Facebook sangat pintar dengan skema alamat IPv6 mereka, tetapi membuat saya berpikir tentang ACL dan apakah mungkin untuk menulis Cisco IOS IPv6 ACL yang cocok? Di IPv4 Anda bisa mencocokkan oktet tengah seperti 10.xxx.10.xxx untuk mencapai 'x' dengan 'tidak peduli'. Saya tidak berpikir ini mungkin di IPv6, setidaknya tidak pada iOS 15.1.
Dalam contoh saya, karena Facebook pintar, membuatnya mudah dicocokkan dengan FACE: B00C jika Anda bisa. Dengan cara ini menyederhanakan karena tanpa melihat blok apa yang ditugaskan, saya hanya dapat mencocokkan pada rentang itu.
2A03: 2880: F000: [0000-FFFF]: WAJAH: B00C :: / 96
Cara yang jelas dan normal adalah mencocokkan pada 2A03: 2880: F000 :: / 48 tapi sayangnya, saya tidak yakin sekilas jika FB memiliki rentang yang lebih besar (mungkin memang). Jadi dalam kasus khusus ini, jika saya dapat mencocokkan hanya pada bagian FACE: B00C, saya dapat mencocokkan semua yang mereka gunakan, dengan asumsi mereka tidak beralih ke FACE: B00D
Karena saya tidak bisa memasukkan topeng wildcard di iOS untuk dan IPv6 ACL, saya tidak berpikir Anda bisa melakukan ini, tapi saya ingin tahu apakah seseorang memiliki solusi yang menarik. Saya pikir akan berguna untuk mengetahui hal ini karena pada titik tertentu saya mungkin perlu memfilter sub blok hanya karena DDoS atau lalu lintas yang agresif sementara tidak ingin memblokir seluruh / 32 untuk beberapa penyedia besar.
Selain itu, ini dapat memungkinkan pengalihan atau penentuan prioritas lalu lintas berbasis kebijakan. Jika saya menyadari bahwa iklan berada di blok yang berbeda, saya dapat QoS mereka secara berbeda misalnya, fitur yang bagus untuk bandwidth rendah, tautan satelit yang padat.
EDIT: Untuk memperjelas sedikit. Mungkin ada kasus di mana saya perlu memblokir atau mengizinkan rentang tertentu dalam blok besar seperti a / 32. Ini mungkin sedikit berdekatan dan bukan ratusan entri, wildcard mungkin cocok dengan sebagian besar dari mereka. Ini juga dapat digunakan untuk rekayasa lalu lintas dengan cara saya bisa merutekan semua blok 10.x.10.0 di mana jika x aneh, ia pergi satu rute vs bahkan ke rute lain.
Contoh lain adalah DDoS di mana IP sumber IPv6 sedang spoof dengan pola yang mengeja nama grup peretas. Ini akan terjadi setidaknya sekali, alangkah baiknya bisa menyaringnya.
ACL yang ringkas lebih bersih tetapi tidak selalu lebih mudah dikelola. Hal-hal ini dapat berupa ide / praktik yang baik atau buruk, bukan di sini untuk membantahnya, hanya mencoba untuk menguasai alat apa yang saya miliki vs alat apa yang mungkin harus saya buat.
...:face:b00c:0:1
mana pendekatan Anda tidak akan mengambil.