neprihlásený Streda, 5. augusta 2026, dnes má meniny Hortenzia
NAT bude Linux podporovať aj u IPv6

DSL.sk, 28.11.2011


Framework netfilter prítomný v oficiálnom linuxovom jadre bude podporovať technológiu NAT, Network Address Translation, aj u nového protokolu IPv6.

Patrick McHardy, šéf vývoja netfilteru, o tom informoval minulý týždeň spolu so sprístupnením potrebných patchov a ich avizovaným zaslaním Torvaldsovi pre pridanie do oficiálneho jadra.

Netfilter je sieťový framework v jadre Linuxu umožňujúci blokovať, filtrovať a modifikovať prechádzajúce sieťové pakety. Netfilter sa využíva ako firewall ale tiež ako implementácia technológie NAT prekladajúcej okrem iného IP adresy a umožňujúcej napríklad cez jednu verejnú IPv4 adresu pripojiť na Internet celú lokálnu sieť.

Technológia NAT vznikla ako odpoveď na predpokladaný nedostatok IPv4 adries v budúcnosti a bežné pripojenie viacerých zariadení k Internetu cez jedno pripojenie s jednou IPv4 adresou. U IPv6 technológia NAT z týchto dôvodov nebude potrebná, keďže 128-bitový adresný priestor poskytuje dostatok adries a poskytovatelia pripojenia budú aj domácim zákazníkom prideľovať celé prefixy adries s veľkým množstvom adries, typicky minimálne 2 ^ 64 IPv6 adries.

NAT zároveň ale prirodzene plní aj bezpečnostnú funkciu, keď zariadenia na lokálnej sieti za NAT-om nie sú priamo prístupné z Internetu a nie je tak proti nim možné uskutočniť priamy útok. NAT ale zároveň aj limituje funkčnosť a špeciálne komplikuje priame spojenie medzi dvomi užívateľmi za NAT-om.

Netfilter v doterajšej oficiálnej verzii v jadre NAT podporoval len u IPv4. Podľa McHardyho ale existujú bližšie nespresnené legitímne očakávané použitia NAT aj u IPv6, preto tvorcovia netfilteru vyvinuli oficiálnu implementáciu.

Minulý týždeň ohlásená implementácia podporuje SNAT, DNAT, MASQUERADE, REDIRECT, NETMAP a doplnok pre FTP, pripravuje sa aj doplnok pre SIP.



Najnovšie články:

Maďarsko jadrovú elektráreň nakoniec kompletne neodstavilo, Rumunsko mení tok Dunaja
Súd zakázal samojazdiacim Google taxíkom dobíjanie v noci, rušili obyvateľov
Železnice znižujú kvôli teplu rýchlosť iba na 50 km/h, spôsobuje to meškanie
Slovensko.sk má opäť technické problémy
V Poľsku spustili takmer gigawatthodinové úložisko, z LiFePO4 článkov
Telekom pridal 12 GB balík pre Easy, chce zaň 12 eur
Misia na záchranu teleskopu Swift ešte nie je stratená, podarilo sa spomaliť jej otáčanie
Odštartovala nová séria populárneho sci-fi Futurama
Spustená výroba flash pamäte s novým najvyšším počtom vrstiev
Chrome sa bude aktualizovať dvakrát týždenne, v budúcnosti sa bude aktualizovať bez reštartov


Diskusia:
                               
 

to je dobra sprava a som rad ze to implementovali aj do ipv6
Odpovedať Známka: 8.4 Hodnotiť:
 

Podla mna je to zla sprava, NAT s doplnkom pre FTP je je skor bezpecnostne riziko ako zvysenie bezpecnosti.

Za pomoci doplnku, alebo povolenia related spojeni je mozne otvorit a presmerovat akykolvek port na firewalle iba navstevou utocnikovej stranky. Aj ked vzhladom na velkost adresneho priestoru k poctu portov je tato moznost u IPv6 horsie zneuzitelna
Odpovedať Hodnotiť:
 

NAT neplni takuto "bezpecnostnu funkciu". Rovnaky efekt dosiahnete tym, ze zablokujete na firewalle pakety smerom k danej IP adrese bez predchadzajuceho naviazaneho spojenia. Navyse tymto nemusite robit vypoctovo narocnejsi preklad IP adries.

Co naopak NAT plni, je "maskovanie" ip adries, ktore su za routerom. Ak uz nutne chcete spomenut nejaku "bezpecnostnu" funkciu NATu, tak tato je rozhodne viac na mieste.
Odpovedať Známka: 7.5 Hodnotiť:
 

ziadny haker nema sancu sa dostat cez nat ked nie je nastavene portovanie
Odpovedať Známka: -9.0 Hodnotiť:
 

rozpravky starej matere ci fica?
Odpovedať Známka: 7.4 Hodnotiť:
 

NAT traversal nie je problem...
Odpovedať Známka: 10.0 Hodnotiť:
 

To si potom este nepocul o NAT Punchingu ...
Odpovedať Známka: 10.0 Hodnotiť:
 

este, ze existuje upnp a bohu vdaka za ludi, ktori ho maju enabled by default :)
Odpovedať Známka: 10.0 Hodnotiť:
 

made my day. takyto zachvat smiechu som nedostal ani nepamatam :D
Odpovedať Známka: 10.0 Hodnotiť:
 

Model nf_nat_sip v jadre je fakt bieda, snazi sa o prepisovanie IPcok v SDPcku ale niekedy fakt zblbne a prepise cely packet nulami. Pamatam si na bug, kde natvrdo ocakavali IPcku dlzky 15 znakov (vratane bodiek) :D...
Odpovedať Hodnotiť:

Pridať komentár