ChaosAttractor 最近的时间轴更新
ChaosAttractor

ChaosAttractor

V2EX 第 680933 号会员,加入于 2024-03-19 13:10:32 +08:00
ChaosAttractor 最近回复了
如果连一个不开 PMF 的开启 802.11k/v/r 的 WPA2-PSK 的 2.4/5Ghz 混合 SSID 都连不了 IoT 设备,那我觉得真的可以退了,折磨自己,虽然你的确可以单独开一个 SSID ,但考虑到 IoT 设备一般会有二层互联的需求,这等同于降低整个网络的安全性
IPv6 之类不够成熟的东西才最难做的,流量识别也很难做,更别说 OSPF 、BGP ,同样叫 Router ,差距可以很大很大
如果要做到某些 NGFW 那个级别( 7 层的实时流量处理能力),更需要深厚的积累
而如果要把这一切 offload 到硬件上以保持高性能,可能要用上 FPGA 或者自己搓 ASIC ,到这个地步我产品我才认为它值得高价
而 PPPoE ,因为 IPoE 的普及,上游芯片厂商没兴趣做硬件 offload ,几乎没多少民用硬件能 offload

除开易用性和可靠性,单说 Router ,如果某家厂商做到了很多 OpenWRT (或者说 Linux + IPRoute2 + Netfillter )做不到的东西,那它才能真正得到认可,而 Unifi 显然不在此列

Unifi 就是一个卖 UI 和外观的,而不是卖软硬能力的,事实上买它的大部分用户或者说那些所谓的博主甚至 Homelab"玩家“,它们根本不需要什么软硬件能力,OpenWRT 都对它们来说够用了

不过 Unifi 的 AP 支持自行部署 AC 软体我觉得是非常值得肯定的,建议各大厂商火速学习(
@ChaosAttractor 修正 此外 FRP 等一般用于单一的静态 **端口** 的穿透(转发),而作为 Default Route 则需要能被三层路由原始流量的能力
这些都是 Linux 的容器化技术,内核层面依赖 CGourps 实现,它可以提供在同一个内核中隔离多个用户空间进程,你可以理解为 LXC 里面的进程和外面的进程性能什么都是一样的(当然也可以限制),只是所有东西互相隔离
共享内核意味着 0 额外性能和内存开销,只有里面的进程会占用内存
而 LXC 则是管理管理 CGroups 和各种 Namespace 隔离的用户空间程序,类似的还有 ContainerD 和 LXD ,Docker 和 K8S 则基于 ContainerD
此外它们支持嵌套,所以在 LXC 中运行 Docker 并无不妥,因为 LXC 一般直接用于替代 Hypervisor
但 LXC 的网络基于内核的 NetNS ,并且因为共享内核和非特权的设计使得 eBPF 和 iptables/nftables 功能受限,而且大概率你还需要 CPU 转发(虚拟化则你可以直通网卡),各种硬件卸载功能也受限(当然如果你在用最新最热的 Mellanox 网卡那支持的还蛮好的)
一般作为路由我觉得不太合适
推荐静态场景用 Tailscale 或 Wireguard 等进行组网(当然也可以 SD-WAN )而不是用内网穿透服务,尤其是你还有公网 IP 这种条件
此外 FRP 等一般用于静态 IP 的穿透,而作为网关是需要能被三层路由的,FRP 什么的可能做不到
如果你只是需要异地组网,通过 wg 或者 tailscale 打隧道运营商是没有理由管的,不过可以被嗅探到是 vpn ( wireguard 有明文包头)
此外就算要对外提供访问也只需要在有公网 IP 的路由上设置端口转发就可以了
这个需要 BIOS 来实现吧,很多机器可以用逆向工程得到的 ACPI CALL 来控制(比如说华硕有 asusd )
如果机器不支持就没戏?
你之前 ping 网关时候网关的地址都是典型的 SLAAC 地址,你确定是只能用 DHCPv6 而不是只能有 SLAAC?
你这个网络环境是不能通过 dhcp-pd 等方法拿到 ipv6 段吗?(一般就是校园网,光猫无论桥接与否一般都可以 dhcp-pd ) tplink 这个桥接模式应该是 slaac-relay ,也就是中续并篡改 RA/RS 包的 mac 地址,然后配合 NDP-Proxy ,网关做三层转发(也有不用 NDP-Proxy 纯二层的实现,参考 https://blog.men.ci/ipv6-slaac-relay-and-bridge ),这是一种没有办法的情况下(需要鉴权且只允许有一个 mac 地址联网)才会使用的很窒息很 hack 的模式

如果可以接受 NAT 的话,可以找找路由器有没有 ULA+NAT66/NTPv6 的选项

这种模式下应该只能使用 SLAAC ,DHCPv6 的话需要额外实现 DHCPv6 报文的中续和篡改(具体实现方法取决与你的 NDP-Proxy 的实现会不尽相同)

但是很显然你用了 DHCPv6 (显然你的地址不是 eui64 生成的),以及你拿到的地址也有些奇怪,很少见到 ::d:dddd 这种风格的地址,大概率不是你的路由器给的,是上游的网关给的,你可以用 ip -6 route 来查看一下 Default Route 是什么地址,看看是不是你的路由器

你的路由表里关于二层的路由应该没什么问题,但是 Default Route (网关)大概不是你的路由器而是上游的网关,那么就要看你路由器的 NDP-Proxy 是怎么实现的了,如果它的中续是双向的,那么你就可以联网,否则你可以理解为是你的路由器的实现有问题

此外你说 Windows 可以联网,Windows 是通过 DHCPv6 联网的??你试试看安卓能不能联网,安卓只支持 SLAAC
@dude4 发之前确实没想到说这不应该发
建权威 DNS 是因为比每个设备跑 DDNS 方便太多
58 天前
回复了 kice 创建的主题 宽带症候群 Home Lab 网络设计(想要 Production Ready)
高级
不过真的要用 BSD 系的东西吗?
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2835 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 14ms · UTC 11:48 · PVG 19:48 · LAX 04:48 · JFK 07:48
Developed with CodeLauncher
♥ Do have faith in what you're doing.