IPv6 och säkerhet. torbjorn.eklov@interlan.se



Relevanta dokument
SKA v6. Godkänd: Rev: April. SKA v6 1(19)

IPv6 i Stadsnät. Anders Löwinger, PacketFront

Skydda ditt nät och dina kunder från näthoten. Integritet, Spårbarhet och Tillgänglighet

HP ProCurve SKA 3.1 Certifiering

SEC. Godkänd: Rev: Augusti SEC 1(14)

IP priset 2011 Vem, DNSEC och IPv6. Tobbe Eklöv

Övningar - Datorkommunikation

Varför ska vi införa IPv6 och hur gjorde PTS?

EXTREME NETWORKS IP SÄKERHET. i EXOS relaterat SSnFs SKA krav

IPv6 - Råd och Rön Myter och skrönor. Torbjörn

Edgecore SKA 3.1 certifiering

Föreläsning 5: ARP (hur hitta MAC-adress) Från applikation till applikation

Hjälp! Det fungerar inte.

Planering och RA/DHCPv6 i detalj

Jimmy Bergman Ansvarig för utveckling och roliga skämt vid kaffemaskinen

Denna genomgång behandlar följande: IP (v4) Nätmasken ARP Adresstilldelning och DHCP

Svar till SSNf angående projekt SKA 3.1, Säker Kund Anslutning. 12 Mars 2008 Version 3.0

3. Steg för steg. Kör IPv6 på riktigt med FortiGate! Principen är enkel:

Vilka är vi. Magnus Ahltorp KTHLAN Ragnar Sundblad KTHLAN & NADA

Föreläsning 5: Stora datanät Från användare till användare ARP

Att sätta upp trådlöst med Cisco Controller 2100 series och Cisco AP 1200 series

Föreläsning 5: ARP (hur hitta MAC-adress) IPv4, IPv6 Transportprotokoll (TCP) Jens A Andersson

Topologi. Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Datasäkerhet och integritet

Lösningar till tentan i ETS052 Datorkommunikation

IPv6 Jonas Aronsson 3TEa

Hur gör man ett trådlöst nätverk säkert?

DA 2012: F13. Nätverk 2 Ann-Sofi Åhn

Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

Grundläggande datavetenskap, 4p

Framtidens adresseringsstandard Internet Protokoll version 6

Direct Access ger dig möjlighet att nåinternaresurservarduänbefinnersig Men hur fungerar tekniken bakom den välpolerade ytan?

IPv6 paketnivå och nätanalys

Setup Internet Acess CSE-H55N

Förstudierapport IPv6

Säkra trådlösa nät - praktiska råd och erfarenheter

Systemkrav och tekniska förutsättningar

INSTALLATIONSGUIDE Com Hem WiFi Hub L1 Bredband Fastighet FiberLAN

Uppgift: Design and evaluation of a TCP proxy which provides secure tunneling to another TCP proxy.

Varför och hur införa IPv6 och DNSSEC?

Snabbguide IP-kamera Kom igång med din kamera

5 Internet, TCP/IP och Tillämpningar

IP Från användare till användare Vägval DNS Jens A Andersson (Maria Kihl) Att skicka data över flera länkar. Nätprotokoll

802.11b Wireless router w. 4 port switch. StarTech ID: BR411BWDC

Kapitel 5: Lokala nät Ethernet o 802.x. Lokala nät. Bryggan. Jens A Andersson (Maria Kihl)

Inventera mera! Tobbe Eklöv

SkeKraft Bredband Installationsguide

BiPAC 7402R2. ADSL2+ VPN Firewall Router. Snabbstartsguide

Hur man ändrar från statisk till automatisk tilldelning av IP i routern.

Brandväggar och portöppningar. Manual

Säkerhet genom simpel nätverksutrustning. Högskoleingenjörsexamensarbete Fredrik Folke

SIP och NAT, Brandväggar och STUN

Internetprotokollen. Maria Kihl

Teoretisk och praktisk genomgång av IPv6 och dess säkerhetsaspekter

Introduktion Lync-/SfB-Infrastruktur Cellips infrastruktur Brandväggskrav Lync/SfB Server PSTN Gateway...

CCNP Switchbibeln. Oskar Löwendahl 2/26/2014 1

Anslut en dator till valfri LAN-port och surfa in på routern på adress:

Felsökningsguide för Windows XP

ÖVERGÅNGEN TILL IPV6: SÄKERHETSRISKER. Examensarbete inom huvudområdet Datalogi Grundnivå 15 högskolepoäng Vårtermin 2012.

F5 Exchange Elektronikcentrum i Svängsta Utbildning AB

TCP/IP och Internetadressering

F2 Exchange EC Utbildning AB

Fråga: Hur ställer jag in min router utan att använda CD skivan? Svar: Du kan ställa in din router manuellt genom att följa stegen nedan.

5 Internet, TCP/IP och Applikationer

Switch- och WAN- teknik. F7: ACL och Teleworker Services

Nätskiktet. Nätskiktet och Internet Protocol. End-to-end -argumentet. IP-pakethuvudet. IP och länkskiktet <#>

Övning 5 ETS052 Datorkommuniktion Routing och Networking

Konfiguration av NAP VPN

Lösningar till tentan i ETS052 Datorkommunikation

Viktigt! Glöm inte att skriva Tentamenskod på alla blad du lämnar in.

Unix-Säkerhet. Övningsprov. Frågorna skall besvaras på ett sådant sätt att en insatt kollega skall känna sig informerad.

5. Internet, TCP/IP tillämpningar och säkerhet

IPV6 I ETT BANKFÖRETAGSNÄTVERK

Teoretisk och praktisk genomgång av IPv6 och dess säkerhetsaspekter

IT för personligt arbete F2

Eltako FVS. 6 steg för att aktivera fjärrstyrning med hjälp av din smartphone (Mobil klient)

Stora datanät Från användare till användare. Jens A Andersson

Hjälpprotokoll till IP

Examensarbete i Datavetenskap

Önskemål kring Studentstadens bredband och UpUnet-S

Ver Guide. Nätverk

Föreläsning 5. Vägval. Vägval: önskvärda egenskaper. Mål:

om trådlösa nätverk 1 I Om trådlösa nätverk

LABORATIONSRAPPORT Säkerhet och Sårbarhet Laboration 1 Brandväggar

DIG IN TO Nätverkssäkerhet

Handbok för installation av programvara

Inventera mera! Tobbe Eklöv

Instuderingsfrågor ETS052 Datorkommuniktion

DIG IN TO Administration av nätverk- och serverutrustning

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Grundläggande rou-ngteknik. F2: Kapitel 2 och 3

ZYXEL PRESTIGE 660H-61 INSTALLATIONSMANUAL

Internet. Internet hur kom det till? Internets framväxt. Ett hierarkiskt uppbyggt telenät Kretskopplat/circuit switching

DI a/11g Dualband 108Mbps trådlös router

Westermo MRD-3x0 Routrar och TheGreenBow VPN Client

Vad är molnet? Vad är NAV i molnet? Vem passar NAV i molnet för? Fördelar med NAV i molnet Kom igång snabbt...

Unified Communication. Martin Lidholm

Syfte. Sammanfattning. IT-miljö

Transkript:

IPv6 och säkerhet torbjorn.eklov@interlan.se

Är IPv6 säkrare?

Är IPv6 säkrare än IPv4? Nej Alla säkerhetsfunktioner i IPv6 finns idag för IPv4 Undantag, skanna ett subnät 2^64 18446744073709551616 möjliga adresser 100Mbps => ~100 000 paket/sekund 86400 sekunder / dygn, 365 dygn / år => 5849424 år att skanna av ett subnät RFC 5157 - IPv6 Implications for Network Scanning

Först en kurs.

Typer av bredbandssnät Ett vlan/kund Internet

Typer av bredbandsdsnät Delad broadcastdomän Internet

Typer av bredbandsdsnät Trådlöst Internet

Sedan lite historia SKA Säker Kundanslutning

ARP-Poisoning Styr om trafik för avlyssning, DNSspoofing. ARP Poisoning

Filtrera UPNP Utan SKA kan dina utskrifter hamna på grannens skrivare.

Filtrera bort IPv6 RA och DHCPv6 Styr om trafik för avlyssning, DNSspoofing. Vem som helst kan vara en DHCPv6 server eller IPv6 router

Stjäla din identitet Din granne använder din IP-adress när du sover

Blir det enklare med IPv6? Nej IPv4 har vi ARP och IP och lite ACL er att tänka på

ICMP i IPv4 vs IPv6 I IPv4 spärrar vi gärna all ICMP i brandväggarna, det känns säkrare så I IPv6 kan vi inte spärra ICMP, Neighbor Discovery och mycket mer är ICMP PMTU Discovery måste igenom brandvägg Krångligt att filtera ICMP-typer, vi öppnar allt

Ipv6 Neighbor Discovery, ND ( ~IPv4 ARP ) Fungerar nog på företagsmarknaden Men i bredbandsnät? Dåligt stöd bland OS. Neigbor soliciation Vad har min router för mac-adress False reply Routers svar verifieras med Secure ND, SEND, public, private key certificate

Ipv6 RA and DHCPv6 Styr om trafik för avlyssning DNS-spoofing. Falska IPv6-routrar och DHCPv6-server Vi behöver RA and DHCPv6 snooping

IPv6 Stateless Address Autoconfiguration, SLAAC 1. Skapa en Link local address fe80::<1st half of MAC address>ff:fe<2nd half of MAC-address>/10 2. DAD, Duplicate Address Detection Neighbor Soliciation 3. Router Solicitation, RS NS RS Vi behöver SLAAC/ND/RS inspection

IPv6 snooping/source guard 1. Router Solicitation, RS 2. Router RA -> Använd DHCPv6 3. Porten som kunder sitter i låses till de prefix och adresser som den tilldelats DHCPv6 Vi behöver IPv6 source guard

Problem? Inget av det jag beskriver finns idag Det finns tillverkare som kommer med lösningar för säker IPv6 i delad broadcastdomän SAVI, Source Address Validation Improvements http://www.ietf.org/id/draft-ietf-savi-threat-scope-01.txt

Bredband vs företagsnät På ett företag fungerar IPv6 i delad broadcastdomän Hur många företag har implementerat DHCP-snooping, ip source guard och dynamic arp inspection? Väldigt väldigt få, även om många fler borde göra det

Hur ska vi göra med den svenska modellen Många nät har byggts enligt bredbandsbolagsmoddellen Går det överhuvudtaget att bygga IPv6-nät säkert med delad broadcastdomän? Ja det kommer produkter inom ett år med uppgraderingar krävs

Till dess vi vet Tunnla för bövelen!! Kör INTE Ipv6 i nät med RA/DHCPv6 och delad broadcastdomän Teredo och 6to4 har sina brister Assymetrisk routing Många trasiga relän/routar Teredo/6to4 kräver publika IPv4-adresser för att fungera och de är det snart akut brist på

Till dess vi vet Tunnla med 6RD http://tools.ietf.org/agenda/75/slides/v6op s-10.pdf

Kommer det någon killer application för IPv6? Ja! Windows 7 med Direct Access! Windows 7 phone home

DirectAccess Solution Overview Internet NAP / NPS Servers Compliant Client Compliant Client Tunnel over IPv4 UDP, HTTPS, etc. Intranet User DirectAccess Server Assume the underlying network is always insecure Data Center and Business Critical Resources Enterprise Network Intranet User Redefine CORPNET edge to insulate the datacenter and business critical resources Security policies based on identity, not location

Killer app nummer två! Den sista IPv4 är snart utdelad!

Vi har IPv6 igång redan Så tänk på säkerheten från dag 1! Direct Access kommer att kräva mer statiska tunnlar och native IPv6. Att adressera sitt datacenter med Teredo/6to4 är sådär

Är Sverige långt framme med IPv6? https://wiki.bc.net/atl-conf/pages/viewpage.action?pageid=23759757

Har jag IPv6?

Tack! torbjorn.eklov@interlan.se www.sakerkundanslutning.se www.kommunermedipv6.se www.myndighetermedipv6.se