Sieci i DNS9 min czytaniaZaktualizowano:

IPv6 i przypadkowo otwarte usługi — jak je wykryć

NAT IPv4 może ukrywać usługę, podczas gdy publiczny IPv6 prowadzi do niej bezpośrednio. Sprawdzaj DNS, listen sockets i firewall dla obu rodzin osobno.

W IPv6 host zwykle otrzymuje adres globalny bez translacji NAT. To nie jest wada, ale oznacza, że ochronę zapewnia firewall, a nie przypadkowy efekt routera IPv4.

Aplikacja związana z :: może nasłuchiwać także na IPv4, zależnie od systemu. Z kolei stary rekord AAAA może kierować użytkowników do serwera, którego już nie kontrolujesz.

Zacznij od DNS i routingu

Sprawdź rekordy AAAA domeny oraz subdomen, trasę domyślną i adresy globalne interfejsów. Usuń rekordy, które nie mają aktywnej, monitorowanej usługi.

  • Porównaj wynik przez resolver lokalny i publiczny.
  • Zweryfikuj działanie z sieci mającej natywne IPv6.
  • Nie zakładaj, że Cloudflare proxy obejmuje porty inne niż obsługiwane.

Nasłuchiwanie i zapora

Wyświetl procesy związane z 0.0.0.0 oraz :: i sprawdź reguły nftables/ip6tables. Polityka IPv4 nie musi automatycznie obowiązywać IPv6.

Test i monitoring

Skanuj oba adresy z zewnątrz, monitoruj certyfikat dla nazwy i rejestruj zmiany DNS. Po migracji usuń stare AAAA oraz reguły.

  • Testuj TCP i właściwe usługi UDP.
  • Nie traktuj braku odpowiedzi ICMPv6 jako dowodu niedostępności.
  • Zachowaj ICMPv6 potrzebny do poprawnej pracy sieci.

Kontrola dual-stack

  • Każdy rekord AAAA ma właściciela.
  • Firewall obejmuje IPv4 i IPv6.
  • Procesy nie nasłuchują przypadkowo na ::.
  • Zewnętrzny test wykonano dla obu rodzin.

Sprawdź to w praktyce

Skanuj IPv4 lub IPv6

Wybierz rodzinę adresów i porównaj publiczną ekspozycję tego samego hosta.

Skanuj IPv4 lub IPv6

Najczęstsze pytania

Czy jedna konfiguracja pasuje do każdego środowiska?

Nie. Najpierw zinwentaryzuj ruch, zależności i model zagrożeń, a dopiero później zaostrzaj reguły. Każdą zmianę potwierdź testem z zewnątrz i planem wycofania.

Od czego zacząć?

Od kopii zapasowej, aktualizacji i ograniczenia publicznej powierzchni. Następnie dodaj monitoring oraz udokumentuj właściciela każdej usługi.

Jak często wracać do tej kontroli?

Po każdej zmianie infrastruktury lub wersji głównej oraz cyklicznie co najmniej raz na kwartał. Krytyczne zależności, certyfikaty i backupy monitoruj stale.