Skydda ditt nät och dina kunder från näthoten. Integritet, Spårbarhet och Tillgänglighet



Relevanta dokument
IPv6 i Stadsnät. Anders Löwinger, PacketFront

IPv6 och säkerhet.

SEC. Godkänd: Rev: Augusti SEC 1(14)

HP ProCurve SKA 3.1 Certifiering

SKA v6. Godkänd: Rev: April. SKA v6 1(19)

Edgecore SKA 3.1 certifiering

EXTREME NETWORKS IP SÄKERHET. i EXOS relaterat SSnFs SKA krav

Att Säkra Internet Backbone

DIG IN TO Nätverkssäkerhet

Säkerhet genom simpel nätverksutrustning. Högskoleingenjörsexamensarbete Fredrik Folke

IP priset 2011 Vem, DNSEC och IPv6. Tobbe Eklöv

Laboration 4 Rekognosering och nätverksattacker

Instuderingsfrågor ETS052 Datorkommuniktion

Slutrapport SKA fas två. Godkänd: Rev: Maj. Rapport SKA 1(8)

Svar till SSNf angående projekt SKA 3.1, Säker Kund Anslutning. 12 Mars 2008 Version 3.0

Säker grannupptäck i IPv6 (Secure Neighbor Discovery in IPv6)

Föreläsning 5: Stora datanät Från användare till användare ARP

Övningar - Datorkommunikation

IPv6 paketnivå och nätanalys

Föreläsning 5: ARP (hur hitta MAC-adress) Från applikation till applikation

Att sätta upp trådlöst med Cisco Controller 2100 series och Cisco AP 1200 series

Datasäkerhet och integritet

Kapitel 6, 7, o 8: ARP Vägval Från användare till användare. Jens A Andersson (Maria Kihl)

Waystream SKA/SEC Certifiering

Föreläsning 5: ARP (hur hitta MAC-adress) IPv4, IPv6 Transportprotokoll (TCP) Jens A Andersson

Övning 5 ETS052 Datorkommuniktion Routing och Networking

Från användare till användare ARP. (Maria Kihl)

Vad är Internet? - Flera olika slags nät - Vill kunna kommunicera över dessa nät - Vad gör man?

Självständigt arbete på grundnivå

Denial of Services attacker. en översikt

Konsten att få eduroam säkert. Anders Nilsson Hans Berggren

DoS spoofing-attacker

Från användare till användare. (Maria Kihl)

Säker IP telefoni? Hakan Nohre, CISSP

5 Internet, TCP/IP och Applikationer

Övning 5 EITF25 & EITF Routing och Networking. December 5, 2017

5 Internet, TCP/IP och Tillämpningar

Namn: (Ifylles av student) Personnummer: Tentamensdatum: Tid: Hjälpmedel: Inga hjälpmedel

Stora datanät Från användare till användare. Jens A Andersson

Varför ska vi införa IPv6 och hur gjorde PTS?

Nödsamtal över IP. Nils Weidstam

Föreläsning 5. Vägval. Vägval: önskvärda egenskaper. Mål:

DIG IN TO Nätverksteknologier

Nätverkslagret - Intro

We re Still running Rocksolid Internet Services

Switch- och WAN- teknik. Intro, kapitel 1, 2

För att din dator ska fungera på IP-nivån så behövs tre saker konfigureras:

IP Från användare till användare Vägval DNS Jens A Andersson (Maria Kihl) Att skicka data över flera länkar. Nätprotokoll

Tentamen i ETSF15 Kommunikationssystem och Nätverk

Kopplingslöst nätverkslager. Förra föreläsningen. Internet Protocol - IP. Terminologi. Transportprotokoll i Internet. IPs service modell

Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Hjälpprotokoll till IP

IPv6 i Mobilnät. Mattias Karlsson. mattias.karlsson@telenor.com

Vilka är vi. Magnus Ahltorp KTHLAN Ragnar Sundblad KTHLAN & NADA

CCNP Switchbibeln. Oskar Löwendahl 2/26/2014 1

Karlstads universitet Institutionen för Informationsteknologi Datavetenskap

IPv6 Jonas Westerlund Institutionen för Informationsbehandling Åbo Akademi, Åbo, Finland

EITF45 Internet Routing JENS ANDERSSON (BILDBIDRAG WILLIAM TÄRNEBERG)

Enum som en komponent i NGN. Gert Öster Ericsson

TCP/IP och Internetadressering

802.11b Wireless router w. 4 port switch. StarTech ID: BR411BWDC

IPTABLES från grunden. Anders Sikvall, Sommarhack 2015

Grundläggande nätverksteknik. F1: Introduk6on

BiPAC 7402R2. ADSL2+ VPN Firewall Router. Snabbstartsguide

Nätskiktet. Nätskiktet och Internet Protocol. End-to-end -argumentet. IP-pakethuvudet. IP och länkskiktet <#>

DIG IN TO Administration av nätverk- och serverutrustning

LABORATIONSRAPPORT Säkerhet och Sårbarhet Laboration 1 Brandväggar

EITF45 Internet Routing JENS ANDERSSON (WILLIAM TÄRNEBERG)

Kapitel 5: Lokala nät Ethernet o 802.x. Lokala nät. Bryggan. Jens A Andersson (Maria Kihl)

Internetprotokollen. Maria Kihl

EITF45 Internet Routing JENS ANDERSSON (WILLIAM TÄRNEBERG)

IPv6 - Råd och Rön Myter och skrönor. Torbjörn

5. Internet, TCP/IP tillämpningar och säkerhet

DNSSec. Garanterar ett säkert internet

Kapitel 6, 7, o 8: IP DNS Vägval Från användare till användare Jens A Andersson (Maria Kihl) Att skicka data över flera länkar.

PNSPO! CP1W-CIF mars 2012 OMRON Corporation

Michael Q. Jones & Matt B. Pedersen University of Nevada Las Vegas

Teoretisk och praktisk genomgång av IPv6 och dess säkerhetsaspekter

MRD Industriell 3G-Router KI00283C

Planering och RA/DHCPv6 i detalj

LTH, Institutionen för Elektro- och Informationsteknik (EIT) ETS052 Datorkommunikation Sluttentamen: , 08-13

Grundläggande nätverksteknik. F3: Kapitel 4 och 5

Felsökning av vanliga fel Kontrollera installera version Innehållsförteckning

Hemmanätverk. Av Jan Pihlgren. Innehåll

DNSSEC-grunder. Rickard Bellgrim [ ]

2D1395, Datasäkerhet. GF3 Paketfiltrering

3. Steg för steg. Kör IPv6 på riktigt med FortiGate! Principen är enkel:

Denna genomgång behandlar följande: IP (v4) Nätmasken ARP Adresstilldelning och DHCP

Produktspecifikation Bitstream FTTx

Switch- och WAN- teknik. F6: Frame Relay och Network Security

Varför och hur införa IPv6 och DNSSEC?

Uppgift: Design and evaluation of a TCP proxy which provides secure tunneling to another TCP proxy.

Säkerhetsanalys. The Dribble Corporation - Krav. The Dribble Corporation - Mål. The Dribble Corporation Produkt: Dribbles. Vill börja sälja över nätet

DNSSEC DET NÄRMAR SIG...

Spanning Tree Network Management Säkerhet. Spanning Tree. Spanning Tree Protocol, Varför? Jens A Andersson

DA HT2011: F18. Länklagret och uppkopplingstekniker Ann-Sofi Åhn

Önskemål kring Studentstadens bredband och UpUnet-S

ETSF05 Internetprotokoll. Jens Andersson

Trådlösa nätverk, 7.5 hp. Trådlösa nätverk, 7.5 hp. Olga Torstensson, IDE

En syn på säkerhet. Per Lejontand

Transkript:

Skydda ditt nät och dina kunder från näthoten Integritet, Spårbarhet och Tillgänglighet

Format & agenda Varför ska du bry dig? Standarder och rekommendationer IPv6-säkerhet Summering Var kan du hitta mer info? Marcus Friman (tidigare Jonsson) Produktansvarig Netrounds (tidigare Absilion) 15 års erfarenhet: R&D/Standardisering Kvalitetssäkring triple-play och Ethernet-tjänster Säkerhetstester i bredbandsnät

Varför ska du bry dig? 1. Dina kunder förväntar sig det 2. Du tappar marginal 3. Du är en del av globala DDoSproblematiken 4. Du bryter (kanske) indirekt mot lagen

Vad är SEC? Internet Distribution Gateway DSLAM, CMTS, FTTx Switch Access Access Aggregation switch LAN

Hot och påverkan 1. Integritet Skydda kundernas integritet Förhindra Man-in-the- Middle (MitM) attacker/avlyssning Säkerställ isolation mellan kunder 2. Spårbarhet Säkra möjligheten att spåra vid exvis abuse Lagkrav (datalagringsdirektivet) 3. Tillgänglighet Förhindra DoSattacker Reducera konstiga och svårhittade problem

DDoS globalt problem Sends query: small packet fake source IP (victims IP) Should be blocked by the operator NTP server replies: large packet to victim s IP NTP server

SAVI Source Address Validation Improvements 3.1.2/3.1.5 Flood-Based/Reflective DDoS Attacks Example: Recent NTP-based attacks Prevent IP Spoofing

(2) SAVI 3.1.3 Poisoning Attacks Prevent ARP cache poisoning/icmp Redirect

(3) SAVI 3.2.1 Man-in-the-Middle (MITM) Attacks Prevent ARP poisoning, Rogue DHCP,

SEC Secure End-User Connection Bästa referensdokumentet för IPv4-säkerhet http://secureenduserconnection.se/wp-content/uploads/2012/02/sec- Secure-End-user-Connection-2013-08-26.pdf Inkluderar även IPv6-säkerhet

1. Integritet (MitM attack) Internet Distribution Possible threats: ARP Poisoning (ettercap) ICMP Redirect (Scapy) Rogue DHCP Acces s Acces s

IP: 10.0.0.100 IP: 10.0.0.100 2. Spårbarhet Can be protected by: IP source guard DHCP option-82 Internet Distribution Acces s Acces s

3. Tillgänglighet Possible threats: DHCP flooding Control plane overload ARP poisoning DHCP server Access Internet Distribution?? Access!!!!!!!

Så testas säkerheten ISP node (Trusted Zone) End user (Friendly) Access Internet Distribution Access End user (Malicious) Manual tools to use: Wireshark tcpdump ettercap hping dsniff yersinia scapy (Python) Automated tools reduce manual efforts, such as Netrounds

Testuppställning med Netrounds Möjligt att automatisera testerna med Netrounds Core node (Trusted Zone) Acces s Internet Distribution Acces s End user (Friendly) End user (Malicious)

Att testa en switch (labb) Core node (Trusted Zone) Core: eth2 Cisco 3550 Customer1: eth2 Customer2: eth2 End user (Friendly) End user (Malicious)

Exempel från test i ett riktigt nät Netrounds test probe

Problem vi sett Möjligt att spoofa IP addresser Orsak: central Cisco som inte betedde sig enligt förväntan Säkerhetsimplikation: Spåbarhet/DoS

Problem vi sett ICMP-redirect möjligt från kundport Orsak: Missad konfiguration Säkerhetsimplikation: DoS/MiTM

Problem vi sett Fragmenterade TCP paket inte droppade Orsak: Missat konfiguration Säkerhetsimplikation: Orska problem för accesslistor

Problem vi sett CPU stress som orsakade DoS Orsakt: Felaktig konfiguration Säkerhetsimplikation: Möjligt att skapa en DoS attack

Om du är intresserad Testa ditt nät själv utgå från dok. på www.sakerkundanslutning.se Beställ en oberoende test/certifering Löptid från start till slut, ca en månad Genomförs av Netrounds

IPv6 då? Same same but different. Se exempelvis RFC 3756 IPv6 ND Trust Models and Threats Spårbarhet IPv4: RFC3046 DHCP option-82 / IPv4 address spoofing IPv6: RFC4649 Remote-ID option 37 / IPv6 address spoofing Förhindra DDoS-attacker IPv4: IPv4 address spoofing IPv6: IPv6 address spoofing (handle SLAAC + IPv6 PD as well)

IPv6 då? Förhindra Man-in-the-Middle attacker IPv4: ARP poisoning, ICMPv4 redirect IPv6: NS/NA Spoofing, ICMPv6 redirect, false RA messages Förhindra lokala DoS attacker IPv4: Rogue DCHPv4 server, ARP poisoning IPv6: Rogue DHCPv6 server, Rogue Duplicate Address Detection packets, false Router Advertisement (RA) messages

Andra IPv6 attacker RH0 (Router Header 0) DoS attack ND cache Exhaustion See RFC 6583 Operational ND Problems IPv6 UPnP, LLMNR, mdns and Bonjour filtering IPv6 Fragmentation attacks

Vilken utrustning klarar IPv6- kraven??