Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

IPv6 v domácích směrovačích

Nová verze internetového protokolu je dnes alespoň v základní podobě podporována velkou většinou běžně používaných operačních systémů a platforem. Jednou z výjimek, bohužel dost podstatných, jsou domácí zařízení typu „Internet v jedné krabičce“. Můžeme doufat ve zlepšení?

Tato zařízení v sobě typicky kumulují celou řadu funkcí – ADSL modem, ethernetový přepínač, WiFi AP, směrovač, NAT, firewall, DHCP server, DNS server a nejspíš jsem ještě na něco zapomněl. To vše se snaží nabídnout v uživatelsky přítulném balení s (pokud možno) nulovou obsluhou.

Proti implementaci IPv6 v nich hovoří několik faktorů:

  • Musí být co nejlevnější. Zákazníci tohoto typu zařízení jsou velmi citliví na cenu. Jakákoli komplikace, jako třeba IPv6, je pochopitelně prodražuje.

  • Typickým uživatelem je naprostý laik. Ovládání by proto mělo být co nejjednodušší a jakákoli komplikace je překážkou.

  • Trh nemá zájem, a to jak ze strany poskytovatelů ADSL připojení, tak ze strany jejich zákazníků.

Dobrou zprávou naopak je, že tato zařízení jsou poměrně často založena na Linuxu. Doplnění podpory pro IPv6 by proto nemělo představovat principiální problém. Otázkou samozřejmě je, jak by se zařízení mělo chovat a jaké funkce by mělo vykonávat.

Pracovní skupina IPv6 Operations se snaží výrobcům usnadnit situaci a pracuje na dvou dokumentech popisujících tato domácí zařízení:

Oba dokumenty se zabývají čistě světem IPv6 a až na výjimky neřeší vztah s IPv4, překlady paketů či tunelování. Základní chování by podle nich – celkem očekávaně – mělo silně připomínat stávající IPv4 zařízení.

Jeho pilířem je pochopitelně směrování IPv6 a podpora automatické konfigurace sebe sama i počítačů v lokální síti. Ta může mít dvě podoby – stavovou (DHCPv6) a bezstavovou. Dokument požaduje na straně WAN podporu obou typů, aby se zařízení mohlo zapojit do libovolného typu sítě. Pro stranu LAN jsou požadavky benevolentnější a výrobce si může vybrat jen jeden způsob automatické konfigurace.

Upřímně řečeno mi představa bezstavové konfigurace na straně WAN připadá jako poměrně absurdní. Ve vztahu k poskytovateli bych jednoznačně očekával použití DHCPv6. Zejména proto, že umožňuje předat i prefix koncové sítě a vytvořit tak základ pro přidělení globálních adres místním strojům. Pro poskytování konfiguračních údajů na straně LAN připadá nejspíše v úvahu kombinace bezstavové konfigurace adres na základě ohlášení směrovače, doplněná bezstavovým DHCPv6 s adresami DNS serverů a dalšími údaji.

Ohledně adresování dokument logicky požaduje, aby zařízení každému LAN rozhraní přidělilo standardní 64bitový prefix podsítě. Normální (alespoň doufejme) procedura bude, že pomocí DHCPv6 získá od poskytovatele 48bitový (případně 56bitový) globální prefix sítě a z něj pak jednotlivé části přidělí místním strojům. Jako záložní řešení se počítá s použitím unikátních lokálních adres (ULA podle RFC 4193), které jsou přímou analogií neveřejných IPv4 rozsahů 10.0.0.0/8 a spol. Na rozdíl od IPv4 ale nebudou překládány, slouží jen ke vzájemné komunikaci lokálních strojů v síti, která není připojena k IPv6 Internetu.

Sada bezpečnostních doporučení ve druhém ze zmiňovaných dokumentů se snaží o nalezení vhodné rovnováhy mezi uživatelským komfortem a bezpečností. Domácí směrovač by měl ochránit lokální síť před různými neplechami přicházejícími zvenčí. Ve stručnosti lze doporučení pro jeho chování shrnout do dvou základních bodů:

  • Základní kontrola paketů: Měly by se zahazovat IPv6 datagramy s nepřípustnými adresami (falšovaná adresa odesilatele, různá omezení adres plynoucí ze specifikací IPv6) a hlavičkami (například směrovací hlavička typu 0).

  • Stavový firewall transportní vrstvy: Podobně jako dnes by si zařízení mělo udržovat informace o probíhající komunikaci. Nový datový tok by mělo umožnit navázat jen směrem z lokální sítě ven do Internetu. Pakety v protisměru budou propuštěny, jen pokud se jedná o pokračování nějaké již probíhající konverzace.

Jinými slovy se předpokládá, že tato zařízení, podobně jako jejich současné IPv4 protějšky, budou volně prostupná jen směrem zevnitř. Tato asymetrie, původně vynucená vytvářením tabulky pro překlad IPv4 adres v NATu, se prosadila jako dodatečný bezpečnostní mechanismus a v této podobě už s námi zřejmě zůstane. Aplikacím se plete pod nohy, nicméně je už dnes vnímána jako součást každodenní reality a vývojáři se s ní musí nějak vyrovnat.

V dokumentu se jinak doporučuje, aby domácí směrovače byly spíše liberální a nebrzdily potenciální vývoj nových síťových služeb. Proto se například požaduje neomezovat tunelovanou komunikaci a VPN. Jedinou výjimkou jsou Teredo tunely, které by měly být blokovány, pokud je k dispozici nativní IPv6.

Samozřejmě je jedním z požadavků i možnost manuální konfigurace a změny uvedených pravidel. Na druhé straně ale dokument přiznává, že velká část zařízení tohoto typu nikdy ruku konfigurátora nepozná – uživatelé je koupí, zapojí a provozují bez jakéhokoli zásahu do nastavení. Proto je velmi důležité, aby se implicitně chovala co rozumněji.

Kontakty? Setkání? Předplaťte si celoroční členství v NetClubu

Chcete být v centru dění, v internetové komunitě? Setkávat se s těmi, jejichž názory hýbou českým internetem? Předplaťte si členství na každoměsíčním setkání NetClubu a potkávejte se s zajímavými lidmi. Bližší informace zde

Letošní druhý NetClub proběhne v únoru s Erikem Taberym, šéfredaktorem časopisu Respekt, který lidé buďto milují, nebo nenávidí. 

       

V dokumentech pochopitelně najdete výše zmiňované obecné zásady rozpracované do řady konkrétních požadavků a pravidel. Vzhledem k tomu, že se jedná stále ještě o pracovní verze, lze očekávat dílčí změny. Základní myšlenky se ale nejspíš již měnit nebudou.

Přestože jsem v úvodu napsal, že tato část trhu je IPv6 nepolíbena, neplatí to absolutně. Již dnes existují domácí směrovače, které dokáží jeho podporu nabídnout. Známé jsou například výrobky firmy MikroTik. Na podzimním RIPE meetingu bylo prezentováno nasazení FRITZ!Box a ani Cisco Systems nestojí stranou se svým Cisco 877. Ovšem teď se čím dál tím víc vzdalujeme od představy levného, jednoduchého zařízení. Doba, kdy průměrná domácí krabička v ceně kolem tisíce korun nabídne výše popsané funkce, ještě zdaleka nenastala.

Pavel Satrapa

Autor dělá nepořádek v příslovích, protože sítě nejen dělá, ale i učí a dokonce také řídí. Vede katedru informačních technologií na Technické univerzitě v Liberci. Píše knihy.

Školení Google+ pro firmy

DW - Školení PPC
  • Jak využít Google+ pro firemní komunikaci a marketing.
  • Čím se liší Google+ od Twitteru a Facebooku z pohledu firemního využití.
  • Jak využít Google+ v souladu s pravidly užívání.
  • Založení Google+ Page (Stránky) krok po kroku, včetně praktických tipů.

Detailní informace o školení Google+ »

Přehled názorů

Jaký je rozdíl oproti IPv4
ondra.novacisko.cz 18. 2. 2010 07:04
Nový
├ 
Re: Jaký je rozdíl oproti IPv4
pepak 18. 2. 2010 07:22
Nový
│
└ 
Re: Jaký je rozdíl oproti IPv4
Kamil 18. 2. 2010 12:29
Nový
│
 
└ 
Re: Jaký je rozdíl oproti IPv4
pepak 18. 2. 2010 12:45
Nový
│
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
Pavel3 18. 2. 2010 13:27
Nový
│
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
anonymní uživatel 18. 2. 2010 14:34
Nový
│
 
 
 
 
├ 
Re: Jaký je rozdíl oproti IPv4
petr_p 18. 2. 2010 15:20
Nový
│
 
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
Pavel3 19. 2. 2010 07:17
Nový
├ 
Re: Jaký je rozdíl oproti IPv4
Q 18. 2. 2010 07:30
Nový
└ 
Re: Jaký je rozdíl oproti IPv4
Petr Menšík 18. 2. 2010 10:43
Nový
 
└ 
Re: Jaký je rozdíl oproti IPv4
Tomáš Trnka 18. 2. 2010 14:07
Nový
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
Vladimír Kutna 18. 2. 2010 14:20
Nový
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
anonymní uživatel 18. 2. 2010 14:37
Nový
 
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
anonymní uživatel 18. 2. 2010 15:44
Nový
 
 
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
Michal Krsek 18. 2. 2010 16:09
Nový
 
 
 
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
davro 18. 2. 2010 16:24
Nový
 
 
 
 
 
 
 
├ 
Re: Jaký je rozdíl oproti IPv4
petr_p 18. 2. 2010 17:15
Nový
 
 
 
 
 
 
 
│
└ 
Re: Jaký je rozdíl oproti IPv4
davro 18. 2. 2010 17:16
Nový
 
 
 
 
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
Michal Krsek 18. 2. 2010 20:12
Nový
 
 
 
 
 
 
 
 
└ 
Re: Jaký je rozdíl oproti IPv4
x 19. 2. 2010 15:53
Nový
A jak resit IPv6 na PPPoA/PPPoE pripojenich?
Stanislav Petr 18. 2. 2010 09:34
Nový
├ 
Re: A jak resit IPv6 na PPPoA/PPPoE pripojenich?
petr_p 18. 2. 2010 10:47
Nový
│
└ 
Re: A jak resit IPv6 na PPPoA/PPPoE pripojenich?
Stanislav Petr 18. 2. 2010 10:53
Nový
└ 
Re: A jak resit IPv6 na PPPoA/PPPoE pripojenich?
davro 18. 2. 2010 13:48
Nový
Pujde to rychle
Miroslav Bajgar 18. 2. 2010 10:34
Nový
Apple AP také IPv6 umí
vh 18. 2. 2010 11:15
Nový
UPnP
Dan Ohnesorg 18. 2. 2010 16:03
Nový
└ 
Re: UPnP
petr_p 18. 2. 2010 17:18
Nový
 
└ 
Re: UPnP
Dan Ohnesorg 18. 2. 2010 17:44
Nový
 
 
└ 
Re: UPnP
petr_p 18. 2. 2010 21:09
Nový
 
 
 
└ 
Re: UPnP
Dan Ohnesorg 18. 2. 2010 22:03
Nový
Neco uz se deje
martin 18. 2. 2010 19:54
Nový
NAT
Hix 19. 2. 2010 09:49
Nový
├ 
Re: NAT
davro 19. 2. 2010 12:12
Nový
├ 
Re: NAT
michal 19. 2. 2010 12:39
Nový
│
├ 
Re: NAT
Tyfus 19. 2. 2010 14:29
Nový
│
└ 
Re: NAT
Hix 19. 2. 2010 14:46
Nový
└ 
Re: NAT
anonymní uživatel 19. 2. 2010 14:11
Nový
 
└ 
Re: NAT
Hix 19. 2. 2010 14:42
Nový
 
 
└ 
Re: NAT
anonymní uživatel 19. 2. 2010 15:20
Nový
 
 
 
└ 
Re: NAT
Hix 20. 2. 2010 11:46
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem