IPv6 adres alanı düzeni en iyi uygulamaları


91

IPv4 adres alanı ayırma işlemlerinde rahatım. Demek istediğim: Planlanacak hizmetler veya ağa göre bir organizasyon verildiğinde, IP adres alanı kullanımını nasıl planlayacağımı iyi anladım. (veya en azından sanırım yaparım :)

IPv6 adres alanı düzeni için en iyi uygulama rehberliği veya örnek olay incelemesi var mı?


Yanıtlar:


73

Tanıtımımız için kullandığımız düzen:

  • / Müşteri başına 48
  • / Müşteri sitesi başına 56 (diğerinin alt ağı olarak / 48)
  • / 126 Çekirdekteki tüm noktadan noktaya bağlantılar için, bunlar tüm çekirdek bağlantılar için kullanılan a / 48 alt ağlarıdır.

Bu boyutlar çoğunlukla burada RIPE danışmanlığından alınmıştır .


4
Bu sadece bir siteye inmesine rağmen. Dahili LAN'lar, katlar, binalar, hizmetler, sesli LAN, VLAN'ı ağ adresine kodlama kuralları vb.
nos

1
Daha sonra her VLAN / kat / bina için (/ ancak tahsisatınız işe yarıyorsa) a / 64'ü kullanırdım.
David Rothera

ARIN'in (benim için RIR aproposu) herhangi bir tavsiyesi / tavsiyesi var mı?
Craig Constantine

Tahsis edilmiş IP'lerini yazmaktan hoşlanan spam gönderenlerin kötüye kullanımlarını izlemenin bir yolu olduğunu sanıyorum.
frogstarr78

3
ripe.net/lir-services/training/material/… oldukça iyi bir okuma yaptı (Marco Hogewoning'in bana gösterdiği için teşekkürler).
Andrew Y

26

Eski öneri P2P bağlantılarında bile her yerde / 64 kullanmak ve site başına a / 48 atamaktı.

Noktadan noktaya bağlantılarda büyük, boş alt ağları kullanmak bir dizi olası güvenlik sorununa yol açabilir (bkz. RFC6164 ,), bu nedenle şimdi geri dönüşler için a / 127 ve P2P bağlantılarında / 128 kullanmak en iyi yöntemdir.

Küçük bir müşteriye bir / 48 vermek zorunda değilsiniz, ancak eğer yapmayı tercih ederseniz dolaşacak çok fazla adresiniz olacak.

SLAAC kullanmak istiyorsanız, müşterilerin karşılaştığı arayüzler / 64 olmalıdır. Kullanmaya niyetli değilseniz başka bir maske kullanabilirsiniz.

İşte geçmeniz gereken bazı iyi bağlantılar:

Ciscolive365.com adresinden BRKRST-2301 (ücretsiz hesap oluşturun) http://www.cisco.com/web/strategy/docs/gov/IPv6_WP.pdf
http://tools.ietf.org/html/rfc5375.html
http: //tools.ietf.org/html/rfc6177

Bazı insanlar şu andaki v4 ödevlerini alır ve ikinci ve üçüncü sekizlik sayılarını hex'e dönüştürür ve bunu v6 için kullanır. Bunu yapmanın birçok farklı yolu vardır, bu yüzden en iyi olanı seçmek zorundasınız.


5
Mevcut bir IPv4 adresleme şemasına dayanan herhangi bir IPv6 adresleme planının ilave incelemeye tabi tutulması gerektiğini teklif ediyorum. Bu, eski prangalardan kurtulmak için bir fırsattır, onları sadık bir şekilde çoğaltmak için ezici bir iş değildir.
neirbowj

2
Anladığım kadarıyla oluşturmak için önerilen en küçük alt ağın (P2P bağlantıları bir yana) a / 64 olduğunu. Eğer bir ev müşterisiysem ve LAN'ımda NAT6 kullanmadan birden fazla alt ağa sahip olmak istiyorsanız, bir / 64'ten daha fazlasını istiyorum. Evimde IPv6 olmasını isteyen biri ve kaç tane 64 katrilyon olduğunu bilen biri olarak, en az 60 kişi istiyorum.
Luke'un

22

IPv6 ile belirli sayıda ana bilgisayara alan ayırmak konusunda artık endişelenmenize gerek yok. Tüm alt ağlar (P2P bağlantıları dışında) size saçma bir sayıdaki ana bilgisayar adresleri veren bir / 64 olarak atanmalıdır. Bu, iyi ağ yerleşimi ve tasarımı gibi diğer konulara odaklanmanızı sağlar. (A / 48 size 65,536 / 64 ağ verir)

Elbette bu konuda birkaç düşünce okulu var. IPv4 tasarımınızdan zaten oldukça memnunsanız, o zaman işleri yansıtan bir IPv6 kaplaması yapmak muhtemelen iyi bir seçenektir ve herkes için geçişi kolaylaştırır.

  • 2001: 0DB8: 1: 1 :: / 64 -> 10.1.1.0 / 24
  • 2001: 0DB8: 1: 2 :: / 64 -> 10.1.2.0 / 24
  • ...
  • 2001: 0DB8: 1: 254 :: / 64 -> 10.1.254.0 / 24

Tüm bu sorunları çözmenize yardımcı olacak IPv6 hesap makinelerinin bazılarıyla oynayın. İşte bir örnek: GestioIP Çevrimiçi IPv4 / v6 Hesap Makinesi

Bu benim aşmam en zor şeydi - ev sahiplerine yer ayırmaktan korkmayın! Ağınızı planlayın - katman-3 sınırlarının konumlarına, sunulan hizmetlere, cihazların fiziksel konumlarına vb. Odaklanın. Büyük bir IPv6 ağına sahip olmanızdan yıllar önce olacak, ancak iyi bir ağ tasarımının temelini atmaya başlayacaksınız. şimdi.


19

Bir yıl önce sahip olduğum RIPE IPv6 eğitim oturumuna dayanarak, önceki yanıtlara biraz hassasiyet. Temel olarak önerileri, alan korumanın yerine , toplanmaya odaklanmaktır .

Şöyle ki: Burada az miktarda alt ağınız olsa bile, bir Durum Noktası için büyük miktarda IP ayırma konusunda endişelenmeyin (şimdilik). Ancak bir POP’daki “yaşayan” alt ağın aynı büyük önek altında toplanması gerekir.

Elimizdeki çok büyük miktarda IP'ye sahip olduğumuz için asıl kaygıları, eğer herkes küçük bir ön eki ince bir ayrıntıyla duyurursa, DFZ yönlendirme tablasının büyüklüğü patlayabilir.

İşte sunumda kullanılan eğitim materyali . Özellikle ilk "Eğitim tatbikatı" PDF, bir adresleme planına bazı örnekler vermektedir.


12

Kullanımda aşağıdaki düzeni kendim (veri merkezi pov)

Kolokasyon müşterileri: bir / 48.

Özel sunucular: varsayılan olarak sunucu başına bir / 64.

P2P linkleri (bgp linknetleri vb.): / 126

IPv4 -> IPv6'nın barındırılan vlanslar için çift yığın ortamına geçişi, ipv4 alt ağını, her bir ipv4 adresi için a / 64 içerecek kadar büyük olan bir ipv6 alt ağına eşleştiririm.

Örneğin:

Bir / 24 ipv4 (256 ip) içeren Vlan, bunu bir / 56 Ipv6 (256 benzersiz / 64 alt ağ) ile eşleştiriyorum

Bir / 23 ipv4 (512 ip) içeren Vlan, bunu bir / 55 ipv6 (512 benzersiz / 64 alt ağ) ile eşleştiriyorum


11

SURFnet, faydalı olabilecek güzel bir IPv6 ağ planı kılavuzu yazdı


Bu bağlantı şimdi öldü; Bu da oldukça sığ bir cevap. Belki de orijinal kaynaktan bazı önemli noktaları içerebilir?
Ryan Foley

Bağlantıyı, RIPE’de (çeviriye sponsor olan) ev sahipliği yapan biri ile değiştirdim. Belgenin iyi bir özetini vermek oldukça zor, çünkü pek çok farklı senaryoyu ele alıyor, ancak çoğunlukla burada belirtilenlere karşılık geliyor. Adresleri nasıl seçeceğiniz konusunda bazı kararlar vermenize yardımcı olmak için güzel bir belge.
Teun Vink

Bu soru, genel olarak en iyi uygulamaların olup olmadığını, herhangi bir spesifik soruşturma olmadan varlığını sorar. Bu cevap, bu soruyu kesin olarak yerine getiriyor. Upvoted.
StockB

Bu cevabı Android'de nasıl görebilirim? Hangi uygulama dosyayla çalışır?
Ferrybig

4

Kullanılabilir devasa adres alanını gördüğünüzde biraz korkutucu, ancak pratikte başa çıkmak zor değil.

Diyelim ki a / 48. Bu, her biri oldukça fazla adres tutabilecek kapasitede 65K / 64s verir. Ayrıca, 65K'daki yuvarlama hatası, diğer kullanımlar için size bir avuç dolusu diğer / <64 verir.

Şahsen konuşursam / VLAN başına / 48'den / 64 alt ağı keserim. Yönlendirici adresini her VLAN için :: 1 olarak ayarlıyorum. DNS için xxxx kullanıyorum (burada xxxx tekrarlanan bir rakam) ve diğer birkaç servis için benzer. Hatırlaması daha kolay.

Her kutu bir SLAAC tahsis edilmiş adres alır ve tüm ana bilgisayarların da geçici bir adres belirlemesi önerilir. Bu yolla SLAAC adresini kullanan bir sistem bulabiliriz, ancak sistem internette biraz gizliliğe sahip - ya da genel olarak bir web proxy kullanıyoruz - ahh ama bunun da geçici bir adresi var! Yine de, IPv4'ün her yerde bulunması, bu kadarını yapar.

Birden fazla siteniz varsa, / 48'i daha küçük bitlere ayırın ancak / 64'ten büyük - tüm olasılıkları kapsayacak kadar. Bu, yönlendirme tablolarını bir şekilde toplamanıza izin verir.

Açıkçası, varsayalım ki / 48 (evim için bir tane var, bu yüzden bundan şüphem yok) o zaman çoğu olayı ve düzeni kapsayacak kadar yeriniz olmalıdır.

Şimdi, eğer kurulumunuz daha büyükse - çok uluslu ve çok amaçlı siteler söyleyin, o zaman PI'yi araştırmanızı ve daha sonra bunları ülke / site / VLAN veya ülke / bölge / site / bina / VLAN veya başka bir şekilde ayırmanızı öneririm. En büyük kurulum dışındakiler için hala / 48'de çok sayıda adres alıyorsunuz.



2

En büyük endişe, tıkanıklıklarınızın nerede olacağını, rota birleştirme açısından tanımlanmasıdır. Temel parametrelerin olması muhtemeldir: her bir alt ağ a / 64 (IPv6 tarafından dikte edilmiş) olmalıdır ve oynamak için / 60, / 56 veya / 48'iniz olmalıdır.

Başkalarının söylediği gibi, a / 48 size 64k alt ağ verir, ancak rastgele atanırsanız kendinizi bir köşeye boyamak kolaydır. Diyelim ki 1000 mağaza konumunuz var ve her birine başlangıçta sırasıyla a / 64 verelim. Ardından, 43. mağazanın ikinci bir alt ağa ihtiyaç duyduğunu anlarsınız - bu, o ağı yeniden numaralandırmak veya mağazaya toplanamayacak iki ayrı alt ağ vermek anlamına gelir.

Bu arada, IPv4 dünyasında, eğer 10.xxx ağını kullanıyorsanız ve / 24s'ye alt ağ kullanıyorsanız 64k alt ağları da elde edersiniz. Bu senaryoda kullandığınız uygulamalardan bazıları güzelce çevrilebilir.

Çalıştığım bir şirket, yaklaşık 150 şubesi için dahili olarak 10.xxx kullanıyor. İkinci bayt dal numarasıdır ve alt ağları için / 24 yerine / 22 kullanırlar. Böylece her şube, kendileri için güzel çalışan 64 alt ağa sahip olabilir.


Evet, en iyi uygulama, her sitenin bir / 56 veya daha kısa bir maske uzunluğu almasıdır. Ayrıca, bir şeyler atarken dişlerin ayrılmaması önerilir (atanan her maske uzunluğu 4 ile bölünebilir olmalıdır). Taşıyıcılar / 48'den daha uzun bir önekin reklamını yapmaz; bu nedenle, tek tek sitelerin ayrı ayrı reklam vermesi gerekiyorsa, her birinin bir / 48'e ihtiyacı vardır.
Ron Maupin

Bu en iyi uygulama (en iyi uygulamalar gibi) genellikle iyi bir fikirdir, ancak her zaman uygun olmayabilir. Örneğin, eğer bir Starbucks veya McDonalds iseniz, tüm mağazalarınız için yeterli sayıda / 56'ınız olmayabilir. Bu yüzden çeşitli ülkelerin militanları ve hatta bir zincir mağaza gibi örgütler bir / 29 veya daha kısa ön ekler istedi.
Kevin Keane

1
Şirketim çok daha kısa bir maske uzunluğuna sahipti. Kolayca çok daha kısa maske uzunluğu elde edebilirsiniz, böylece her siteye a / 56 (veya daha kısa) atayabilirsiniz. Tek söylediğim, internette bir önek reklamı yapmak istiyorsanız, / 48 veya daha kısa bir maske uzunluğuna ihtiyacınız var. Bir / 32 veya / 24 alın, ihtiyacınız varsa zor değil.
Ron Maupin

1

IPv6 adres alanı düzeni en iyi uygulamaları

IPv4 adres alanı ayırma işlemlerinde rahatım. Demek istediğim: Planlanacak hizmetler veya ağa göre bir organizasyon verildiğinde, IP adres alanı kullanımını nasıl planlayacağımı iyi anladım. (veya en azından sanırım yaparım :)

Herhangi var mıdır iyi uygulamalar rehberlik veya vaka çalışmaları için, IPv6 adres alanı düzeni?

Süper kısa cevap: / 56'dan başlayarak önümüzdeki birkaç yıl içinde neyin kullanılacağını belirlemeye çalışın ve buna göre ayarlama yapın veya azaltın. Tek bir adres talep eden kişiler, gelecekteki genişleme için tahsis edilmiş birkaç ada sahip olmalı, tahsis parçalanmasından kaçınılması önemlidir;


Daha uzun bir cevap:

İnternet Mühendisliği Görev Gücü (IETF) - En İyi Güncel Uygulamalar :

  • RFC 6177 ve BCP 157 - "Son Sitelere IPv6 Adres Atama", / 48'in tek bedene uyan bir önerisinin, geniş kapsamlı son siteler için yeterince öneri bulunmadığını ve artık tek bir varsayılan olarak önerilmediğini açıklıyor.

    1. Giriş - Atama politikalarını etkileyen birçok husus vardır. Örneğin, kamuya yönlendirme altyapısının uzun vadeli sağlık ve ölçeklenebilirliğini sağlamak için, toplamın iyi bir şekilde ele alınması önemlidir [ ROUTE-SCALING ]. Benzer şekilde, aşırı miktarda adres alanı dağıtmak, adres alanının zamanından önce tükenmesine neden olabilir. Bu belge, son siteler için uygun bir IPv6 adres atama boyutunun ne olduğu (daha dar) sorusuna odaklanmaktadır. Yani, son siteler ISS'lerden IPv6 adres alanı istediğinde, uygun atama boyutu nedir.

    ...

    Bu belge, son siteler için uygun bir IPv6 adres atama boyutunun ne olduğu (daha dar) sorusuna odaklanmaktadır. Yani, son siteler ISS'lerden IPv6 adres alanı istediğinde, uygun atama boyutu nedir.

    ...

    Bu belge, tam atama boyutunun ne olması gerektiği konusunda resmi bir öneride bulunmaz. Nihai siteleri atamak için ne kadar adres alanının seçileceği, operasyonel topluluk için bir sorundur. IETF'in bu davadaki rolü IPv6'nın mimari ve operasyonel hususları hakkında rehberlik sağlamakla sınırlıdır. Bu belge, bu tartışmalara girdi sağlar.

    ...

    2. Son Sahalara / 48 Atama - 48 tavsiyenin arkasındaki orijinal motivasyonların bazılarına baktığımızda [RFC3177], üç ana kaygı vardı. İlk motivasyon, son sahaların "çemberin içinden atlamak" zorunda kalmadan kolayca yeterli adres alanı elde etmesini sağlamaktı. Örneğin, eğer birileri daha fazla alana ihtiyaç duyduğunu hissederse, sadece sorma eylemi bir düzeyde yeterli gerekçe olacaktır.

    Bir karşılaştırma noktası olarak IPv4'te, tipik ev kullanıcılarına tek bir genel IP adresi verilir (bu her zaman garanti olmasa da), ancak birden fazla adres almak genellikle zordur, hatta imkansızdır - biri ödeme yapmaya istekli olmadığı sürece (önemli ölçüde) genellikle hizmetin "yüksek notu" olarak kabul edilenler için artan ücret. (Az sayıda ek adres elde etmek için artan ISS ücretlerinin genellikle RIR'ler tarafından alınan adres başına gerçek maliyetle haklı çıkarılamayacağına dikkat edilmelidir, ancak ek adresler genellikle farklı kullanıcılar tarafından farklı bir türün parçası olarak kullanılabilir. Ek ücret talep edilen hizmetin yüksek notu. Buradaki nokta, ek maliyetin RIR ücret yapıları nedeniyle değil, ISS'lerin yaptığı iş tercihlerinden kaynaklanıyor.)

    IPv6'daki önemli bir hedef, varsayılan ve minimum son site atamasını "tek bir adres" den "çoklu ağlara" önemli ölçüde değiştirmek ve son sitelerin kolayca adres alanı alabilmelerini sağlamaktır.

    ...

    Politikadaki bir değişikliğin (yukarıdaki gibi), adres tüketim projeksiyonları ve IPv6 için beklenen uzun ömürlülük üzerinde önemli bir etkisi olacaktır. Örneğin, varsayılan atamanın a / 48'den / 56'ya (son yerlerin büyük çoğunluğu, örneğin, ev siteleri) değiştirilmesi, "toplam öngörülen adres tüketimini" düşüren (yukarı) azaltan, 8 bite kadar tasarruf sağlar. için) 8 bit veya iki büyüklük sırası. (Kesin tasarruf miktarı, daha büyük sitelerin sayısına kıyasla ev kullanıcılarının göreceli sayısına bağlıdır.)

    ...

    3. Diğer RFC 3177 Dikkat Edilmesi Gerekenler - ... IPv6'da büyük miktarda adres alanı göz önüne alındığında, son bölgelere çok yıllı zaman dilimlerinde makul büyüme projeksiyonlarıyla tutarlı olacak kadar yer verilmesi için yeterli alan vardır. Bu nedenle, son bölgelere birkaç yıl boyunca yetecek kadar alan (başlangıçtaki ve müteakip görevlerde) sağlanması oldukça arzu edilmektedir. Neyse ki, bu amaç çeşitli şekillerde gerçekleştirilebilir ve tüm son sitelerin aynı varsayılan boyut atamasını almasını gerektirmez. "

  • RFC 7608 ve BCP 198 - "Yönlendirme için IPv6 Önek Uzunluğu Önerisi"

    Özet - IPv6 ön ek uzunluğu, IPv4'te olduğu gibi, Sınıfsız Etki Alanları Arası Yönlendirme (CIDR) mimarisine uygun olarak IPv6 yönlendirme ve iletme işlemlerinde iletilen ve kullanılan bir parametredir. Bir IPv6 ön ekinin uzunluğu sıfır ile 128 arasında herhangi bir sayı olabilir, ancak adres tahsisi için durumsuz adres otomatik yapılandırma (SLAAC) kullanan alt ağlar geleneksel olarak a / 64 öneki kullanmaktadır. Bu nedenle, yönlendirme ve iletme donanım ve yazılım uygulamaları, önek uzunluğu hakkında hiçbir kural getirmemelidir, ancak geçerli uzunluktaki öneklere önce en uzun eşleşmeyi uygulamalıdır.

  • RFC 7934 ve BCP 204 - "Ana Bilgisayar Adres Kullanılabilirliği Önerileri", ağların, bağlandıklarında birden fazla genel IPv6 adresi içeren genel amaçlı uç ana bilgisayarları sağlamasını, bunun yararlarını ve bunun seçeneklerini açıklar.

    Giriş - "IPv4'ten farklı olarak, IPv6 ağları, ana bilgisayar başına yalnızca bir adres sağlamak için adres kıtlığı kaygılarıyla zorlanmaz. ... Ayrıca, birden fazla adres sağlamanın, uygulama işlevselliği ve basitlik, gizlilik ve gelecekteki uygulamalara uyum sağlama esnekliği gibi birçok avantajı vardır. Diğer bir önemli avantaj, Ağ Adresi Çevirisi (NAT) kullanmadan İnternet erişimi sağlama yeteneğidir.

    2. Ortak IPv6 Dağıtım Modeli - IPv6, arabirim başına birden fazla genel adres de dahil olmak üzere birden fazla adresi destekleyecek şekilde tasarlanmıştır ([RFC4291], Bölüm 2.1 ve [RFC6434] , Bölüm 5.9.4'e bakınız ). Günümüzde, birçok genel amaçlı IPv6 ana bilgisayarı, arabirim başına üç veya daha fazla adresle yapılandırılmıştır: bir yerel bağlantı adresi, kararlı bir adres (örneğin, 64 bit Genişletilmiş Benzersiz Tanımlayıcılar (EUI-64) veya Opak Arabirim Tanımlayıcıları [ RFC7217 ]) , bir veya daha fazla gizlilik adresi [ RFC4941 ] ve muhtemelen IPv6 (DHCPv6) [ RFC3315 ] için Dinamik Ana Bilgisayar Yapılandırma Protokolü kullanılarak elde edilen bir veya daha fazla geçici veya geçici olmayan adres .

    Çoğu genel amaçlı IPv6 ağında, ana bilgisayarlar, ağa açıkça talepte bulunmadan, bağlantı ön eklerinden ek IPv6 adreslerini yapılandırma yeteneğine sahiptir. Bu tür ağlar, Stateless Address Autoconfiguration (SLAAC) [ RFC4862 ] kullanan Ethernet ve Wi-Fi ağlarına ek olarak tüm 3GPP ağlarını ( [RFC6459], Bölüm 5.2 ) içerir .

  • RFC 4862 - "IPv6 Durumsuz Adres Otomatik Konfigürasyonu" açıklıyor:

    3. Tasarım Hedefleri

     

    • Durumsuz otomatik yapılandırma aşağıdaki hedefler göz önünde bulundurularak tasarlanmıştır: o Tek tek makinelerin ağa bağlanmadan önce manuel olarak yapılandırılması gerekli olmamalıdır. ... Adres otomatik konfigürasyonu, her bir arayüzün, bu arayüz için benzersiz bir tanımlayıcı sağlayabileceğini varsayar (yani, bir "arayüz tanımlayıcısı"). ...

    • Tek bir bağlantıya bağlı bir dizi makineden oluşan küçük siteler, iletişim kurmak için bir ön şart olarak DHCPv6 sunucusu veya yönlendirici bulunmasını gerektirmemelidir. Yerel bağlantı adreslerinin kullanılmasıyla tak-çalıştır iletişimi sağlanır. Yerel bağlantı adresleri, bir dizi düğümün eklendiği (tek) paylaşılan bağlantıyı tanımlayan iyi bilinen bir ön eke sahiptir. Bir ana bilgisayar, yerel bağlantı önekine bir arabirim tanımlayıcısı ekleyerek yerel bağlantı adresi oluşturur.

    • Birden çok ağa ve yönlendiriciye sahip büyük bir site, adres yapılandırması için DHCPv6 sunucusunun varlığını gerektirmemelidir. Genel adresler oluşturmak için ana makinelerin, eklendikleri alt ağları tanımlayan önekleri belirlemeleri gerekir. Yönlendiriciler, bir link üzerindeki aktif önek kümesini listeleyen seçenekleri içeren periyodik Yönlendirici Reklamları oluşturur.

    • Adres yapılandırması, bir sitenin makinelerinin zarif bir şekilde yeniden numaralandırılmasını kolaylaştırmalıdır. Örneğin, bir site yeni bir şebeke servis sağlayıcısına geçtiğinde tüm düğümlerini yeniden numaralandırmak isteyebilir. Yeniden numaralandırma, adreslerin ara yüzlere kiralanması ve birden fazla adresin aynı ara yüze atanmasıyla gerçekleştirilir. Kiralama ömürleri, bir sitenin eski önekleri aşamalı hale getirdiği mekanizmayı sağlar. Bir arabirime birden fazla adres atanması, hem yeni bir adresin hem de iptal edilen adresin aynı anda çalıştığı bir geçiş dönemi sağlar.

Güvenlikle İlgili Hususlar :

  • OPSEC - " IPv6 Ağları İçin Operasyonel Güvenlik Konuları - taslak-ietf-opsec-v6-12 ":

    1. Genel Güvenlik Hususları

     

             2.1. Adresleme Mimarisi

                    IPv6 adres tahsisleri ve genel mimari, IPv6'yı korumanın önemli bir parçasıdır. İlk tasarımlar, geçici olması düşünse bile, beklenenden çok daha uzun sürmektedir. Başlangıçta IPv6'nın yeniden numaralandırmayı kolaylaştıracağı düşünüldüğü halde, pratikte iyi bir IP Adresi Yönetimi (IPAM) sistemi olmadan yeniden numaralandırmak son derece zor olabilir.

                    Bir adres tahsisi atandığında, genel bir adres tahsis planına verilen bazı düşünceler bulunmalıdır. Adres alanı bolluğuyla, coğrafi bölgeler ile birlikte hizmetlere izin vermek veya reddetmek için daha yapısal güvenlik politikaları için bir temel oluşturabilecek şekilde, coğrafi konumlarla birlikte hizmetler etrafında bir adres tahsisi yapılandırılabilir.

                    Ortak bir soru, şirketlerin PI vs PA alan RFC7381 ] kullanması gerekip gerekmediğidir , ancak güvenlik açısından çok az fark vardır. Bununla birlikte, akılda tutulması gereken hususlardan biri, adres alanının idari mülkiyetine sahip olan ve kötü niyetli cezai faaliyet nedeniyle alanın yönlendirilebilirliği konusunda kısıtlamaların uygulanması gerektiğinde / gerektiğinde teknik olarak sorumlu olan kişidir. PA alanını kullanmak, organizasyonu güvenlik politikaları (ACL'ye dayalı), denetim sistemi, ... kısacası, büyük bir ağ için ve otomasyonsuz yapıldığında bazı güvenlik risklerine yol açabilecek karmaşık bir görev dahil olmak üzere tüm ağın yeniden numaralandırılmasına maruz bırakır; Bu nedenle, büyük ağ için PI alanı tercih edilmelidir.

Diğer Referanslar :

ARIN - " Önerilen Taslak Politika ARIN-2015-1: IPv6 İlk Son Kullanıcı Atamalarına İlişkin Kriterlere Değişiklik ".

ARIN - " Taslak Politika Taslağı ARIN-2011-3: ISS'ler için Daha İyi IPv6 Tahsisleri ".

Tüm ARIN Politikaları .

IANA - Ana Sayfa - Protokol Kayıtları - IANA tarafından Yönetilen Ayrılmış Alanlar .

IETF - " IPv6 Ana Bilgisayar yoğunluğu Metrik - draft-huston-hd-metric-00.txt " ile ilgili önemli noktalar ".

Tüm IETF BCP'ler . ( Arşiv ).

Wikipedia'nın En İyi Güncel Uygulamaları (Şu anda güncel değil).

AP NIC - " IPv6 En İyi Güncel Uygulamalar ".

Cloudmark'ın Teknik Raporu: " IPv6 Ağlarında Yakın Vadeli SMTP Dağıtımları için BCP ".

NSRC.org - " Giriş ve Çıkış Filtreleme Laboratuvarı - Kampüs Ağı Tasarım ve Operasyon Çalıştayı ".

RIPE - " IPv6 Adres Tahsisi ve Atama Politikası " diyor: (diğer pek çok şey arasında): "IPv6 adres alanı için minimum tahsis boyutu / 32'dir (LIR'ler için)", "IPv6 adres alanının başlangıç ​​tahsisine hak kazanmak için, LIR, iki yıl içinde diğer kuruluşlara ve / veya Son Site görevlerine alt tahsisatlar yapmak için bir plana sahip olmalıdır. "," İlk tahsisat kriterlerini karşılayan LIR'ler, / 32’den / 29’a Herhangi bir ek bilgi verin. ", ...

RIPE - " IP Adresleme ve CIDR Grafiklerini Anlama " (ayrıca aşağıya bakınız) aşağıdaki faydalı tabloları sunar:

IPv4 ve IPv6


İnternetin orijinal mimarisi çoğunlukla birbirine doğrudan bağlı büyük ağlardan oluşuyordu ve günümüzde kullanılan hiyerarşik tasarıma pek benzemiyordu. Askere, diğeri Stanford Üniversitesi'ne devasa bir adres bloğu vermek kolaydı. Bu modelde, yönlendiriciler her ağ için yalnızca bir IP adresini hatırlamak zorunda kaldı ve bu yolların her biri üzerinden milyonlarca ana bilgisayara ulaşabildiler.

  • IPv6 cihazlarının tümü, varsayılan olarak kendilerine verilen benzersiz bir adrese sahiptir; IPv4 cihazları, klas bir ağ kullanır ve 31 Ocak 2011 ve 24 Eylül 2015 tarihleri ​​arasında gerçekleşen adres tükenmesi nedeniyle benzersiz bir adresleri yoktur .

İşte eski haritasıdır tüm internette de Şubat 1982 bugün internet ile karşılaştırıldığında, StackExchange.com minik noktadır sağ görüntünün ortasında, yolu yakınlaştırmak için tıklayın.

İnternet 1984 bugün karşı

RFC 3484 - "İnternet Protokolü sürüm 6 (IPv6) için Varsayılan Adres Seçimi", RFC 6724 (Eylül 2012) tarafından iptal edildi, güncellemede yeni:

"Bölümler 2.1.4 , 2.2.2 ve 2.2.3 arasında RFC 5220 keyfi ULA olduğundan Benzersiz Yerel adresler (Ulaş) [RFC4193] ile ilgili adres seçimi problemleri betimler. Varsayılan olarak, genel IPv6 yerler, ULA hedefleri tercih edilir mutlaka erişilemez. "

  • Tek bir boyuta uyar / 48 önerisi / 48'in geniş kapsamlı son siteler için yeterince öneride bulunmaması ve artık tek bir varsayılan olarak önerilmez.

Bakınız: RIPE - " IP Adresleme ve CIDR Grafiklerini Anlama ":

"İnternete bağlı her cihazın bir tanımlayıcısı olması gerekir. İnternet Protokolü (IP) adresleri, İnternet'e bağlı belirli bir donanım parçasını tanımlamak için kullanılan sayısal adreslerdir.

Günümüzde kullanılan IP'nin en yaygın iki sürümü Internet Protokolü sürüm 4 (IPv4) ve Internet Protokolü sürüm 6 (IPv6) 'dır. Hem IPv4 hem de IPv6 adresleri sonlu sayı havuzlarından gelir.

  • IPv4 için bu havuz 32 bit (2 ^ 32) boyutundadır ve 4,294,967,296 IPv4 adresi içerir.

  • IPv6 adres alanı, 340,282,366,920,938,463,463,374,607,431,768,211,456 IPv6 adreslerini içeren boyut olarak 128 bit'tir (2 ^ 128).

Adres Tahsis Modeli

Halen, IANA adres bloklarını bölgesel kayıt defterlerine ayırmaktadır. Kayıtlar sırayla servis sağlayıcılarına adres blokları atar. Adresleri ilgili müşterilere dağıtmak, hizmet sağlayıcının sorumluluğundadır.

Mevcut politika bölgeye göre değişmektedir ve en muhafazakâr durumda, bir son kullanıcının IPv6 adres alanı için bölgesel kayıt defterine doğrudan yaklaşmak yerine IPv6 adres alanını elde etmek için kullanıcının hizmet sağlayıcısından geçmesi gerektiğini belirtir.

Sağlayıcıya bağlı politika

Şekil, bu ilk politikanın nasıl uygulandığını grafiksel olarak gösterir. Bu atama modeli genellikle bir sağlayıcı (PA) veya sağlayıcıya bağlı (PD) ödevi olarak adlandırılır. Şekilde gösterilen ön uzunluklar önerilerdir. Kayıtlar ve servis sağlayıcılar, bölgeleri ve müşterileri için oluşturdukları süreçleri ve prosedürleri kullanarak bloklar atayabilir. Bu, RFC 6177'de açıklanmaktadır.

RFC 6177 - "Son Sitelere IPv6 Adres Atama".

Politikanın bir örneği olarak, IANA ataması için ARIN'e 2600: 0000 :: / 12 atadı. Bu, modelin üst katmanıyla aynı hizadadır. ARIN daha sonra Sprint'e 2600 :: / 29 blok, AT&T Mobility'ye 2600: 300 :: / 24, Hurricane Electric'e 2600: 7000 :: / 24 blok atadı.

Bu blok atamaları, RFC 3177'de tanımlanan orijinal modeli izlemez. Servis sağlayıcılar daha sonra müşterilerinin ihtiyaçlarına göre müşterilerine bloklar atar. İnternet servis sağlayıcısı (ISS), müşterilerine çok çeşitli adresler atama esnekliğine sahiptir.

Örneğin, büyük bir kurumsal İSS müşterisinin / 40 ödevine ihtiyacı olabilirken, bir konut müşterisinin yalnızca / 60 ödevine ihtiyacı olabilir.

Son müşterilerin kayıtlara doğrudan yaklaşmalarını ve IPv6 adres alanını talep etmelerini sağlayan bölgesel kayıtların çıkardığı bu politikanın bir istisnası vardır. Bu istisna, sağlayıcıdan bağımsız (PI) adresleme olarak bilinir.

RFC 5375 - "IPv6 Tek Noktaya Yayın Adres Atamasıyla İlgili Hususlar", bir adresleme planı oluştururken göz önünde bulundurulması gereken bazı hususları ana hatlarıyla belirtir.

Öncelikle, sağlayıcıdan bağımsız adres blokları isteyip istemediğinize veya sağlayıcıya adresleme kabul edilebilir mi karar vermelisiniz?

Müşterinin PI adresleri varsa, orijinal atama için kriterleri yerine getirerek, atama geçerli kalacaktır.

PA adreslerine sahip müşterilere, başka bir LIR'den yeni bir adres alanı ataması ve orijinal LIR'leri tarafından atanan PA adres alanını geri getirmeleri önerilir. Bunda

Dahası, yukarıdaki IANA ve IETF bağlantılarına danışmak, en iyi uygulamalardan haberdar olmanın en iyi yoludur.


0

İpv6'yı bölmenin en iyi yolu / 64 alt ağdır. çünkü / 64 adres IPV4 ile manuel olarak kolayca eşlenebilir


1
Örneğin / 64'e bölünmesi, örneğin / 48'lere bölmekten daha kolay hale getirir. Bu haritalamayı nasıl yapacağınızı açıklayabilir misiniz?
Teun Vink

1
Ve neden "IPV4 ile kolayca eşleştirilebileceğini" dikkate almalıyız?
Michael Hampton

0

V4 ve v6 arasındaki ana farklar

  1. mikro yönetime gerek kalmamalı. Adres alanı nispeten bol miktarda bulunur.
  2. Beklenti, tüm alt ağların / 64s olması
  3. NAT kesinlikle önerilmez. Sorunsuz olmayan büyük işlerde PI alan edinir, hatta LIR olarak kayıt olurlar ve alanlarını BGP üzerinden ilan ederler. Ancak küçük işletmeler için zor bir seçenek bırakıyorlar, PI alanı için başvuruyorlar ve kullanmalarına izin verecek daha pahalı internet bağlantıları satın alıyorlar mı? Özel adresleri ve ISS tarafından tahsis edilen genel adresleri paralel olarak çalıştırırlar ve ISS tarafından tahsis edilen adreslerin uzun vadeli yapılandırma dosyalarına girmemesini umarlar mı? IETF'i görmezden geliyorlar ve NAT'ı yine de çalıştırıyorlar mı?
  4. Onaltılı gösterim, nibble sınırlarının adresleme için elverişli olmasını sağlar.

Bunun ötesinde, v4'ten çok farklı olmamalı, hangi alt ağlara ihtiyaç duyduğunuzu belirleyin, hangi mantıksal gruplara girdiklerini ve gelecekteki genişleme için her seviyede ne kadar yer istediğinizi belirleyin ve bir plan oluşturmaya başlayın.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.