The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызвать крах ядра, opennews (?), 17-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (31), 17-Май-23, 10:37 
Дело хозяйское, а вот у нас уже все проекты IPv6 only. Отключили v4 в прошлом году, потому что с NAT наш voip софт всё равно бесполезен, а в v4 мире полноценных белых IP у клиента уже не встретишь. Потеряли 2% клиентской базы, в принципе она не окупала v4 адресов и разработки костылей связанных с NAT'ами.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

118. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +1 +/
Сообщение от Аноним (118), 17-Май-23, 14:31 
имхо ты лукавишь
Ответить | Правка | Наверх | Cообщить модератору

132. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +2 +/
Сообщение от FSA (??), 17-Май-23, 15:24 
> Потеряли 2% клиентской базы, в принципе она не окупала v4 адресов и разработки костылей связанных с NAT'ами.

Оптимистично у вас. В РФ не найти нормального провайдера с IPv6. Только Ростелеком, который может порезать полностью входящие и отмораживается, мол мы не предоставляем IPv6, т.е. это ничем не лучше NAT, но хотя бы /56. И Дом.ру, который, говорят, выдаёт только /64, но, зато, официально и со статическим префиксом. Ещё несколько провайдеров в городе миллионнике тупо вообще не поддерживают IPv6, в том числе МТС и Билайн.

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

140. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от v3625 (ok), 17-Май-23, 16:10 
> В РФ не найти нормального провайдера с IPv6

Сейчас да, если какой-то провайдер и предоставляет ipv6, то "неофициально". В любой момент может сломаться и ничего от них не добьешься. В Питере есть один провайдер, который выдает /56, но тоже неофициально и, если что, пойдешь на их форум, где они будут долго рассказывать, как им везде бизнес-процессы мешают, как тому танцору известное место, а через полгода нафиг пошлют.

Туннели спасут отца русской демократии. Берешь любую VPS-ку, с ней обычно идет /64. Эту /64 бриджуешь во все свои точки присутствия и сидишь в одном по сути L2-сегменте. Либо сегментируешь, но отказываешься от SLAAC. Как показывает практика, первый вариант (с бриджеванием) вполне пригоден: многие конечные устройства более-менее готовы сидеть "голой жопой" в интернет. Бывает, что на них самих есть фаервол, плюс рандомный адрес у них по дефолту меняется каждые 5 минут.

Такой себе, конечно, бомж-вариант, на самый крайний случай. Когда есть /56, лучше.

Ответить | Правка | Наверх | Cообщить модератору

158. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (108), 17-Май-23, 17:44 
Я бы порезал и на /120 для своих подсеток, DHCPv6 никто не отменял. SLAAC: EUI-64 лютое зло, нефиг в инет светить MAC-ом устройств, которые могут быть уязвимы на уровне прошивки.
Ответить | Правка | Наверх | Cообщить модератору

161. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (278), 17-Май-23, 18:03 
1. use_tempaddr=2
2. Фаерволл

И не рассказывай, что у тебя устройства, уязвимые «на уровне прошивки» подключены напрямую к провайдеру, не поверю.

Ответить | Правка | Наверх | Cообщить модератору

172. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (172), 17-Май-23, 19:04 
Сетевушка от Штеуда может быть уязвима? Легко. И, главное же, производители (и ещё, кто надо) прекрасно знают диапазоны MAC-ов продукции, какие и с какими закладками были выпущены. Файервол здесь вам совершенно не помошник. Пакет (как говорится, специальным образом подготовленный) попадёт в сетевуху раньше, чем его обработает файервол. А у сетевухи может оказаться забекдоренная фирмварь.
Ответить | Правка | Наверх | Cообщить модератору

188. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (278), 17-Май-23, 22:14 
И как тебе поможет или помешает наличие или отсутствие IPv6 в случае гипотетически уязвимой сетевой карты? Или ты думаешь, что НАТ тебя каким-то волшебным образом спасёт от «специальным образом подготовленного» пакета? В лучшем случае, слегка усложнит задачу атакующего. Вместо пяти — семь минут разогреваться надо будет.
Ответить | Правка | Наверх | Cообщить модератору

166. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от v3625 (ok), 17-Май-23, 18:30 
Я тоже SLAAC не люблю, но, увы, приходится с ним мириться из-за андроида, который больше никак не умеет. Кстати, кроме него все остальное прекрасно умеет в DHCPv6: macos, ios, винда, линукс.

А мак-адресами давно никто не светит, там просто рандом, и он к тому же все время меняется. Генерация по мак-адресам используется только для link-local адресов.

Ответить | Правка | К родителю #158 | Наверх | Cообщить модератору

169. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (168), 17-Май-23, 18:43 
бриджуешь это мостяришь?
Ответить | Правка | К родителю #140 | Наверх | Cообщить модератору

174. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от v3625 (ok), 17-Май-23, 19:38 
Именно. Объединяешь интерфейсы от всех туннелей в один мост.
Ответить | Правка | Наверх | Cообщить модератору

147. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Ананий (?), 17-Май-23, 16:50 
> полноценных белых IP у клиента

А в чем заключается неполноценность клиентских белый ойпи? в худшем случае блокировкой SMB и прочих виндовых портов? не велика печаль, да и время бластеров и сассеров уже давно ушло.

Вот сижу я дома, что ни провайдер - то ipv4 онли. Ну ладно, может модномолодежный еще не пришел. А як по этим вашим ипв6 будут подключать обычных, неойти людей? Шоб телефон, шоб ноутбук, шоб телек с приставками. Само все настроится с шайтан-коробкой от "${companyname}телекома"?

Ну вот пришел я работу работать, а там тоже кругом этот ваш старый ipв4 жизти и прогрессу мешает.Всякие wifi роутеры ipv4 раздают. Не воспользоваться мне вашим сервисом :(. Грусть-печаль.

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

163. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (278), 17-Май-23, 18:11 
> Само все настроится с шайтан-коробкой от "${companyname}телекома"?

Именно так. При этом коробка проще в устройстве, стейтлесс, и не страдает всеми болячками натов.

> Не воспользоваться мне вашим сервисом

Он же там явно написал: их бизнесу лузеры без ipv6 не нужны, так как доходы с них не покрывают расходы на ipv4 адреса.

Ответить | Правка | Наверх | Cообщить модератору

170. "0-day уязвимость IPv6-стеке Linux, позволяющая удалённо вызв..."  +/
Сообщение от Аноним (168), 17-Май-23, 18:46 
не велика печаль

Мопеда?

Ответить | Правка | К родителю #147 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру