没有 NAT 的 IPv6 是否允许我的 ISP 识别/监控/限制我网络中的设备数量?

信息安全 IPv6
2021-08-15 11:31:31

在没有任何 NAT 的情况下切换到 IPv6 是否意味着我的 ISP 可以比使用 NAT 更多地识别/监控/限制我的专用网络中的设备数量(这在基于 IPv4 的私有配置中是必需的)?

谢谢!

3个回答

如果您不使用 NAT,那么他们将为每个设备分配一个 IPV6 地址,并且能够识别它们。但是,您仍然可以使用 NAT,他们将无法检测网关设备后面有多少设备,因为只有一个网关设备会发出所有请求。

NAT 隐藏了有关您的内部网络的信息,因为所有 Internet 连接都源自一个 IP 并映射到您的内部网络。没有理由不能使用单个 IPV6 地址和设备来完成同样的事情。IPV6 只是做到了,如果人们不需要/想要它,则不需要该层。

当然,您可以使用 IPv6 进行 NAT。IPv6 的好处正是您不需要进行 NAT:有足够多的 IPv6 可能地址,无需在不同机器之间共享地址。为每台计算机拥有一个公开可见的地址可以让您在每台计算机上运行可访问的服务器,这对于某些用途来说非常有用。

当然,如果拥有多个地址很方便,那么 ISP 会很快认为他们可能会让您为此付费。他们不能向您出售少于一个 IP 地址,但可能会向您收取多个 IP 地址的费用。与单个地址相比,为整个 /64 网络进行路由不会花费更多成本,这无关紧要;ISP 费用不是从所需的技术资源中计算出来的,而是设置为您同意支付的最高金额,仅受与其他 ISP 的竞争以及在某些情况下受州法规的限制。

ISP 天生就知道它将为您提供多少 IP 地址。这恰好与您拥有的机器数量密切相关,因为每台机器都需要一个地址。ISP 无法从技术上限制您插入网络的机器数量(他们可以设置合同限制,但不能轻易强制执行);但是限制他们为你路由的 IP 地址的数量对他们来说是小菜一碟。

除了设备数量之外,他们还可以收获一些额外的数据,因为在 IPv6 中,每台机器都会尝试自动获取本地网络上的 IPv6 地址,其中部分地址来自以太网/WiFi 接口MAC 地址这样的 MAC 地址受制于全球分配方案,并且从 MAC 地址可以推断出硬件供应商和可能的硬件系列。

使用 IPv6 进行家庭连接的正常做法是给家庭网络一个 /64,客户端而不是从 /64 分配自己的地址。在 IPv6 的早期,客户端通常使用基于其 MAC 地址的长期 IP 地址。在这样的设置中,ISP 可以轻松计算有多少地址处于活动状态。

最近的 IPv6 实现支持隐私扩展,其中客户端使用短期地址进行传出连接。然而,通常客户端一次仍将只使用一个地址进行新连接,因此 ISP 可能仍然可以合理估计连接设备的数量。

所以是的,如果他们愿意,他们可以监控和限制连接设备的数量。