Facebook, IPv6 adres şeması ile çok akıllı, ancak ACL'leri düşünmemi sağladı ve eşleşen bir Cisco IOS IPv6 ACL yazmak mümkün mü? IPv4'te, 'umurumda' ile herhangi bir 'x' tuşuna basmak için 10.xxx.10.xxx gibi bir orta sekizli ile eşleşebilirsiniz. Bunun IPv6'da mümkün olduğunu düşünmüyorum, en azından IOS 15.1'den itibaren değil.
Örneğimde, Facebook akıllı olduğu için, eğer yapabilirseniz FACE: B00C ile eşleşmeyi kolaylaştırıyor. Bir şekilde bu basitleşir, çünkü hangi bloğun atanmış olduğuna bakmadan sadece bu aralıkta eşleşebilirim.
2A03: 2880: F000: [0000-FFFF]: YÜZ: B00C :: / 96
Açık ve normal yol 2A03: 2880: F000 :: / 48 ile eşleşmektir, ancak ne yazık ki, FB'nin daha geniş bir aralığı varsa (muhtemelen) bir bakışta emin değilim. Bu durumda, sadece FACE: B00C kısmında eşleşebilseydim, FACE: B00D'ye geçmediklerini varsayarak kullandıkları her şeyi eşleştirebilirim
IOS ve IPv6 ACL'de joker maskeye giremediğim için, bunu yapabileceğinizi sanmıyorum, ancak birinin ilginç bir çözümü olup olmadığını merak ediyorum. Ben bunu bilmek yararlı olacağını düşünüyorum çünkü bir noktada bir alt bloğu sadece DDoS veya agresif trafik nedeniyle filtrelemek gerekirken bazı büyük sağlayıcı için bir / 32 tüm engellemek istemiyorum.
Ayrıca, bu, ilke tabanlı trafik yönlendirmesine veya önceliklendirmeye izin verebilir. Reklamların farklı bir blokta olduğunu fark edersem, bunları farklı şekilde QoS yapabilirim, örneğin düşük bant genişliği, sıkışık uydu bağlantıları için güzel bir özellik.
EDIT: Biraz açıklığa kavuşturmak için. / 32 gibi büyük bir blok içinde belirli aralıkları engellemem veya buna izin vermem gereken durumlar olabilir. Bunlar biraz bitişik olabilir ve yüzlerce giriş yerine, bir joker karakter bunların büyük bölümleriyle eşleşebilir. Bu aynı zamanda trafik mühendisliği için tüm 10.x.10.0 bloklarını x yolsuzsa, bir rotaya hatta başka bir yola giderken kullanabileceğim şekilde kullanılabilir.
Başka bir örnek, IPv6 kaynak IP'sinin bilgisayar korsanlarının grup adını yazan bir desenle taklit edildiği bir DDoS'tur. Bu en az bir kez olacak, filtrelemek güzel olurdu.
Kompakt bir ACL daha temizdir, ancak her zaman daha kolay yönetilemez. Bunlar, iyi ya da kötü fikirler / pratikler olabilir, burada tartışmak için değil, sadece hangi araçlara sahip olduğumu ve hangi araçları oluşturmak zorunda kalabileceğimi ele almaya çalışıyorum.
...:face:b00c:0:1
, yaklaşımınızın karşılanmayacağı bir tanesini gördüm .