これは 別の答え からのスニペットのフォローアップです。
そこで、ユーザーNinefingersは書きます:
(...)これまで、発信接続のみを許可します。 NAT asIPv6はこれらをNAT防御が消えるようにする)にもかかわらず、これを行います。
誰かがこれが何を意味するか説明できますか?または、これは、NATを実行してDSLモデムに接続しているローカルルーターの背後でWindows 7 PCを実行している平均的なユーザーにどのように影響するか。
はい、できます。
IPv4は、アドレスプールのサイズが原因で、長い間ネットワークアドレス変換と呼ばれる技術を使用してきました。単純化して、ルーターに(無効な)IPアドレスが割り当てられているとします256.10.20.30
(私は無効なアドレスを使用しているので、人々はそれらにpingを送信する必要がありません)ローカルでは、ルーターは192.168.0.1
とあなたのホストは192.168.0.2
このような:
/----------\ /-------------------------------\ /----------------\
| Internet |-------| Your router |-------| A computer |
\----------/ | Internet sees as 256.10.20.30 | | has only: |
| You see as 192.168.0.1 | | 192.168.0.2 |
\-------------------------------/ \----------------/
そのため、ルーターはインターネットに公開IPアドレスとして表示されます。ただし、ルーターからプライベートIPアドレス範囲のコンピューターにポート上の接続を意図的にルーティングしない限り、プライベートLAN側のコンピューターはインターネットから直接アドレス指定できません。ルートは2つの機能を実行しています-NATとルーティングの両方です。
IPv6には多くのアドレスがあります。基本的には、プライベートIPアドレスの範囲はなく(厳密には正しくありません。そのためのRFCは存在します)、IPv6の状況は次のようになります。
/----------\ /-------------------------------\ /----------------\
| Internet |-------| Your router |-------| A computer |
\----------/ | Internet sees as 2000::... | | has: |
| You see as 2000::... | | 2001::... |
\-------------------------------/ \----------------/
これらのボックスには、完全なアドレスを書き出すのに十分なスペースがありませんが、IPv6モデルでは、ルーターがルーティング機能を実行します(LAN上のコンピューターにパケットを取得します)。ルーティング/外部へのNAT処理ではなく、インターネット。
これの影響は、IPv4のデフォルトのケース、つまりルーターが接続が切断されることを知らない限り、ホームコンピューターはIPアドレスを持たないという性質上、直接アクセスできないということです。コンピュータは、サーバーのようにインターネットからアドレス指定可能になります。
明らかに、そのような接続は依然としてファイアウォールで保護され、ファイアウォールはすべての着信(非クライアント開始)接続を拒否しますが、インターネットパケットをルーティングするようにルーターを明示的に構成する必要がなくなります。ファイアウォールが着信パケットをフィルタリングしない場合、クライアントはそれに対処することができます。したがって、IPv6を使用するホームユーザーのセキュリティリスクはわずかに増加します。
ほとんどのホームルーターはこのファイアウォール設定で構成されていると思います(希望ですか?)そのため、リスクはわずかに増加しますが、ブラウザベースのエクスプロイト(「アウトバウンド」)からの脅威によって、まだリスクが低下している可能性があります。
NATはIPv4アドレス不足の問題の解決策です。1つのIPアドレスの背後に多くのシステムを隠します。 IPv6を使用すると、エンドユーザーは多くのアドレスを持つため、NATの必要性がなくなります。 NATは多くのアプリケーションを困難にする(ネットワークの観点から)醜いハックなので、これはネットワークの観点からはすばらしいことです。
ただし、セキュリティの観点からは、NATはシステムをファイアウォール(そのNATルーター)の背後に隠すことにより、ある程度のセキュリティを提供します。このNATルーターは、着信接続を内部ホストに転送するように明示的に構成する必要があります(UPnPは考慮しません)。 NATが消え、すべてのシステムがグローバルに到達可能な一意のIPv6アドレスを持っている場合、マルウェアはコネクトバック用のリスニングソケットを開くことができます。
私の頭に浮かぶ最初の問題は、あなたが知らないIPv6接続を持っているかもしれないということです。
Microsoft Windowsには Teredo のサポートが組み込まれています。 TeredoはIPv4 UDPパケットを介してIPv6をトンネリングします。これにより、全二重のIPv6接続が提供されます。
さらに、TeredoはIPv4 NATを介して機能するように設計されています。クライアントは定期的にクエリを最も近いTeredoリレーに送信します。このリレーにクライアント用のパケットがある場合、クライアントは応答し、NATは応答を通過させます。これらのパケットには、外部からの接続試行が含まれている可能性があります。
一部のソフトウェアは、Teredoサポートをアクティブにする可能性があります。uTorrent( Release Announcement 1.8 Build 7237 を参照)は、デフォルトで自動的に実行されます。