IPV6の予約済みアドレススペースとは何ですか?


13

私は古き良きIPV4ベースのiptablesファイアウォールスクリプトを変換しています。CLASSA / B / C / D / Eの予約済みアドレススペースをIPV6で見つかったものに置き換えたいと思います。私の目標は、これらのアドレスから発信されるパケットを拒否することです。これらのパケットはパブリックネットに到達できないため、偽装する必要があります。

私はこれをこれまで見つけましたが、IPV6 Webサーバーにデータが届かない予約スペースはありますか?

ループバック:: 1

グローバルユニキャスト(現在)2000 :: / 3

一意のローカルユニキャストFC00 :: / 7

リンクローカルユニキャストFE80 :: / 10

マルチキャストFF00 :: / 8

回答:


19
  • ::/8 -予約済み-非推奨のIPv4互換性は ::/96
  • 0200::/7 -予約済み
  • 0400::/6 -予約済み
  • 0800::/5 -予約済み
  • 1000::/4 -予約済み
  • 2001:db8::/32 - ドキュメンテーション
  • 2002::/24 -6to4 0.0.0.0/8
  • 2002:0a00::/24 -6to4 10.0.0.0/8
  • 2002:7f00::/24 -6to4 127.0.0.0/8
  • 2002:a9fe::/32 -6to4 169.254.0.0/16
  • 2002:ac10::/28 -6to4 172.16.0.0/12
  • 2002:c000::/40 -6to4 192.0.0.0/24
  • 2002:c0a8::/32 -6to4 192.168.0.0/16
  • 2002:c612::/31 -6to4 198.18.0.0/15
  • 2002:c633:6400::/40 -6to4 198.51.100.0/24
  • 2002:cb00:7100::/40 -6to4 203.0.113.0/24
  • 2002:e000::/20 -6to4 224.0.0.0/4
  • 2002:f000::/20 -6to4 240.0.0.0/4
  • 4000::/3 -予約済み
  • 6000::/3 -予約済み
  • 8000::/3 -予約済み
  • a000::/3 -予約済み
  • c000::/3 -予約済み
  • e000::/4 -予約済み
  • f000::/5 -予約済み
  • f800::/6 -予約済み
  • fc00::/7 -ユニークなローカル
  • fe00::/9 -予約済み
  • fe80::/10 -リンクローカル
  • fec0::/10-サイトローカル(非推奨、RFC3879
  • ff00::/8 -マルチキャスト

参考のため、RFC 5156およびIANAの予約リストを参照してください。


2
IANAはまた、iana.org
assignments /

@ voretaq7さらに追加するものがいくつかありました。この回答をコミュニティWikiにしました-編集してください。
シェーンマッデン

2
技術的に言えば、6to4リストは不完全です。現在bogonであるIPv4アドレスも6to4形式でそのように扱われるべきです。完全なbogonフィルタリングが重要な場合は、Team Cymru bogonsリストを確認してください。
オリプロ

7

あなたが何をしているかを本当に知らずに、任意のIPv6アドレスをブロックしないでください。やめて、これは悪い習慣です。これにより、予期しない方法で接続が確実に切断されます。しばらくすると、IPv6が正しく動作しないことがわかり、「IPv6が機能しない」などと非難し始めます。

ISPが何であれ、エッジルーターは送信可能なパケットと、受信するパケットを既に知っています(スプーフィングされたアドレスに関する懸念はまったく根拠がありません)。また、オペレーティングシステムも残りの処理を知っています。15年ほど前のファイアウォールルールの記述について読んだものは、今日ではもう当てはまりません。

最近では、ブロックしようとしているこれらの範囲のアドレスからパケットを受信するたびに、あらゆる種類の攻撃よりも不正にブロックしている正当なパケットである可能性が高くなります。インターネットのバックボーンを管理する人々は、あなたよりもはるかに多くの経験を持ち、すでに適切に宿題をしました。

また、予約済みブロックのリストと、各ブロックに何を期待するかはロックされていません。それらは時間とともに変化します。今日の期待が明日と同じでなくなると、ファイアウォールが間違って接続が切断されます。

ファイアウォールは、ネットワークの内部にあるものを保護および監視することになっています。外は常に変化するジャングルです。


1
無効またはプライベートの範囲からの送信元アドレスを持つパケットは、正当ではない可能性が高いと言っていますか?それは現実の世界に正確には適合していません。申し訳ありません。世界中のすべてのISPに、あなたに代わってスプーフィングされたトラフィックに対してピアのソースアドレスのリバースパスチェックまたはフィルタリングを行うことを信頼するのは簡単です。毎日ファイアウォールで見られるスプーフィングされたソースを使用したユニキャストトラフィックの量から判断すると、これは数十年前の懸念ではないと本当に思います。そして、我々はすべての前に長い死んでなければなりません2000::/3。..空き領域が不足
シェーン・マッデン

うん、悪魔は眠らない:)。
ジャウジカ

1
たとえば、tools.ietf.org/html/draft-fuller-240space-02を参照してください。現在、240/4を特別にケースに入れた人は誰でも理論上の問題に直面しています。
ヨルゲンセン

1

あなたは基本的にそれを持っています。fec0 :: / 10にはサイトローカルアドレスのRFCもありましたが、これは廃止されました。IPv6の考え方は、NATが不要になったため、グローバルにルーティング可能なアドレスでさえ内部ネットワークで使用できることです。必要に応じて、ファイアウォールをブロックするように設定するだけです。

ちなみに、IPv4のクラスでも、クラスはもう参照されません。代わりにCIDRが使用されます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.