
Andrey
12.02.2017
13:28:24
Ага

Глеб
12.02.2017
13:28:25
маки немного предсказуемы

Nikita
12.02.2017
13:28:29

Andrey
12.02.2017
13:28:30
Подставлять префикс

Google

Sergey
12.02.2017
13:28:30
Выдавать /128!
Много вендоров железа нельзя назначать меньше чем /64 почемуто - 128 не жрет

Artyom
12.02.2017
13:28:34
интересным будет телефонный разговор, в котором спросят "а что там за айпи адрес?"

Login
12.02.2017
13:28:38
Вместо скана уже кто-то придумал. Камеры имеют NTP, входишь в пул ntp.org и логируешь запросы :)

Nikita
12.02.2017
13:28:42

Login
12.02.2017
13:28:49
Кто-то ещё что-то придумает

_
12.02.2017
13:29:00
Как и SLAAC и DHCPv6

Глеб
12.02.2017
13:29:15
ну там тоже довольно дофига

Денис
12.02.2017
13:29:24

Aleksey
12.02.2017
13:29:35
а dhcp option 82?

_
12.02.2017
13:29:35
Тех.дир не шарит в рекомендациях RIPE по распределению адресов...

Глеб
12.02.2017
13:29:36
DNS же

_
12.02.2017
13:29:51
Блин(фейспалм)

Глеб
12.02.2017
13:30:01
угу

Google

Login
12.02.2017
13:30:19

Goletsa
12.02.2017
13:30:35

Nikita
12.02.2017
13:30:36
как ни структурируй

Sergey
12.02.2017
13:30:39
что бы знать что ддосить, надо знать адрес, а адрес известен только клиента кто на сайтек вылез

Login
12.02.2017
13:30:48
Опять же SLAAC не для провайдеров, DHCPv6 там вообще решает человек как выдавать, точнее админ

Nikita
12.02.2017
13:31:10
/64 на юзерский роутер, там slaac

Денис
12.02.2017
13:31:10

Dmitriy
12.02.2017
13:31:18

_
12.02.2017
13:31:24
Провайдер выделяет на домохозяйство /56 или /32

Глеб
12.02.2017
13:31:26
почему SLAAC не для провайдеров?

Dmitriy
12.02.2017
13:31:28
в итоге хер ты найдешь камеру

_
12.02.2017
13:31:37
*пардон /64

Login
12.02.2017
13:31:45

Глеб
12.02.2017
13:32:06
по порту же

_
12.02.2017
13:32:06

Login
12.02.2017
13:32:08

Dmitriy
12.02.2017
13:32:09
на wan вообще можно не давать UL адрем
только LL

Денис
12.02.2017
13:32:31
И как маршрутизировать?

Login
12.02.2017
13:32:47
По /64
вилан на юзер? тогда да, или PPPoE

Google

Dmitriy
12.02.2017
13:32:49
ну на LL имаршруть
PD автоматом же строит маршрут

Денис
12.02.2017
13:33:19
Оно так не сработает в динамике, НЯП

_
12.02.2017
13:33:22

Dmitriy
12.02.2017
13:33:23
на PE

Nikita
12.02.2017
13:33:45
а в этом /64 3 байта известны, префикс производителя, дальше смотрим диапазон mac адресов которые этим устройствам выдавались.

Andrey
12.02.2017
13:34:01

Dmitriy
12.02.2017
13:34:03

andrew
12.02.2017
13:34:18
надо ставить брендмауэр провайдерам

Глеб
12.02.2017
13:34:21

Pavel
12.02.2017
13:34:28
ping6 -I eth0 ff02::1 или directed broadcast

Nikita
12.02.2017
13:34:43
а можно проще

_
12.02.2017
13:34:44
Короче. RIPE уже обо всём подумал и предлагает готовую схему. Бери используй.
https://www.ripe.net/support/training/material/IPv6-for-LIRs-Training-Course/Preparing-an-IPv6-Addressing-Plan.pdf

Sergey
12.02.2017
13:34:46
А NDP несожрет всю ОЗУ роутера ?

Dmitriy
12.02.2017
13:34:48

Sergey
12.02.2017
13:34:58
если я начну сканить /64

Глеб
12.02.2017
13:35:02

Nikita
12.02.2017
13:35:11
засаживаем пользователь малварь через браузер, а дальше уже в его сети развлекаемся

_
12.02.2017
13:35:37
получается, что в домохозяйстве с 256 сетями /64 где-то сидит пара ноутбуков, холодильник, пара телефонов и телевизор ))

Google

Nikita
12.02.2017
13:35:37
это более реалистичный вектор

_
12.02.2017
13:35:52
Инокентий прав.

Dmitriy
12.02.2017
13:36:08
фаервол нужен всегда!

Nikita
12.02.2017
13:36:22
фаервол должен быть регулируемым

Глеб
12.02.2017
13:36:28
невсегда)

Dmitriy
12.02.2017
13:36:28
в6 не отменяет фаервол и антивирус

Nikita
12.02.2017
13:36:29
иначе всё это нафиг не упало

Денис
12.02.2017
13:36:30
dhcp6 solicit в 250 pps вполне себе вызывает DoS обычного DHCP на Dlink

Admin
ERROR: S client not available

Dmitriy
12.02.2017
13:36:33
так же как и сейчас

Глеб
12.02.2017
13:36:34
только когда есть сеть)

Ivan
12.02.2017
13:36:34
Как потом я свяжусь со своим ipv6 устройством?
Мне заполнить его?

Nikita
12.02.2017
13:36:44
домой по ssh уже не сходить?

_
12.02.2017
13:37:06

andrew
12.02.2017
13:37:07
nat можно обойти если нет фаерволла

Andrey
12.02.2017
13:37:14
DNS

Nikita
12.02.2017
13:37:15
у меня тоже

Andrey
12.02.2017
13:37:37

Goletsa
12.02.2017
13:38:01
а никто не решал вопрос обраток в6 по шаблону?

Google

Goletsa
12.02.2017
13:38:13
без безумных размеров на диске или в памяти

_
12.02.2017
13:38:14

Pavel
12.02.2017
13:38:23
Какой-то замкнутый круг. Мы рандомизируем адресное пространство и получаем геморой в виде сложности запоминания адресов. Добавляем dns, упрощаем атаку..

Sergey
12.02.2017
13:38:28
Не кто так про траблу NDP мне не объеснил

Глеб
12.02.2017
13:38:46

andrew
12.02.2017
13:38:52

Login
12.02.2017
13:38:55

Innokentiy
12.02.2017
13:38:59
зачем вообще запоми нать адреса?

_
12.02.2017
13:39:00
При включении IPv6 на бордерах нагрузка почти не подрасла.

Ivan
12.02.2017
13:39:35

_
12.02.2017
13:39:44
Учитывая, что FullView в IPv4 500+ тысяч, а в v6 - 20+ тысяч - ниочём.

Goletsa
12.02.2017
13:39:53

Dmitriy
12.02.2017
13:39:55

Goletsa
12.02.2017
13:39:56
уже

Ruslan
12.02.2017
13:40:10
Это интернет, а VPN?

_
12.02.2017
13:40:11

Ivan
12.02.2017
13:40:40
dns
Ну хз, где имя взять? Платить за него?

Dmitriy
12.02.2017
13:40:52

Andrey
12.02.2017
13:40:53

Dmitriy
12.02.2017
13:40:54
)

_
12.02.2017
13:40:54