Säkerhet genom simpel nätverksutrustning. Högskoleingenjörsexamensarbete Fredrik Folke 2012-06-18



Relevanta dokument
Instuderingsfrågor ETS052 Datorkommuniktion

LABORATIONSRAPPORT Säkerhet och Sårbarhet Laboration 1 Brandväggar

Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

IPTABLES från grunden. Anders Sikvall, Sommarhack 2015

5 Internet, TCP/IP och Tillämpningar

MRD Industriell 3G-Router KI00283C

Att Säkra Internet Backbone

3. Steg för steg. Kör IPv6 på riktigt med FortiGate! Principen är enkel:

Brandväggar. Brandväggar. Netlter/iptables. Grupp 13 Andreas Önnebring Markus Månsson 21 februari 2008

Föreläsning 5. Vägval. Vägval: önskvärda egenskaper. Mål:

Switch- och WAN- teknik. F7: ACL och Teleworker Services

DIG IN TO Nätverkssäkerhet

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

IPv6 - varför skall jag bry mig?

Installation av digitala enheter

Hjälpprotokoll till IP

BiPAC 7402R2. ADSL2+ VPN Firewall Router. Snabbstartsguide

Övningar - Datorkommunikation

Robusta nät Just do IT! Mikael Westerlund, CTO

Totalt antal poäng på tentamen: 50 För att få respektive betyg krävs: U<20, 3>=20, 4>=30, 5>=40

Skydda ditt nät och dina kunder från näthoten. Integritet, Spårbarhet och Tillgänglighet

Grundläggande nätverksteknik. F3: Kapitel 4 och 5

Säkra trådlösa nät - praktiska råd och erfarenheter

Switch- och WAN- teknik. F6: Frame Relay och Network Security

SKA v6. Godkänd: Rev: April. SKA v6 1(19)

F5 Exchange Elektronikcentrum i Svängsta Utbildning AB

IPv6 i Stadsnät. Anders Löwinger, PacketFront

Introduktion Lync-/SfB-Infrastruktur Cellips infrastruktur Brandväggskrav Lync/SfB Server PSTN Gateway...

Datakommunikation I 5p

Iptables. Linuxadministration I 1DV417. Tuesday, February 19, 13

Ver Guide. Nätverk

Datakommunika,on på Internet

OSI-modellen. Skiktade kommunikationsprotokoll. OSI-Modellen. Vad är en bra skiktindelning? Fysiska skiktet. Länkskiktet

Linuxadministration I 1DV417 - Laboration 5 Brandvägg och DNS. Marcus Wilhelmsson marcus.wilhelmsson@lnu.se 19 februari 2013

Brandväggsarkitekturer

Konkurensneutrala fastigehetsanslutningar. SOF

LABORATIONSRAPPORT Säkerhet & Sårbarhet VPN

Förebyggande Råd från Sveriges IT-incidentcentrum

DIG IN TO Administration av nätverk- och serverutrustning

DIG IN TO Administration av nätverk- och serverutrustning

Krav på kundens LAN och gränssnitt DataNet

Åtkomst och användarhandledning

EXTREME NETWORKS IP SÄKERHET. i EXOS relaterat SSnFs SKA krav

Framtidens adresseringsstandard Internet Protokoll version 6

HP ProCurve SKA 3.1 Certifiering

Datakommunikation vad är det?

Att sätta upp en IPsec-förbindelse mellan två Ingate-brandväggar/SIParatorer (med SIP) Lisa Hallingström Paul Donald Bogdan Musat Adnan Khalid

Föreläsning 3. Datorkunskap 50p Marcus Weiderstål Bromma Gymnasium

Slutrapport SKA fas två. Godkänd: Rev: Maj. Rapport SKA 1(8)

Denial of Services attacker. en översikt

Nätverkslagret - Intro

Krav på kundens LAN och gränssnitt ProLane

Datasäkerhet och integritet

Vilka är vi. Magnus Ahltorp KTHLAN Ragnar Sundblad KTHLAN & NADA

Chalmers tekniska högskola EDA390 Datakommunikation och Distribuerade system

5. Internet, TCP/IP tillämpningar och säkerhet

Vad är PacketFront. Regional Samtrafik Behövs det? Hur skapar man det? Presentation. Svenskt företag, bildat 2001

Grundläggande säkerhet för PC, mobil och läsplatta. Joakim von Braun Säkerhetsrådgivare von Braun Security Consultants Senior Net Danderyd

Introduktion - LAN Design och switching concepts Basic Switch Concepts and Configuration Frågor? Referenser. Nätverksteknik 2

DROGHANDELN PÅ DARKNET

Towards Blocking---resistant Communication on the Internet

LTH, Institutionen för Elektro- och Informationsteknik (EIT)

Transport Layer. Transport Layer. F9 Meddelandesändning med UDP EDA095 Nätverksprogrammering. Java och UDP TCP/UDP

3) Routern kontrollerar nu om destinationen återfinns i Routingtabellen av för att se om det finns en väg (route) till denna remote ost.

Karlstads universitet Institutionen för Informationsteknologi Datavetenskap

IP Från användare till användare Vägval DNS Jens A Andersson (Maria Kihl) Att skicka data över flera länkar. Nätprotokoll

Hur gör man ett trådlöst nätverk säkert?

Rättningstiden är i normalfall 15 arbetsdagar och resultat anslås sedan i Ladok inom en vecka (under förutsättning att inget oförutsett inträffar).

IPv6 och säkerhet.

PUNKT TILL PUNKT-ANSLUTNING. Version 10/10. Att ansluta en PC till Controller 1

Topologi. Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Tentamen i Datorkommunikation den 10 mars 2014

C64 4G-router 4G-router för VAKA fjärradministration, IP-porttelefoni och internetbokning.

Transportnivån. Kommunikation mellan processer. Kommunikation mellan processer. Sockets och TCP. UDP (User Datagram Protocol) Checksumman

IPv6 EN GOD BÖRJAN GER ETT GOTT SLUT. LÅT OSS BÖRJA.

BIPAC-7500G g ADSL VPN Firewall Router med 3DES-accelerator Snabbstartsguide

Din manual NOKIA C111

Säker IP telefoni? Hakan Nohre, CISSP

ZACI är den programvara som är navet i kommunikationen när det gäller kortbetalningar.

TCP/IP och Internetadressering

Ad hoc networks. Sven Claesson,

Internet. Internet hur kom det till? Internets framväxt. Ett hierarkiskt uppbyggt telenät Kretskopplat/circuit switching

============================================================================

Practical WLAN Security

Nätverksteknik A - Introduktion till VLAN

ELMIA WLAN (INTERNET)

Christer Scheja TAC AB

RFC 6106-stöd i Router Advertisment-klienten radns. Michael Cardell Widerkrantz mc@hack.org

Lösningar till tentan i ETS052 Datorkommunikation

Kapitel 10 , 11 o 12: Nätdrift, Säkerhet

Nationell flerpartstjänst. En pilotstudie

Edgecore SKA 3.1 certifiering

Brandväggs-lösningar

DNSSEC. Tester av routrar för hemmabruk. Joakim Åhlund & Patrik Wallström, Februari 2008

TEKNISK SPECIFIKATION. för TIDOMAT Portal version 1.3.1

Real-time requirements for online games

DIG IN TO Nätverksteknologier

Din guide till en säkrare kommunikation

Krypteringteknologier. Sidorna ( ) i boken

Handbok Remote Access TBRA

Transkript:

Säkerhet genom simpel nätverksutrustning Högskoleingenjörsexamensarbete Fredrik Folke 2012-06-18 1

Inledning Bakgrund Metod Sammanfattning Frågor 2

3

Ipv4 är idag slut hos världs distributören Europe and Meddle East(RIPE) slut ca: Mars 2013! Enligt http://www.ipv4depletion.com Återanvändning Nya hem, verksamheter eller andra publika enheter kommer inte kunna anslutas 4

Bristande kunskap Dålig säkerhet i slutet på IPv4, återupprepning med IPv6 Små företag blir vanliga måltavlor Globalt växande genom ett ökande IPv6 stöd Vanliga OS levereras med IPv6 tillgängligt som standard Vanliga VPN tjänster kan ge IPv6 anslutning som standard Skadlig kod har fått fotfäste på IPv6 Bank trojanen Zeus samt kontroll trafik för botnät 5

Dyr och svår konfigurerad hårdvarubrandvägg Tester visar att fåtal brandväggar ger ett bra IPv6 skydd Enligt http://techworld.idg.se/2.15821/1.431895/6-brandvaggar-for-ipv6 Tillverkare vill inte se IPv6 tester i media Kunskap och tillvägagångssätt saknas Hem och små företag behöver vägledning till IPv6 säkerhet. 6

Hotbilds analys Vilka hot kan ett IPv6 nätverk utsättas för? Kostnadseffektiv implementation Går det att använda simpel nätverks utrustning? Strukturerad metod Går det att fastställa ett tillvägagångssätt för normala användare? 7

8

128 bit adress istället för 32 bit Global scanning blir svårt, DNS ny måltavla ICMPv6 Viktigt för all IPv6 anslutning både LAN och WAN, kräver finare filtrering. IPsec Vanligt missförstånd, kryptering som måste konfigureras mellan dom berörda noderna. 9

Rekognosering/Spaning Social Engineering Överbelastningsattack Trojaner/skadlig kod Inbrytning/Forcering Inkapslad trafik Externa Attacker Interna Attacker 10

Type 0 Routing Header RH0 Innehåller flera IP adresser som måste besökas 11

Type 0 Routing Header RH0 Kan tillåta scanning och kommunikation av ej publika adresser 12

Type 0 Routing Header RH0 DoS genom flertalet identiska adresser i samma paket RH0 är inte längre nödvändig för IPv6 implementation 13

Inkapslad trafik rakt igenom brandväggen Osynlig utan deep packet inspection 14

Anslutningar initierade från LAN sidan Skapar luckor i brandväggen genom att bjuda in trafiken. Egress filtrering på applikations nivå 15

16

Access Control Lists (ACL) Begränsa tillgängligheten genom ex. adresser Begränsningar Stoppar endast kända trafik mönster Saknar beteende analys Tittar inte i paketets data fält Kedjor Forward, trafik destinerat till andra noder(lan) Input, trafik till den egna kärnan Output, trafik som lämnar den egna kärnan Regler Sekventiella listor av regler som matchas mot paket huvudet Måste regleras på både Forward och Input kedjorna 17

18

Regel kedjor Genom hoppregler kan man öka prestanda och skapa egna kedjor 19

20

Experiment miljö Isolerad och ej exponerad Starta SSH server eller övriga tjänster för granskning Debug och paket analysering Tcpdump, spara på router och analysera på klient 21

Simulera WAN trafik Isolerat och kontrollerat 22

Standard IPv4 Brandvägg Accept policy, stateful, droppa ICMP, droppa allt. 23

Nmap granskning av IPv4 brandvägg via IPv4 Bra resultat 24

Nmap granskning av IPv4 brandvägg via IPv6 Inte godkänt, SSH samt DNS porten öppen 25

Nessus granskning av IPv4 brandvägg via IPv4 Godkänt, MAC adressen avslöjar tillverkare i test lab. 26

Nessus granskning av IPv4 brandvägg via IPv6 IPv4 brandväggen får underkänt att hantera IPv6 trafik 27

Slutsats av standard konfigurationen Totalt underkänt att använda IPv4 brandvägg Känner inte igen trafiken, accepterar allt Okunskap kan göra mycket skada vid IPv6 migrering Lösning, Ip6tables? Implementation Konfiguration 28

Hämta ip6tables, med tillhörande moduler Färdiga paket lösningar Moduler för olika filtrerings funktioner bl.a. RH0 samt conntrack Startupp skript för IPv6 brandväggs regler Service eller säkerhet, standard policy = Drop 29

Tillåta LAN och viss WAN trafik 30

Nmap jämförelse med tidigare IPv6 resultat Den nya IPv6 brandväggen klarar första testet 31

Nmap jämförelse med tidigare IPv6 resultat Den nya IPv6 brandväggen klarar första testet 32

Nmap försök nr.2 33

Nmap försök nr.2 34

Tidigare Nessus granskning av IPv4 brandväggen Skräck exempel 35

Nessus granskning av IPv6 brandväggen Hot analysen visar ett tomt resultat IPv6 brandväggen, klart godkänd 36

Test av Rate-limiting Ping flod genom att definiera intervallet till 0 Icmp_seq=1 214, 221 skickade paket och 25 mottagna 37

Test av Rate-limiting IPv6 brandväggen har registrerat paketen Endast accepterat 25 av 221 packet skickade. 38

39

Nyckeln till topologin Behovet existerar Endast ett skydd Skydda allt eller inget Centraliserad admin Bekvämt Lättare utan firmware Mer kapacitet på PC Fler stegs skydd Ingen ensam punkt Svårt för andra enheter NAS/TV apparater Router metoden Klient metoden 40

Hastighets test från Klient genom ipv6-test.com Ingen förändring för den vanliga användaren 41

IPv6 migrering kan innebära stora säkerhets risker Bristande kunskap gör situationen ett skräck exempel ICMP spelar en större roll och behöver special behandling Det går inte att förlita sig på IPv4 brandväggen Revidera dom befintliga tjänsterna noga Konceptet med simpla konsument routrar fungerar Det går att öka IPv6 säkerheten både billigt och effektivt. Prestandan är den samma för den vanliga användaren Router eller Klient metoden är en behovs fråga 42

43