• [^] # Re: Pas forcément la fin du NAT

    Posté par . En réponse au journal IPcalypse : J - 42. Évalué à 4.

    Bon, c'est normal mais dommage que tu te sois fait moinsser, car tu énonces toutes les bêtises habituelles des gens qui n'ont rien compris à l'IPv6 (ou IP même en général, puisqu'à la base le NAT n'est qu'une invention qui sert à défigurer IP tel qu'il a été inventé, avant de se rendre compte qu'il n'y aurait jamais assez d'IPv4 pour tout le monde). Mais comme je pense que tu es sérieux dans ta méconnaissance d'IP, et vu que beaucoup de gens font les même erreurs, j'explique :

    * ça permet de permettre à plusieurs machines à accéder au WEB sans avoir à payer plusieurs adresses IPV4

    IP permet à tout un tas de machines d'accéder au Web et même à Internet en général, et tout cela sans jamais faire payer quelque IP que ce soit. Heureusement pour nous, les IP sont encore à peu près gratuites, tout du moins, pour IPv6, parce que pour IPv4 ça va sûrement se gâter.

    * un effet de bord non négligeable, est que ça protège les machines derrière. Alors les moinsseurs fous attendez avant de le faire.
    => le temps de survie d'un windows XP non patché tout frais installé derrière une box configuré en pont est inférieur au temps nécessaire au télé-chargement des mises à jours; derrière un NAT, les ports béants ne sont pas accessibles et le windows ne se prend pas de virus. Je n'ai changé de politique que lorsque des potes sont venus brancher des machines sur le réseau local (à ce moment la le pc tournait sous nux, mais au cas où la fois suivante il serait sous l'autre OS, j'ai préféré prendre les devant)


    Bon, là tu fais une grave erreur : pour toi, en dehors du NAT, point de filtrage. Ta « box », c'est un routeur. Actuellement, en « plus » de faire du simple routage, elle ajoute une couche de NAT. Mais sinon, en IPv6 ou en IPv4 (avec ou sans NAT), ton routeur est toujours capable d'effectuer l'opération de base qu'est filtrer la traffic (après son rôle principal, qui est de... router). Tu peux toujours choisir de dire « pour tous les ordis qui sont derrière mon routeur/ma box, on ne laisse pas de connexion entrante se faire ». C'est la base.

    * c'est simple à configurer.

    Pourquoi l'IPv6 serait plus compliqué ? Parce qu'on écrit les adresses différemment ? C'est exactement pareil, modulo la forme des adresses. Les principes d'IP de base sont toujours respectés.

    * j'ai pas à me poser des questions si y a une adresse de libre, j'ai juste à brancher sur le réseau, le serveur dhcp s'occupe du reste

    Pareil en IPv6, voire mieux. On ne se pose pas la question de savoir s'il y a une adresse de libre, vu que ton FAI t'en file des milliards... Et puis ton ordi s'occupe tout seul de s'attribuer une adresse. Aucun problème de ce côté là.

    * ça permet de rediriger des flux en fonction de leur source/destination, changer les ports...

    Filtrer un fonction de la source/destination... ça se fait exactement pareil en IPv6. Comme dit plus haut, c'est du filtrage, ça se fait exactement pareil qu'en v4, sauf que le programme s'appelle ip6tables au lieu de iptables, si tu veux mettre les mains dans le cambouis...
    Ensuite, question : tu t'es posé la question de la raison pour laquelle tu « changes des ports » ? (je suppose que tu parles de port-forwarding) Parce que tu ne peux pas avoir plusieurs machines qui écoutent sur le même port derrière ton NAT. En v6, tu vas simplement autoriser tel(s) port(s) vers telle(s) machine(s). Tout le monde peut faire du P2P, monter les serveurs qu'il veut, sans problème.

    * un seul point d'accès à sécuriser. Ce point n'est pas négligeable.

    Pareil en v6 : ton routeur...
    En fait, je pense qu'il y a un truc fondamental dans ce que tu n'as pas compris que je n'ai pas compris.

    Essaye de « débloquer » ton opposition farouche et aveugle contre IPv6, et tu verras que ce n'est pas la merde que tu penses (parce que si IPv6 avait effectivement tous ces défauts, personne n'en voudrait...)