Join Nostr
2026-06-28 00:42:36 CEST
in reply to

levieva on Nostr: ufm В отличие от IPv4 за NAT, где домашняя сеть хоть ...


В отличие от IPv4 за NAT, где домашняя сеть хоть как-то прикрыта, в IPv6 каждый адрес уникален и доступен извне напрямую. Если у тебя на этом же интерфейсе или хосте крутятся какие-то другие сервисы без явной привязки к localhost (127.0.0.1 / ::1), они автоматически становятся видны всему интернету.
Как только белый IPv6-адрес светится в публичном пространстве (а Nostr штука абсолютно публичная), его тут же берут в оборот автоматические сканеры портов. Буквально через пару минут к тебе начнут долбиться со стандартными брутфорс-атаками на стандартный порт SSH или тыкать на уязвимости известных сервисов.
Если ты пускаешь к себе транзитных клиентов, твой узел начинает тратить ресурсы (процессор, память, канал) на маршрутизацию чужих шлака. Без настроенных правил фильтрации (например, ограничений в nftables или iptables) и лимитов на соединения (rate limiting) любой набежавший клиент может легко сожрать весь твой аплинк или устроить локальный DoS.
Надо нафиг закрыть вообще всё снаружи, кроме конкретного порта, который необходим для работы самого протокола оверлейной сети, а внутри меш-интерфейса жестко изолировать трафик, разрешая доступ только к тем сервисам, которые ты осознанно хочет расшарить.