NAT64 实际部署的首次观测
网络与互联网体系结构
2024-01-29 v2
摘要
IPv6 是与 IPv4 根本不同的互联网协议,且默认情况下纯 IPv6 网络无法与 IPv4 互联网通信。这种互操作性的缺失 necessitates 复杂的机制以实现增量部署与网络桥接,使非双栈系统能与整个互联网交互。NAT64 即这样一种桥接机制:网络借此允许纯 IPv6 客户端连接整个互联网,利用 DNS 识别仅 IPv4 网络,注入指向内部网关的 IPv6 响应地址,并无缝转换连接。迄今,我们对 NAT64 部署的理解有限;现存少量信息多为定性,来自邮件列表与非正式讨论。本工作中,我们呈现对互联网上 NAT64 部署主动测量的首次观测,聚焦于部署普遍度、配置与安全性。我们试图通过两项不同的大规模测量来度量 NAT64:1) 互联网上的开放解析器,以及 2) 来自 RIPE Atlas 的客户端测量。对两个数据集,我们广泛发现尽管有大量关于 NAT64 部署的传闻报告,可测量的部署极其稀少。虽我们的测量不排除 NAT64 的大规模部署,但确实指出用我们现有已知最佳方法测量部署存在实质挑战。最后,我们还识别出 NAT64 部署中的问题:网关未遵循 RFC 规范,并构成潜在安全风险。
引用
@article{arxiv.2311.04181,
title = {A First Look At NAT64 Deployment In-The-Wild},
author = {Amanda Hsu and Frank Li and Paul Pearce and Oliver Gasser},
journal= {arXiv preprint arXiv:2311.04181},
year = {2024}
}