• # Pas besoin de NAT pour faire de la sécurité bon marché

    Posté par . En réponse à la dépêche IPv4 est mort, vive IPv6 !. Évalué à 6.

    Nous revenons au début d'Internet, et oui beaucoup d'entre vous l'ont oublié, mais chaque poste était relié au net par une IP publique !
    Attention donc aux réglages des paramètres de sécurité (pare-feux...). Pour cette raison en entreprise l'adoption de l'IPv6 ne sera sans doute pas activée avant très longtemps, une IPv6 publique fera sans doute du NAT pour aller vers internet

    J'espère bien qu'on ne sera jamais témoins d'une telle aberration ! Pour obtenir le même de niveau de sécurité qu'avec le NAT couramment utilisé de nos jours, 3 lignes de configuration suffisent :
    iptables -P FORWARD DROP
    iptables -A FORWARD -i interface_internet -o interface_locale -m state --state RELATED,ESTABLISHED -j ACCEPT
    iptables -A FORWARD -i interface_locale -o interface_internet -j ACCEPT
    Là c'est un exemple avec Netfilter, mais j'imagine que tout pare-feu capable de faire du NAT peut en faire autant.