Moin moin,

gestern bin ich über eine Seite mit Werbung für VPNs gestolpert. Die Werbung war sogar recht… clever. Sie zeigt einem die eigene IP und warnt davor, dass diese für den Service sichtbar ist.

Im ersten Moment dachte ich mir, na und, ist ja nur die Addresse meines VPN. Trotzdem hat es mich etwas stutzig gemacht, die IPv6 Addresse kam mir irgendwie bekannt vor. Tja.

Sie kommt aus meinem Heimnetz. Ich lande auf https://test-ipv6.com/ und sehe, dass neben der IPv4 meines VPN auch eine v6 meines ISPs offen ist. Hmmm…

Bin gerade sehr verwirrt, was ich damit anfangen soll. Wieso kommt es zu diesem Leak? Wieso scheitert der VPN? Was tue ich am besten dagegen? Scheinbar kann ich auf meinen Geräten IPv6 deaktivieren, das könnte aber vor allem zukünftig Einschränkungen in Funktionalität bedeuten.

Falls ihr spannende Stichworte zum recherchieren habt oder anderweitig interessante Infos, gerne her damit.

  • dwt@feddit.org
    link
    fedilink
    Deutsch
    arrow-up
    19
    arrow-down
    1
    ·
    20 days ago

    Mal vorsichtig formuliert: digitale Selbstverteidigung (Fachwort OpSec - Operational Security) ist nicht so einfach wie einfach nur irgend ein VPN zu installieren. Da gibt es selbstverständlich große Unterschiede.

    Moderne Computer lecken an so vielen Stellen private Informationen dass es echt nicht lustig ist. IPv6 ist da leider nur ein Element. Ein Browser hat noch Cookies, Information zur Bildschirm Größe, welche Schriften installiert sind, Plugins….

    Ganz viel davon kann verwendet werden um dich zu deanonymosieren. Ob das ein Problem ist, hängt aber natürlich von deinem Angriffsprofil aus, ist also auch schon mal gar nicht einfach zu beantworten.

    Wenn dich das wirklich interessiert, würde ich empfehlen in einen lokalen Hackspace einzutreten, und zu CCC Veranstaltungen zu gehen, da gibt’s dazu sehr viel zu lernen.

    • Ihnivid@feddit.orgOP
      link
      fedilink
      arrow-up
      5
      ·
      20 days ago

      Mal vorsichtig formuliert: digitale Selbstverteidigung (Fachwort OpSec - Operational Security) ist nicht so einfach wie einfach nur irgend ein VPN zu installieren. Da gibt es selbstverständlich große Unterschiede.

      Irgendwo war mir das auch klar, habe da bisher auf jeden Fall viel geschludert. Bei meinem Threatlevel ist das denke ich auch einigermaßen vertretbar. Trotzdem ist es nun an der Zeit, tiefer in die Thematik einzusteigen.

      Wenn dich das wirklich interessiert, würde ich empfehlen in einen lokalen Hackspace einzutreten, und zu CCC Veranstaltungen zu gehen, da gibt’s dazu sehr viel zu lernen.

      Da habe ich tatsächlich kürzlich schon drüber nachgedacht, werde ich glaube ich echt mal angehen.

  • the_wise_wolf@feddit.org
    link
    fedilink
    arrow-up
    16
    ·
    20 days ago

    Das liegt an deinem VPN Client. Bin leider auch kein Netzwerk Profi, aber bin auch schon mal über das Problem gestolpert. Wer ein VPN benutzt sollte immer auf leaks testen. Und nicht nur ipv6, sondern auch DNS.

  • plyth@feddit.org
    link
    fedilink
    English
    arrow-up
    13
    ·
    edit-2
    20 days ago

    Vergiss nicht, dass dein Browser auch Infos über dich leaked, auch ohne cookies.

    Und falls du es noch nicht weisst, VPNs können auch Honigtöpfe sein und dein komplettes Surfverhalten analysieren.

  • aaaaaaaaargh@feddit.org
    link
    fedilink
    arrow-up
    9
    ·
    20 days ago

    Ich würde meinen, dass dein VPN Proxy nur den v4-Adapter brückt. Versuch mal, den v6-Adapter abzustellen, am besten über die Routingtabellen in der Firewall.

      • kahdbrixk@feddit.org
        link
        fedilink
        Deutsch
        arrow-up
        2
        ·
        16 days ago

        Definitiv die bessere Lösung, als IPv6 zu deaktivieren! Aber schon kurios, dass man das optional selber nach konfigurieren muss. Ist ja nicht mehr 2005, wo IPv6 irgendwie wenig verbreitet war. Gerade im privaten Netzwerk hat fast jeder IPv6 in irgendeiner Form…

        • Ihnivid@feddit.orgOP
          link
          fedilink
          arrow-up
          1
          ·
          16 days ago

          Ja, das hat mich mich schon auch sehr gewundert. Also frage mich vor allem, ob es irgendeinen sinnvollen Grund gibt, dass das nicht der default ist?

          • kahdbrixk@feddit.org
            link
            fedilink
            Deutsch
            arrow-up
            1
            ·
            edit-2
            16 days ago

            Kann ich mir nicht vorstellen. Was bringt ein VPN, der nur vielleicht und manchmal deine IP verschleiert? Oder potentiell gar nicht?

            Wenn ich mir meinen Traffic privat anschaue, ist mittlerweile fast das meiste IPv6. Und dann wäre das für mich nutzlos.

  • dwt@feddit.org
    link
    fedilink
    Deutsch
    arrow-up
    6
    ·
    20 days ago

    Von deiner Beschreibung würde ich schätzen, dass der Grund, wieso deine Heim IPv6 sichtbar ist, darin liegt das dein VPN eben nur IP V4 abdeckt. Bessere VPN Anbieterkönnen das besser.

    • Ihnivid@feddit.orgOP
      link
      fedilink
      arrow-up
      7
      ·
      20 days ago

      Danke für den Tipp, aber es scheint doch eine falsche bzw. unzureichende wireguard config zu sein. Beschämt muss ich auch feststellen, dass das Problem bei dem How-To des VPN Providers nicht unerwähnt ist.

  • Ediacarium@feddit.org
    link
    fedilink
    arrow-up
    2
    ·
    20 days ago

    Ich hatte mal bei einem Uni-VPN beobachtet, dass beide Rechner eine kürzere Route gefunden haben und ab dann über diese Route kommuniziert. (Ich glaube, ping hatte das gemeldet)

    Also müssen beide Rechner der anderen Seite die wahre IP-Adresse irgendwie mitteilen können.

    Habe das aber nicht weiter recherchiert, ob man das abstellen konnte, weil ich nur eine direkte Verbindung zum Rechner eines Kumpels haben wollte und nicht mich im Internet tarnen.

  • Laser@feddit.org
    link
    fedilink
    arrow-up
    2
    ·
    20 days ago

    Ja, das ist ein potentieller und recht bekannter einfacher Leak, der andere etwas komplizierte ist ein DNS Leak.

    Ich selber mache es mittlerweile so, dass wenn ich den VPN nutze, IPv6 komplett deaktiviere bzw. das offizielle Skript des Anbieters macht es nach Abfrage, und dann unterbinde ich noch alle ausgehenden Verbindungen zu allen nicht-lokalen IPv4-Adressen auf dem physischen Interface außer der des VPN-Servers. Wenn ich dann kein VPN mehr nutzen möchte (manche Dienste sperren die Adressen), starte ich den kompletten Rechner neu, dann habe ich einen hoffentlich sicheren Ausgangszustand.

    Lieber zu vorsichtig…

    • Christian@feddit.org
      link
      fedilink
      arrow-up
      2
      ·
      20 days ago

      Aber das ist doch auch kacke. Kein IPv6?

      Ich hätte gedacht, dass gerade solche VPN Anbieter sich die Mühe machen und auch IPv6 unterstützen…