neprihlásený Streda, 25. marca 2026, dnes má meniny Marián
NAT bude Linux podporovať aj u IPv6

DSL.sk, 28.11.2011


Framework netfilter prítomný v oficiálnom linuxovom jadre bude podporovať technológiu NAT, Network Address Translation, aj u nového protokolu IPv6.

Patrick McHardy, šéf vývoja netfilteru, o tom informoval minulý týždeň spolu so sprístupnením potrebných patchov a ich avizovaným zaslaním Torvaldsovi pre pridanie do oficiálneho jadra.

Netfilter je sieťový framework v jadre Linuxu umožňujúci blokovať, filtrovať a modifikovať prechádzajúce sieťové pakety. Netfilter sa využíva ako firewall ale tiež ako implementácia technológie NAT prekladajúcej okrem iného IP adresy a umožňujúcej napríklad cez jednu verejnú IPv4 adresu pripojiť na Internet celú lokálnu sieť.

Technológia NAT vznikla ako odpoveď na predpokladaný nedostatok IPv4 adries v budúcnosti a bežné pripojenie viacerých zariadení k Internetu cez jedno pripojenie s jednou IPv4 adresou. U IPv6 technológia NAT z týchto dôvodov nebude potrebná, keďže 128-bitový adresný priestor poskytuje dostatok adries a poskytovatelia pripojenia budú aj domácim zákazníkom prideľovať celé prefixy adries s veľkým množstvom adries, typicky minimálne 2 ^ 64 IPv6 adries.

NAT zároveň ale prirodzene plní aj bezpečnostnú funkciu, keď zariadenia na lokálnej sieti za NAT-om nie sú priamo prístupné z Internetu a nie je tak proti nim možné uskutočniť priamy útok. NAT ale zároveň aj limituje funkčnosť a špeciálne komplikuje priame spojenie medzi dvomi užívateľmi za NAT-om.

Netfilter v doterajšej oficiálnej verzii v jadre NAT podporoval len u IPv4. Podľa McHardyho ale existujú bližšie nespresnené legitímne očakávané použitia NAT aj u IPv6, preto tvorcovia netfilteru vyvinuli oficiálnu implementáciu.

Minulý týždeň ohlásená implementácia podporuje SNAT, DNAT, MASQUERADE, REDIRECT, NETMAP a doplnok pre FTP, pripravuje sa aj doplnok pre SIP.



Najnovšie články:

Vedci úspešne preniesli antiprotóny nákladným autom, chystajú sa na dlhú cestu
Vydaný nový Firefox so zabudovanou VPN, zatiaľ nie na Slovensku
Seriál Star Trek: Starfleet Academy bol zrušený
USA kvôli bezpečnosti zakázali zahraničné routery
NASA inštaluje na ISS ďalšie solárne panely
V autách bude viac ako 300 GB RAM, myslí si popredný výrobca pamätí
Musk ide postaviť veľkú továreň na čipy
Kataster mal ďalšie IT problémy, odvčera exspirovaný certifikát
Intel možno bude meniť pätice CPU menej často
Windows 11 užívatelia kritizujú, Microsoft sľubuje zlepšenie kvality aj aktualizácií


Diskusia:
                               
 

to je dobra sprava a som rad ze to implementovali aj do ipv6
Odpovedať Známka: 8.4 Hodnotiť:
 

Podla mna je to zla sprava, NAT s doplnkom pre FTP je je skor bezpecnostne riziko ako zvysenie bezpecnosti.

Za pomoci doplnku, alebo povolenia related spojeni je mozne otvorit a presmerovat akykolvek port na firewalle iba navstevou utocnikovej stranky. Aj ked vzhladom na velkost adresneho priestoru k poctu portov je tato moznost u IPv6 horsie zneuzitelna
Odpovedať Hodnotiť:
 

NAT neplni takuto "bezpecnostnu funkciu". Rovnaky efekt dosiahnete tym, ze zablokujete na firewalle pakety smerom k danej IP adrese bez predchadzajuceho naviazaneho spojenia. Navyse tymto nemusite robit vypoctovo narocnejsi preklad IP adries.

Co naopak NAT plni, je "maskovanie" ip adries, ktore su za routerom. Ak uz nutne chcete spomenut nejaku "bezpecnostnu" funkciu NATu, tak tato je rozhodne viac na mieste.
Odpovedať Známka: 7.5 Hodnotiť:
 

ziadny haker nema sancu sa dostat cez nat ked nie je nastavene portovanie
Odpovedať Známka: -9.0 Hodnotiť:
 

rozpravky starej matere ci fica?
Odpovedať Známka: 7.4 Hodnotiť:
 

NAT traversal nie je problem...
Odpovedať Známka: 10.0 Hodnotiť:
 

To si potom este nepocul o NAT Punchingu ...
Odpovedať Známka: 10.0 Hodnotiť:
 

este, ze existuje upnp a bohu vdaka za ludi, ktori ho maju enabled by default :)
Odpovedať Známka: 10.0 Hodnotiť:
 

made my day. takyto zachvat smiechu som nedostal ani nepamatam :D
Odpovedať Známka: 10.0 Hodnotiť:
 

Model nf_nat_sip v jadre je fakt bieda, snazi sa o prepisovanie IPcok v SDPcku ale niekedy fakt zblbne a prepise cely packet nulami. Pamatam si na bug, kde natvrdo ocakavali IPcku dlzky 15 znakov (vratane bodiek) :D...
Odpovedať Hodnotiť:

Pridať komentár