Засада с IPv6 split tunnel

Oct 20, 2022 20:21


... Современный мир характеризуется каким-то лютым количеством мурзилок, которых хлебом не корми, только дай чего-нибудь заблокировать. Причём, это касается не только нашего родного привычного роскомпозора, но и вполне состоятельных облачных провайдеров типа CloudFlare, Amazon, Akamai и иже с ними. После начала известных_событий™ они взяли и по ( Read more... )

грабли, сети, вопрос, технологии

Leave a comment

Comments 11

vanxant October 20 2022, 17:40:22 UTC
Ещё можно весь ipv6 гонять через vds. Довольно забавные спецэффекты, гугль например считает меня голландцем)

Reply


jackindeed October 20 2022, 21:14:29 UTC
а такой изврат как просто натить внутренние IPv6 в IPv4 при выходе через маршруты на забугорной VDS? (не исключаю что я не врубился и это вообще не про то)

Reply

klink0v October 20 2022, 21:22:16 UTC
Я так и делаю. Но мне не хочется весь трафик пропускать через VDS. Вдруг я торренты запущу?

Reply

jackindeed October 20 2022, 21:27:41 UTC
а почему нельзя роутить на внешнюю VDS только то что нужно, и в случае когда нужно - транслировать IPv6 в IPv4 при обращении через VDS

а при работе напрямую - работать напрямую.

грубо говоря на VDS весь трафик IPv6 который пришел на VDS для доступа через нее заворачивать в IPv4 через маскарадинг

Reply

klink0v October 21 2022, 21:06:42 UTC
> почему нельзя роутить на внешнюю VDS только то что нужно

Можно. Вот я и пытаюсь понять как это правильно делать. Точнее, уже понял.

> транслировать IPv6 в IPv4

Оно не имеет смысла и скорее вредно, чем полезно. К тому же, на VDS тоже есть IPv6 от хостера. И да, как такового маскаратинга 6 в 4 не существует (равно как и наоборот), ибо это разные стеки протоколов. Есть набор костылей, которые позволяют решать подобные задачи, но это именно что костыли.

Reply


cae32 October 21 2022, 08:11:10 UTC
Статика - нормальный хак с 92го года. Только реджект с большой дистанцией на агрегат надо не забыть, чтобы цикла не было, когда линк отвалится.

Reply


nixxl October 21 2022, 19:44:31 UTC

про "мурзилок" и синдром вахтера.

сижу с одним админом далеко немелкой по местным меркам сети, да еще и с over-10-летней историей.

он меня посвящает в структуру типового файерволла узла (который был срочно-экстренно написан им день назад, потому как я мягко охренел от разнобоя на узлах сети).

ну и натыкаемся на правило, откомменченное как "torrents".

"а што это?" - спрашиваю я.

"а это я торренты подрезаю" - слышу в ответ.

ну то есть абонент, платящий деньги за (к примеру) 50 мбит трафика получает торренты со скоростью 20 мбит, и не выше.

и там вообще не только торренты. правило тупо резало всё подряд, что имело src&dst порты выше 1024 (что такое dpi - похоже, чел только слышал).

посмотрел на него сильно удивленными глазами, выразил свое мнение о мыслях абонентов от такой хуйни, заодно рассказал директорам, правило исчезло.

Reply

klink0v October 21 2022, 21:04:17 UTC
Да. Я примерно про такое же писал вот здесь:

https://klink0v.livejournal.com/678328.html

Reply


mnogo_hodovka November 16 2022, 07:32:40 UTC
> потом whois, потом инфу по AS. И добавляю целиком всю эту AS в список на сервере

Где посмотреть AS? Например, ваш блог в ЖЖ имеет IPv4 81.19.74.1. Нужно смотреть inetnum в ответе "whois 81.19.74.1"?
inetnum: 81.19.64.0 - 81.19.95.255

Я весь трафик заворачиваю в VPN в Лондоне по умолчанию, потому что Российска цензура теперь может замедлять любой ресурс типа Твиттера без предупреждения. А те российские сайты, которые не работают с лондонского IP, я пускаю напрямую на openwrt через российского провайдера, без VPN. Изначально я это решал так: например, если сайт Сбербанк-Онлайн не работает, то в Firefox в консоли смотрел, к каким хостам подключается веб-приложение, и именно эти IPv4 пускал через VPN, но только не с /32, а с /24, иначе слишком много маршрутов придётся в bash-скрипте писать в демоне на openwrt.

Оказывается, можно где-то глянуть, например, какие диапазоны IPv4 вообще принадлежат этому Сбербанк-Онлайну или, к примеру, видеохостингу ВКонтакте (он жутко медленный через зарубежный VPN)?

Reply

klink0v November 16 2022, 08:01:28 UTC
> можно где-то глянуть, например, какие диапазоны IPv4 вообще принадлежат этому Сбербанк-Онлайну

Да, конечно. В базах данных RIPE, например.

https://who.is/
https://www.nic.ru/en/whois/

Это веб-обертки к утилите "whois", которая как раз и запрашивает упомянутые базы данных. Можно по IP-адресу узнать номер AS, а потом по номеру AS выяснить какие еще диапазоны ей принадлежат.

Reply


Leave a comment

Up