Likes: 0

Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs
Lees hier de webhostingtalk.nl forum regels en voorwaarden!

IT bedrijven die blijven vertellen dat NAT een beveiliging is hebben sowieso een probleem, dan gaan ze IPv6 niet snappen, omdat ze IPv4 al niet begrijpen.
Dat is eigenlijk een hele fijne situatie waar je netjes scheiding kan aanbrengen tussen trusted en untrusted.Als ik naar onze klanten kijk, dan hebben ze een modem in bridge mode staan en een Linux machine erachter die als firewall dient.
Linux gaat niet uit zichzelf ipv6 routeren, dus daar is niks aan de hand.Deze Linux machine heeft IPv6 standaard aan staan volgens mij maar nu doen we daar niets mee. Wat als het modem toevallig ook IPv6 ondersteunt en de provider gaat IPv6 adressen uitdelen?
Het lijkt me zinniger dat de gevaren van amateurs die zichzelf IT professionals noemen onder de aandacht worden gebracht.Ik denk dat het belangrijk is om IPv6 en de mogelijke gevaren veel meer onder de aandacht te brengen.
Ik heb bij MKB idiote dingen gezien, waar de omgeving die ik gebouwd had "professioneel" gemaakt werd
door de router met proxy (geen nat) en de fileserver te vervangen door 1 machine met windows die aan het internet hing, met de AD als beveiliging tegen hackers, firewall uitgeschakeld op de fileserver die aan het internet hing.
Laatst gewijzigd door vDong; 05/12/10 om 10:55. Reden: moeite met quote-tags

De gevaren liggen niet aan IPv4 of IPv6 maar aan de opleiding/kennis van de beheerders en gebruikers. De meeste botnets die nu bestaan fungeren ook achter NAT omdat ze reverse-tcp gebruiken. Zelf al beveilig je je IPv6 netwerk tegen inbound verkeer dan nog kan je een botnet via reverse-tcp gebruiken zolang je de outbound ook niet beveiligd.
Naast het feit dat iedereen denkt dat IPv6 direct publiek is, is ook geen waar. IPv6 kent ook interne ranges, loopback ranges en externe ranges. Bij grotere bedrijven komt het er dus op aan om enkel de servers via externe IPv6 te verbinden en de clients via local ranges en dan via de router(s) ze het internet op te sturen. Niet dat dit een waarborg is tegen hackers etc maar het kan al veel voorkomen.
Verder moet je het probleem ook niet bij sommige beheerders leggen maar bij de bazen die het niet willen omdat het geld kost. Denk maar aan nieuwe routers, firewalls die IPv6 aankunnen, want niet iedere cisco, juniper, brocade, extreme networks device zal firmware hebben die met IPv6 overweg kan.
Dennis de Houx - All In One ~ Official ISPsystem partner
Lees hier de webhostingtalk.nl forum regels en voorwaarden!