Ho bisogno di una regola iptables separata per l'indirizzo ipv6?


12

Sul mio server debian 5.0, ho installato alcune regole di iptables come di seguito:

ACCEPT     tcp  --  eee.fff.ggg.hhh      aaa.bbb.ccc.ddd     tcp dpt:80
DROP       tcp  --  0.0.0.0/0            aaa.bbb.ccc.ddd     tcp dpt:80

aaa.bbb.ccc.ddd è l'indirizzo IP del mio server ed eee.fff.ggg.hhh è l'altro server a cui è consentito accedere alla porta. Ho notato che sul mio server è presente la configurazione addr inet6 e anche netstat mostra che apache2 è in ascolto sull'indirizzo tcp6:

tcp6       0      0 :::80                   :::*                    LISTEN

Ho bisogno di una regola iptables separata per l'indirizzo ipv6? In tal caso, come posso farlo? Non so nulla di ipv6. Grazie! devo farlo? Se non utilizzo ip6tables, qualcuno ignorerà la regola iptable e si collegherà alla mia porta 80 tramite l'indirizzo ipv6?

Risposte:


11

iptables filtra solo il traffico IPv4. L'impostazione delle regole in iptables non toccherà il traffico ipv6 e quindi dovresti usare ip6tables. Come minimo dovresti impostare le regole delle tabelle sul drop predefinito. In questo modo sarà disponibile solo il traffico che hai esplicitamente autorizzato.


Sarebbe stato più bello dare una ragione al calo predefinito, come ha fatto Marcin in un commento alla sua risposta. Ancora +1.
0xC0000022L

@ 0xC0000022L Chiudi la casa quando esci?
Denys Vitali,

Uhm @DenysVitali forse un po 'di incomprensione nel dire che chiedere una motivazione non equivale a ignorare o disapprovare un consiglio ?!
0xC0000022L

5

Vuoi vedere ip6tables. QUI è una buona sceneggiatura che dimostrerebbe alcune basi


hmm..la mia domanda è, devo farlo? Se non utilizzo ip6tables, qualcuno ignorerà la regola iptable e si collegherà alla mia porta 80 tramite l'indirizzo ipv6?
Long Cheng,

IPv6 è abilitato per impostazione predefinita? Un sacco di distro in questi giorni vengono con abilitato. Se sì, allora sicuramente vuoi filtrare esplicitamente IPv6, poiché IPv6 ha molta connettività integrata, anche se non la configuri.
Marcin,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.