• [^] # Re: IPv6 ?

    Posté par . En réponse à la dépêche CrowdSec : la cybersécurité collaborative, open source et gratuite pour Linux. Évalué à 3.

    Ce qui est pénible avec l'IPv6, c'est que le plus petit réseau est normalement un /64 mais le plus petit noeud reste un /128. On en effet peut parfaitement avoir 1000 machines dans un DC sur un même /64. On pourrait se dire que c'est le même LAN donc la même autorité qui les exploite et qui en est responsable, mais dans de l'hébergement massif de type dedibox, on peut être intéressé de faire la différence entre de multiples noeuds du même LAN.

    Une bonne approche pourrait consister à garder le /128 comme identifiant de noeud mais déterminer des critères de groupement en fonction des sources d'attaques. Si 10 attaques (par exemple) proviennent de /128 dans le même /64, peut-être qu'on peut considérer ce /64 comme n'étant plus sous contrôle et donc comme étant malveillant.

    Le même principe peut alors être utilisé pour tenter de remonter à la taille de la plage allouée à l'attaquant. Par exemple chez moi j'ai du /48 avec Nerim, ça me donne 64k réseaux (c'est beaucoup, c'est gâché mais IPv6 a été conçu pour ça).

    Donc je pense que l'approche devrait être un premier saut de /128 vers /64, puis remonter d'un en un au moins jusqu'au /48 qui est normalement la plage individuelle la plus large.