@
neroxps IPv6 的超大地址空间防的是外部暴力扫描,相比 IPv4 攻击面确实大幅减少。但这一特性确实无法解决主动暴露回访和内网内鬼泄露。
外网回访的情况很早就出现了。一年多前我有发现 b 站直播用的 xx 云 CDN 会回扫 IPv6 端口,直接触发了卡巴斯基的警报。
至于内网内鬼那威胁的上限就更高了。设想一下,如果在 App 中结合 frp 类的功能,那所有假设内网安全的端口都可能被看光光,都没网关什么事了。(好在暂时还没发现这么缺德的)
BT 作为一个主动汇报 IP 地址的机制,碰上弱口令端口是一个实实在在的风险。由于 v6 路由器防火墙配置门槛比较高,设备本身的安全建设就很重要了。建设完成后最好进行测试,以免碰到 Docker 绕过防火墙这种坑(
/t/915279 )。另外也可以利用 IPv6 地址空间大的特性给风险应用分配独立的 IPv6 地址(
/t/902568 )。
个人认为,适应 IPv6 的做法是放通网关防火墙,强化设备安全(零信任持续验证),两者要提要一起提、不可偏废。