要考虑的呢?

对于IPv6,我不认为有一个完美的解决scheme。 但是有很多事情要考虑:

  • 互联网服务提供商可能会向个人客户提供/64子网。 (有足够的东西可以走了。)
  • 工作场所每个办公室可能至less有一个/64个。
  • 提供严格点对点链接的ISP 可以select使用/64/126之间的前缀。 (看看他们为什么不使用/ 127一般 )这可能是一个短视的ISP,或者一个想要收取更多的全/64 。 每个端点(可能是一个完整的客户networking)都不应该是一个/64
  • 假设大多数IPv6最终用户子网将位于/64 ,可以查看接口标识符中的第 6位(请参阅RFC 4941的 第3.2.1节 ),检查它是否可能基于全局唯一标识符(MAC地址)。 这显然不是万无一失的。 但是,如果这个位被设置,可能表示该地址是从MAC地址生成的。 因此,可以根据最后的64位来阻塞IPv6地址,并且不pipe来自哪个子网,用户都可以被阻塞。 (也许最好把这个作为一个“暗示”,因为MAC地址在实际上应该是全球独一无二的,而且它们很容易被欺骗,但是任何懂得如何去解决问题的人都可能会更容易抓住一个/64并得到2 ^ 64独特的地址。)
  • 如果隐私地址正在使用…除了阻止一个地址很短的时间内没有太多的事情要做。 无论如何,它很可能会改变。 在/64这个networking部分的因素,但要小心,因为你可能会阻止某人的整个公司办公室。

我认为最好的方法是首先查看个人地址,然后考虑地址的最后64位,以及来自特定/64子网的滥用模式,以实现阻止策略。 总结:

  • 从阻止个人/128 IP地址开始(就像您现在可能使用IPv4一样)
  • 如果您注意到地址的最后64位中的非隐私地址的滥用模式,请将其用作阻止algorithm中的强指示符。 有人可能会在ISP或子网之间跳跃。 (再次,要小心,因为MAC不一定是唯一的 – 有人可能会利用你的algorithm来欺骗)而且,这只会对那些不知道IPv6是如何工作的滥用者起作用。 😉
  • 如果你注意到一个特定/64的滥用模式,那么阻塞整个/64有一个很好的错误信息,所以违规的networkingpipe理员可以做他/她需要做的一切工作。

祝你好运。

您列出的假设:

共享一个子网的IP很可能是同一个用户

继续保持 – 事实上,如果ISP将IPv6子网分配给他们的客户,则更加真实。


尽pipeIP可以被重复用于各种实际的端点,但是您不可能看到来自不是同一用户的IP的重复连接,或者至less是同一个家庭/组织(基本上是共享连接)

继续保持(事实上适用于上述的整个子网)。


用户获得新的公共IP并不是一件容易的事情(这里有一个中等大小的障碍)

不适用于个人IP,但适用于ISP发布的子网。


所以,基本上我们正在考虑那些我们目前有IP禁令的子网禁令,假设ISP向所有用户分配子网。 如果用户获得单独的IPv6地址(每个用户一个),那么我们正在查看单个IPv6禁止,如果有很多不良行为的用户,这可能导致更长的禁止表(以及相关的性能问题)。
在任何一种情况下,IP禁令都会成为一个更加细化的工具(即阻止一群拥有dynamic池的ISP的用户,因为一个人的行为不当),这在我看来是一件好事。

维基百科/ MediaWiki正在采取一项政策,阻止整个/ 64当他们阻止第五个IP在该/ 64。

五人似乎是其他人正在采用的标准的经验法则 – 我见过的DNSBL夫妇采用了同样的政策。

我还没有看到任何计划聚集在64以上的块,尽pipe即使是一个适度的组织,获得一个/ 48或一个/ 56是相当容易的。 当然,垃圾邮件发送者目前经常有一个/ 24(IPv4)左右,所以我预计他们将开始占用大量的IPv6空间。

共享一个子网的IP很可能是同一个用户

依然如此,v6更是如此。

虽然IP可以被重复用于各种实际的端点,但是你不可能看到来自不是同一个用户的IP的重复连接,或者至less是同一个家庭/组织(基本上是一个共享的连接)

v6比v4更可靠。

用户获得一个新的公有IP并不是一件容易的事情(这里有一个中等大小的障碍)

在大多数情况下,而不是单独的地址,ISP将发放地址块。 客户在他们的街区内移动很容易。 更难(尽pipe远非不可能)来获得新的区块。

最难的一点是客户的configuration大小差异很大。 一些ISP提供个人地址,一些/ 64块,一些/ 56块,一些/ 48块。

这将使得很难提出一个明智的禁止/限制政策,将为所有的ISP工作。 这是一个单一的滥用者,谁发现了一个大块的互联网服务提供商,或者是一个吝啬的移动服务提供商的大批用户发出个人地址。

PS拒绝实施IPv6并不是真正的解决scheme,因为IPv4耗尽越来越多的客户将落后于某种forms的ISP级别的NAT。

我认为这将高度取决于ISP将做什么。 他们会继续为用户提供真正的dynamicIP吗? 如果没有,或者如果每个用户都有自己的ip / subnet,那么IP就会像车牌一样。

当我明白IPv6将会增加IP地址的数量而不是增加每个主机的端口数量时,我首先感到困惑。 鉴于计算机function越来越强大,从而变得更有能力服务于大量的同时连接,每个IPv6地址最多限制在65535个端口,似乎是“下一个瓶颈”。

然后,我再次考虑了这一点,并意识到将多个IPv6分配给一个物理接口是微不足道的,这样可以规避可以连接到主机的端口数量的限制。 实际上,想一想,你可以很容易地为你的主机分配1024或者4096个IPv6地址,然后在所有地址的不同端口上随意地分配你的服务,给端口扫描器一个相当困难的时间(至less在理论上) 。

现在,像主机虚拟化(相对强大的物理主机上的多个较小的虚拟主机)和手持设备(认为IPv6连接的手机到地球上的每个人)的趋势可能会反对这一点,未来互联网上的大多数主机可能会使用相当几个端口,因此每台主机只需要一个IPv6地址。

(但是,在大量的IPv6地址中“隐藏”的能力,所有这些都是你拥有的,而且你可以从中随意select,这样可以提供一定的安全性,即使在大多数情况下,它也是一个很薄的地方)