Реалізація RFC7217 (стабільні адреси конфіденційності) в Ubuntu 16.10


8

Я автор IETF RFC7217, і я намагаюся з’ясувати, чи реалізувати підтримку Ubuntu 16.10 для RFC7217.

Здається, що у версії NetworkManager Ubuntu використовується підтримка або така підтримка відключена.

Ви можете це підтвердити?

Крім того, чи планується змінити алгоритм генерації адрес за замовчуванням IPv6 з модифікованого формату EUI-64 (який вбудовує MAC-адреси) на схему RFC7217, що покращує конфіденційність?


2
Можливо, корисно: bugs.launchpad.net/ubuntu/+source/procps/+bug/… (див. Коментар №24) та unix.stackexchange.com/a/255955/70524
1717

Відповіді:


2

Я можу щось пропустити, але я нічого не бачу в журналі змін, що вказує на мене, що підтримка RFC7217, інтегрована в мережевий менеджер для Xenial, була видалена в Yakkety.

16.04 отримую.

sudo sysctl -a | grep stable_secret
sysctl: reading key "net.ipv6.conf.all.stable_secret"
sysctl: reading key "net.ipv6.conf.default.stable_secret"
sysctl: reading key "net.ipv6.conf.eth0.stable_secret"
sysctl: reading key "net.ipv6.conf.lo.stable_secret"

16.10:

sysctl: reading key "net.ipv6.conf.all.stable_secret"
sysctl: reading key "net.ipv6.conf.default.stable_secret"
sysctl: reading key "net.ipv6.conf.enp0s3.stable_secret"
sysctl: reading key "net.ipv6.conf.lo.stable_secret"

так як єдина різниця, яку я бачу тут, - це зміна найменування для NIC, і, крім того, у /proc/sys/net/ipv6/conf/all/stable_secretмене не виявляється жодних змін, я думаю, що це логічно сказати, що Ubuntu 16.10 все ще реалізує підтримку RFC7217. Хоча це за замовчуванням не встановлено відповідно до документації на ядро

stable_secret - IPv6 address
    This IPv6 address will be used as a secret to generate IPv6
    addresses for link-local addresses and autoconfigured
    ones. All addresses generated after setting this secret will
    be stable privacy ones by default. This can be changed via the
    addrgenmode ip-link. conf/default/stable_secret is used as the
    secret for the namespace, the interface specific ones can
    overwrite that. Writes to conf/all/stable_secret are refused.

    It is recommended to generate this secret during installation
    of a system and keep it stable after that.

Подальші дослідження показують, що з моменту випуску NetworkManager 1.0.4. розширення конфіденційності увімкнено за замовчуванням, і ви можете керувати ними за допомогою власності ipv6.ip6-privacy.

Ви можете підтвердити, що версія встановленого мережевого менеджера відповідає або перевищує її за допомогою командиdpkg -l network-manager

Якщо хтось знайшов інформацію навпаки, залиште мені коментар, оскільки мені було б цікаво його побачити!

Джерела:

/unix/251401/cannot-read-key-net-ipv6-conf-all-stable-secret-in-sysctl/255955#255955

https://www.kernel.org/doc/Documentation/networking/ip-sysctl.txt

https://blogs.gnome.org/lkundrak/2015/12/03/networkmanager-and-privacy-in-the-ipv6-internet/

http://changelogs.ubuntu.com/changelogs/pool/main/n/network-manager/network-manager_1.2.6-0ubuntu1/changelog

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.