IPv6 i Stadsnät. Anders Löwinger, PacketFront 2011-03-24 2011-03-24



Relevanta dokument
SKA v6. Godkänd: Rev: April. SKA v6 1(19)

IPv6 och säkerhet.

Skydda ditt nät och dina kunder från näthoten. Integritet, Spårbarhet och Tillgänglighet

Planering och RA/DHCPv6 i detalj

Inventera mera! Tobbe Eklöv

Svar till SSNf angående projekt SKA 3.1, Säker Kund Anslutning. 12 Mars 2008 Version 3.0

Inventera mera! Tobbe Eklöv

Övningar - Datorkommunikation

IPv6 - Råd och Rön Myter och skrönor. Torbjörn

Vilka är vi. Magnus Ahltorp KTHLAN Ragnar Sundblad KTHLAN & NADA

HP ProCurve SKA 3.1 Certifiering

Förstudierapport IPv6

EXTREME NETWORKS IP SÄKERHET. i EXOS relaterat SSnFs SKA krav

Edgecore SKA 3.1 certifiering

Denna genomgång behandlar följande: IP (v4) Nätmasken ARP Adresstilldelning och DHCP

IP priset 2011 Vem, DNSEC och IPv6. Tobbe Eklöv

Att Säkra Internet Backbone

IPv6 paketnivå och nätanalys

ETS052 Internet Routing. Jens A Andersson

Säkerhet genom simpel nätverksutrustning. Högskoleingenjörsexamensarbete Fredrik Folke

SEC. Godkänd: Rev: Augusti SEC 1(14)

Waystream SKA/SEC Certifiering

Att sätta upp trådlöst med Cisco Controller 2100 series och Cisco AP 1200 series

Grundläggande nätverksteknik. F3: Kapitel 4 och 5

Föreläsning 5. Vägval. Vägval: önskvärda egenskaper. Mål:

Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Varför ska vi införa IPv6 och hur gjorde PTS?

Nätverkslagret - Intro

IPv6 - varför skall jag bry mig?

Instuderingsfrågor ETS052 Datorkommuniktion

DIG IN TO Administration av nätverk- och serverutrustning

Självständigt arbete på grundnivå

Tentamen CDT102 Datakommunikation i nätverk I 7,5hp

Konkurensneutrala fastigehetsanslutningar. SOF

IPv6 i SUNET. Johan Nicklasson KTHNOC/SUNET johan@sunet.se

Grundläggande nätverksteknik. F7: Rep66on

Nätverksteknik A - Introduktion till VLAN

DIG IN TO Nätverksteknologier

RFC 6106-stöd i Router Advertisment-klienten radns. Michael Cardell Widerkrantz mc@hack.org

3) Routern kontrollerar nu om destinationen återfinns i Routingtabellen av för att se om det finns en väg (route) till denna remote ost.

Tentamen CDT102 Datakommunikation i nätverk I 7,5hp

DIG IN TO Administration av nätverk- och serverutrustning

TCP/IP och Internetadressering

Önskemål kring Studentstadens bredband och UpUnet-S

Totalt antal poäng på tentamen: 50 För att få respektive betyg krävs: U<20, 3>=20, 4>=30, 5>=40

Rättningstiden är i normalfall 15 arbetsdagar och resultat anslås sedan i Ladok inom en vecka (under förutsättning att inget oförutsett inträffar).

EITF45 Internet Routing JENS ANDERSSON (BILDBIDRAG WILLIAM TÄRNEBERG)

Jimmy Bergman Ansvarig för utveckling och roliga skämt vid kaffemaskinen

ETS052 Internet Routing WILLIAM TÄRNEBERG

ETS052 Internet Routing. Jens A Andersson

Säker grannupptäck i IPv6 (Secure Neighbor Discovery in IPv6)

Framtidens adresseringsstandard Internet Protokoll version 6

EITF45 Internet Routing JENS ANDERSSON (WILLIAM TÄRNEBERG)

Att införa IPv6 internetprotokoll version 6 En praktisk vägledning

Föreläsning 5: ARP (hur hitta MAC-adress) Från applikation till applikation

Föreläsning 5: Stora datanät Från användare till användare ARP

3. Steg för steg. Kör IPv6 på riktigt med FortiGate! Principen är enkel:

Grundläggande rou-ngteknik. F2: Kapitel 2 och 3

DIG IN TO Administration av nätverk- och serverutrustning

Grundläggande nätverksteknik. F2: Kapitel 2 och 3

Nätverksteknik B - Network Address Translation

Viktigt! Glöm inte att skriva Tentamenskod på alla blad du lämnar in.

Föreläsning 5: ARP (hur hitta MAC-adress) IPv4, IPv6 Transportprotokoll (TCP) Jens A Andersson

DIG IN TO Administration av nätverk- och serverutrustning

EITF45 Internet Routing JENS ANDERSSON (WILLIAM TÄRNEBERG)

Grundläggande datavetenskap, 4p

Brandväggs-lösningar

Övning 5 ETS052 Datorkommuniktion Routing och Networking

DIG IN TO Nätverkssäkerhet

LAN Port: 4 X RJ45 10/100BASE-TX Fast Ethernet med Auto MDI/MDIX. Resetknapp: Återställer enheten till fabriks inställningar

Enum som en komponent i NGN. Gert Öster Ericsson

Direct Access ger dig möjlighet att nåinternaresurservarduänbefinnersig Men hur fungerar tekniken bakom den välpolerade ytan?

DIG IN TO Nätverksteknologier

5 Internet, TCP/IP och Applikationer

Hjälpprotokoll till IP

IPv6 Jonas Aronsson 3TEa

Datakommunikation. Nätskiktet. Routers & routing

Ad-hoc-nätverk och spontana nätverk

Föreläsning 8. Historia. Grundprinciper. Introduktion ARPANET

Ver Guide. Nätverk

Övning 5 EITF25 & EITF Routing och Networking. December 5, 2017

Att införa IPv6 - internetprotokoll version 6

Krav på kundens LAN och gränssnitt ProLane

Krav på kundens LAN och gränssnitt DataNet

Varför och hur införa IPv6 och DNSSEC?

IPV6 I ETT BANKFÖRETAGSNÄTVERK

Tentamen i ETSF15 Kommunikationssystem och Nätverk

Introduktion - LAN Design och switching concepts Basic Switch Concepts and Configuration Frågor? Referenser. Nätverksteknik 2

Datasäkerhet och integritet

GIVETVIS. SKA DU HA INTERNET I DIN LÄGENHET! En guide till hur du installerar internet i ditt nya hem.

5 Internet, TCP/IP och Tillämpningar

Trådlösa nätverk, 7.5 hp. Trådlösa nätverk, 7.5 hp. Olga Torstensson, IDE

GIVETVIS. SKA DU HA INTERNET I DIN LÄGENHET! En guide till hur du installerar internet i ditt nya hem.

Så kommer du igång med IPv6. Dataföreningen Lysator 2009

För att din dator ska fungera på IP-nivån så behövs tre saker konfigureras:

Avtal om Transmissionsprodukter Bilaga 3 Tekniska specifikationer

Produktspecifikation Bitstream FTTx

Systemkrav och tekniska förutsättningar

Datakommunika,on på Internet

Linuxadministration I 1DV417 - Laboration 5 Brandvägg och DNS. Marcus Wilhelmsson marcus.wilhelmsson@lnu.se 19 februari 2013

Transkript:

IPv6 i Stadsnät Anders Löwinger, PacketFront 2011-03-24 2011-03-24

IPv6 i Stadsnät Agenda IPv6 översikt Planera IPv6 i existerande L2 nät IPv6 i existerande L3 nät Transition 2 2011-03-24 IPv6 i Stadsnät

IPV6 ÖVERSIKT 3 2011-03-24 IPv6 i Stadsnät

IPv6, Varför? IANA Jag vill ha en IP adress! 4 2011-03-24 IPv6 i Stadsnät

IPv6, Varför? Enkelt svar: Inga fler IPv4 adresser APNIC först ut Finns det alternativ? Ja (carrier grade NAT / NAT 444 med mera) Fler o fler enheter kräver en IP adress: Mobiltelefoner, kylskåp, brödrost, larm, TV, DVD, MP3 spelare, Xbox/PS3, elmätare mm. 5 2011-03-24 IPv6 i Stadsnät

IPv6, är det invecklat? Svaret är NEJ! Kan du IPv4 är IPv6 enkelt IPv6 är byggd på erfarenheterna från IPv4 Många nya förkortningar RA, ND, SLAAC 6 2011-03-24 IPv6 i Stadsnät

IPv6, Adresser 128 bitar, fyra gånger längre än IPv4 2^32 = 4,294,967,296 2^128 = 40,282,366,920,938,463,463,374,607,431,768,211,456 Perspektiv 667,000,000,000,000,000 adresser per mm2 av Jordens yta Adresstyper Unicast, Multicast, Anycast. (Broadcast används ej i IPv6) Exempel 2001:0db8:00fc:0000:0000:0000:0000:0001 (global, unicast) 2002:db8:fc::1/64 (global, unicast) FF0E:0:0:0:0:0:0:101 (global, multicast) 7 2011-03-24 IPv6 i Stadsnät

IPv6 Neighbor Discovery - ND Ett antal ICMPv6 meddelanden Som IPv4 ARP Detektera router och skicka konfigurationsdata Detektera Noder som har samma adresser Messages Router Solicitation Finns det någon router? Router Advertisement Här är jag, här är konfigurationen Neighbour Solicitation Finns det någon Nod? Neighbour Advertisement Här är jag! Redirect Använd ett annat next-hop. 8 2011-03-24 IPv6 i Stadsnät

IPv6, Routing protokoll OSPFv3 Endast IPv6. Per interface OSPFv2 och OSPFv3 måste köras parallellt» =>IPv4 och IPv6 kan ha olika topologier ISIS Första IGP med IPv6 support IPv6 är leaf information, precis som IPv4, IPX, OSI BGP Multiprotocol BGP hanterar IPv6 En separat address family context 9 2011-03-24 IPv6 i Stadsnät

IPv6 Support i Operativsystem OS IPv6 IPv6 default SLAAC Privacy DHCPv6 FW Preference WinXP Ja Nej Ja Nej, addon Ja IPv6 WinVista Ja Ja Ja Ja Ja? IPv6 Win7 Ja Ja Ja Ja Ja Ja IPv6 MAC OSX Ja Ja Ja Nej? IPv6 Linux Ja Ja Ja Addon Ja IPv6 Solaris Ja Ja Ja Ja Ja IPv6 10 2011-03-24 IPv6 i Stadsnät

Planera 11 2011-03-24 IPv6 i Stadsnät

Planera Mina rekommendationer Dual stack DHCPv6 så klienter kan få DNSv6 server NAT och PAS när IPv4 adresser är slut Börja med IPv6 unicast Fortsätt med IPv6 multicast En STB kan behöva Internet Avsluta med IPv6 för kontrollplan (telnet, ssh, snmp, netconf) Osäkert om detta någonsin kommer behövas, du kan fortsätta managera ditt nät över IPv4 med hjälp av PAS / RFC1918 adresser och NAT 12 2011-03-24 IPv6 i Stadsnät

Planera Att göra! Kontakta dina tjänsteleverantörer, IPv6 i Internet tjänsten? Gör en IPv6 adressplan för stadsnätet (inte för tjänster), ni får förmodligen en /48-65536 subnät Gör en IPv6 adressplan för tjänsterna, en per tjänsteleverantör Inventera din nätverk. Kan utrustning (routrar, switchar, CPEer) hantera IPv6? Inventera dina stödsystem, supportar de IPv6? Tjänsteaktivering, DHCPv6 server Utbilda personalen Ett bra sätt är att slå på IPv6 på ditt kontorsnät. Learning-bydoing Aktivera IPv6 i dina stödsystem Uppgradera ditt nätverk så det kan hantera IPv6 13 2011-03-24 IPv6 i Stadsnät

IPV6 I BEFINTLIGA L2 NÄT 14 2011-03-24 IPv6 i Stadsnät

IPv6 i befintliga L2 nät Några vanliga typer av L2 nät Ett VLAN per kund Ett VLAN per tjänst 15 2011-03-24 IPv6 i Stadsnät

IPv6 i befintliga L2 nät IPv6 här Ett VLAN per kund Ingen L2 mellan kunder Trafik mellan kunder vänder på L3 i routern Börja med Planera, Att göra Aktivera IPv6 i router IPv6 multicast -> MVRv6 i switchar VLAN tag läggs på här Kund 1, VLAN 201 Kund 2, VLAN 301 16 2011-03-24 IPv6 i Stadsnät

IPv6 i befintliga L2 nät Ett VLAN per tjänst Detta är en vanlig modell att bygga stadsnät med Sparar IPv4 adresser Säkerhetsproblem Klienter kan utbyta trafik direkt Denial of Service (DoS) attacker Man In The Middle (MiM) attacker Abuse, vilken kund använde en IPv4 adress vid en specifik tidpunk? Service VLAN (CPE) Service VLAN (Internet) 17 2011-03-24 IPv6 i Stadsnät

IPv4 Service VLAN Icke-standardiserade funktioner L2 Isolera kunder MAC Forced Forwarding (MACFF) Private VLAN Isolated ports / port protect Proxy ARP DHCPv4 snooping Bygger en DHCP databas DHCPv4 Option 82 insertion IP Source Guard ARP Inspection SKA / SEC 18 2011-03-24 IPv6 i Stadsnät

IPv6 Service VLAN, vad behövs? Skydd mot: Man-In-the-Middle attacker Denial-of-Service attacker Abuse Spårning av IPv6 adresser Nya funktioner i Switchar. Klarar switcharna detta? Kommer switcharna få detta? RIPE-501 19 2011-03-24 IPv6 i Stadsnät

IPv6 Service VLAN: Duplicate Address Dection (DAD) Risk: DoS: Kan förhindra andra klienter att få en IPv6 adress Lösning, L2 switch: Lära sig alla klienters IPv6 adress Inspektera alla NS paket Tillåt endast korrekta DAD svar DAD To: FF02::FF73:9876 Tillgänglig? fe80::200:abff:fe01:1234 DAD-response To: FF02::1 Nej, jag har redan den! 20 2011-03-24 IPv6 i Stadsnät

IPv6 Service VLAN: Neighbor Solicitation/Advertisement ARP funktionalitet Skapar en mappning mellan IPv6 adress och MAC adress Risk: MiM: Få trafik att passera genom elak klient. Lösning, L2 switch: Lära sig alla klienters IPv6 adress Inspektera alla NS och NA paket Tillåt endast korrekta NS/NA paket. NA-response Jag är 0001:5a00:000 1 Vem är FE80::200:99ff:fe99:9999? 21 2011-03-24 IPv6 i Stadsnät

IPv6 Service VLAN: Router Advertisement RA-message Jag är en router. Använd mig! RA annonserar sig som kandidat för default router. Risk: MiM: Agera som en router DoS: Felaktiga data i RA Lösning, L2 switch: Filtrera bort RA på vissa portar RA-message Jag är en router. Använd mig! Till: www.dn.se 22 2011-03-24 IPv6 i Stadsnät

IPv6 Service VLAN: Redirect messages Redirects informerar en klient om en bättre väg Risk: MiM: Använd mig DoS: Använd den där noden Lösning, L2 switch: Filtrera bort redirects på vissa portar Redirect-message Use fe80::200:56ff:fe73:9876 a next-hop for everything. fe80::200:56ff:fe73:9876 23 2011-03-24 IPv6 i Stadsnät

IPv6 Service VLAN: DHCPv6 DHCPv6 används för konfiguration av klienter Risk: DoS: Skicka fel konfiguration L2 switch: Lära sig alla klienters IPv6 adress Inspektera all DHCPv6 trafik. Tillåt endast meddelande från verifierade klienter. Filtrera bort DHCPv6 svar på vissa portar fe80::200:abff:fe01:1234 DHCP-REPLY Använd 2001:db8:12::1 DNS server fe80::200:abff:fe01:1234 DHCP Solicit 25 2011-03-24 IPv6 i Stadsnät fe80::200:56ff:fe73:9876

IPv6 i befintliga L2 nät IPv6 här Service VLAN Börja med Planera, Att göra Konfigurera alla Switchar med IPv6 DOS, MiM, Abuse funktioner Aktivera IPv6 i router IPv6 multicast -> MLD/MLDv2 snooping behövs Service VLAN (CPE) Service VLAN (Internet) 26 2011-03-24 IPv6 i Stadsnät

IPV6 I BEFINTLIGA L3 NÄT 27 2011-03-24 IPv6 i Stadsnät

IPv6 i befintliga L3 nät IPv6 här IPv6 här IPv6 här Börja med Planera, Att göra Aktivera IPv6 routing i alla nätelement Konfigurera alla länkar och loopbacks med IPv6 adresser Aktivera OSPFv3 Aktivera DHCPv6 Aktivera IPv6 i tjänster. IPv6 Open Access är knepigt men går att lösa 28 2011-03-24 IPv6 i Stadsnät

Transition 29 2011-03-24 IPv6 i Stadsnät

Transition IPv4 Internet IPv4 IPv4 Internet IPv4 IPv6 IPv4 IPv6 Internet IPv4 IPv6 IPv4 Internet IPv6 IPv4 och IPv6 är inte kompatibla med varandra Vems uppgift är det att koppla ihop de två världarna? Stadsnätet eller tjänsteoperatören? 30 2011-03-24 IPv6 i Stadsnät

Transition, IPv4 klient kontaktar IPv6 server GIX NAT46 GIX Tele2 Bahnhof Tele2 Bahnhof IPv4 IPv6 NAT46 Stadsnät IPv4 IPv6 IPv4 IPv6 Stadsnät IPv4 IPv6 IPv4 IPv6 IPv4 globala eller PAS adresser? 31 2011-03-24 IPv6 i Stadsnät

Transition IPv4 och IPv6 är inte kompatibla med varandra Många lösningar NAT46 - IPv4 klient kan kontakta en IPv6 server NAT64 - IPv6 klient kan kontakta en IPv4 server Application Layer Gateways (proxy) 6over4 kräver global IPv4 multicast 6to4. Tillåter öar med IPv6 att passera IPv4 nät 6rd. Som 6to4 men mer lämpat för en ISP/ett stadsnät Teredo en tunnel per klient ISATAP - Intra-Site Automatic Tunnel Addressing Protocol IETF Drafts 32 2011-03-24 IPv6 i Stadsnät

Transition Jag anser att Transition mekanismer ska hanteras av tjänsteleverantören Internet Access är både IPv4 och IPv6 Nästan alla operativsystem supportar dual stack Ge alla klienter en IPv4 och IPv6 adress Slut på IPv4 adresser => ge klient en PAS/RFC1918 och kör NAT44 Många produkter på marknaden som gör IPv4 NAT IPv4 NAT används bara när IPv6 inte fungerar Löser problem med OS som inte kan DNS över IPv6 Löser problem med SLAAC då OS et inte får DNSv6 server 33 2011-03-24 IPv6 i Stadsnät

Sammanfattning 34 2011-03-24 IPv6 i Stadsnät

Sammanfattning IPv4 adresserna är snart slut IPv6 är lösningen framåt IPv6 är inte komplicerat IPv6 finns och går redan idag att använda Börja genast att titta på IPv6 Lägg in IPv6 på kontorsnätet Prata med era tjänsteleverantörer om IPv6 Planera hur ni ska introducera IPv6 i erat stadsnät Ett VLAN per kund eller L3 är mycket enklare än Service VLAN Under en överskådlig tid kommer vi få leva med IPv4, IPv6 och transition mekanismer för att vi ska ha ETT Internet 35 2011-03-24 IPv6 i Stadsnät

Resurser SSNF Secure End user Connection SEC IETF IP Version 6 Working Group (ipv6) Link IPv6 Maintenance (6man) Link IPv6 Operations (v6ops) Link RIPE Requirements For IPv6 in ICT Equipment, ripe-501 Preparing an IPv6 addressing plan Link Broadband Forum IPv6Forum Link 36 2011-03-24 IPv6 i Stadsnät

Tack! For more information go to: www.packetfront.com 2011-03-24 Anders Lowinger anders@packetfront.com