IPv6: Už tam budeme? Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz

Podobné dokumenty
Otázky IPv6. Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz

Počítačové sítě II. 12. IP: pomocné protokoly (ICMP, ARP, DHCP) Miroslav Spousta,

Počítačové sítě 1 Přednáška č.4 Síťová vrstva

Co je to IPv6 Architektura adres Plug and Play Systém jmenných domén Přechod Současný stav IPv6

Inovace výuky prostřednictvím šablon pro SŠ

X36PKO Jiří Smítka

Server. Software serveru. Služby serveru

Praktické úlohy- zaměření specializace

Návod k obsluze CC&C WA-6212-V2

13. Sítě WAN. Rozlehlé sítě WAN. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme rozlehlé sítě typu WAN. Doba nutná k nastudování

11. Počítačové sítě protokoly, přenosová média, kapacity přenosu. Ethernet

Informační a komunikační technologie. 1.4 Data, informace, komprimace

Generátor sítového provozu

Směrované a přepínané sítě Border Gateway Protocol (BGP)

Co nového v IPv6? Pavel Satrapa

Bezdrátové připojení (pouze u vybraných modelů)

Určeno k použití s aplikacemi podporujícími skener / čtečku kódů QR.

Sí ové technologie - Nastavení TCP/IP

Nastavení telefonu Samsung I9195 Galaxy S4 mini

Bezdrátové připojení (pouze u vybraných modelů) Uživatelská příručka

Soubory a databáze. Soubor označuje množinu dat, která jsou kompletní k určitému zpracování a popisují vybrané vlastnosti reálných objektů

STŘIHAČKA ŘETĚZŮ S 16

Nastavení telefonu T-Mobile MDA Touch

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

Historie a současnost IPv6. Pavel Satrapa Pavel.Satrapa@tul.cz

Semestrální práce z předmětu mobilní komunikace na téma: Bezdrátové optické sítě

ZPRÁVA O PRŮBĚHU ŘEŠENÍ PROJEKTU

Quido USB 0/ Spínač síťového napětí 230 V ovládaný z PC přes USB rozhraní. 28. února 2011 w w w. p a p o u c h. c o m

Vždy o krok napřed. Rozsah dodávky. Správná investice. Projekt Elektronické mýtné. Karel Černý. Kapsch Telematic Services

Pokyny České pošty pro označování Doporučených zásilek čárovými kódy

- regulátor teploty vratné vody se záznamem teploty

O b s a h : 12. Úřední sdělení České národní banky ze dne 1. října 2001 k využívání outsourcingu bankami

1. TECHNICKÉ POŽADAVKY PRODUKTŮ VEMA Klasifikace konfigurací z hlediska podpory... 7

Vyhláška č. 294/2015 Sb., kterou se provádějí pravidla provozu na pozemních komunikacích

Co poskytuje Czech POINT

Nasazení protokolu IPv6 v prostředí univerzitní sítě VŠB-TU Ostrava

Stručný průvodce instalací

Zabezpečení Uživatelská příručka

Střední škola pedagogická, hotelnictví a služeb, Litoměříce, příspěvková organizace

Technické podmínky pro výběrové řízení

Nastavení telefonu Samsung S6500 Galaxy Mini 2

Škola VOŠ a SPŠE Plzeň, IČO , REDIZO

Čtečka EDK4. Návod pro instalaci. Identifikační systém ACS-line. verze 2. Popis EDK4_v2.doc - strana 1 (celkem 5)

MAGISTRÁT MĚSTA ÚSTÍ NAD LABEM

IPv6. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Vlastnosti: Příklad použití.

Autodesk Inventor 2016

Zabezpečení. Uživatelská příručka

N á v r h VYHLÁŠKA. č. /2015 Sb. o podmínkách připojení k elektrizační soustavě

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

ICT plán školy 2015/2016

Zákon o elektronickém podpisu

Návod k instalaci služby FREEPOINT v 1.02 aktualizováno

Mikromarz. CharGraph. Programovatelný výpočtový měřič fyzikálních veličin. Panel Version. Stručná charakteristika:

Import certifikátů a vytvoření keystore

Standard č.9 Personální a organizační zajištění sociální služby

Sdílené služby ve veřejné správě ČR Co jsme postavili Co budeme stavět. Ondřej Felix Hlavní architekt egovermentu ČR

, GENERAL VIEW USB KVM PŘEPÍNAČ CS-1722/CS-1724 Návod na použití

Centrum pro flexibilní zpracování plechových polotovarů (II)

Řešení IP v síti kabelové televize. Ing. Václav Jirovský, CSc. MFF UK, Praha Dattelkabel a.s., Praha

Centrální adresář knihoven On-line aktualizace údajů v bázi CADR

ODŮVODNĚNÍ VEŘEJNÉ ZAKÁZKY

DOTWALKER NAVIGACE PRO NEVIDOMÉ A SLABOZRAKÉ

I/O modul univerzální rozhraní

Převodník tlaku P 40 Návod k použití

Komunikační sítě a internetový protokol verze 6. Lukáš Čepa, Pavel Bezpalec

MĚŘIČ DÉLKY. typ DELK2115 rozsah měření 0 až 9999,99m předvolba a výstupní relé. čítač počtu kusů A T E R M. DELK2115 Technická dokumentace

SPECIFIKACE IP VRSTVY ROZHRANÍ T/S PRO TELEKOMUNIKAČNÍ SLUŽBY ČESKÉHO TELECOMU, A.S., ZALOŽENÉ NA KONEKTIVITĚ ADSL

Střední škola pedagogická, hotelnictví a služeb, Litoměříce, příspěvková organizace

S t ř e d o f r e k v e n č n í g e n e r á t o r HF1-VA5

CENÍK. Článek 2. a) rezident této části oblasti, b) abonent této části oblasti,

E-škola návod pro rodiče

Kingston DataTraveler Locker+ G3. Instalační příručka. Kingston DataTraveler Locker+ G3

CL232. Převodník RS232 na proudovou smyčku. S galvanickým oddělením, vysokou komunikační rychlostí a se zvýšenou odolností proti rušení

KOMISE EVROPSKÝCH SPOLEČENSTVÍ

12. Bezpečnost počítačových sítí

Obec Lípa nad Orlicí

POZOR! Při zadávání kódu je potřeba nejdřív zadat pořadové číslo a pak kód: například uživatel 25 který má kód 1234 zadá

Počítačové sítě 1 Přednáška č.5

Přednášející Ing. Daniel Šmíd produktový manažer podlahové systémy

BECK-O-TRONIC 5. Provedení: Centronic. Návod na montáž a obsluhu. Řídicí jednotka vrat

Integrita dat, hash, autenticita, šifrovací algoritmus a klíč

Dvoukanálový monitor relativního chvění MMS 6110

Zadávání tiskových zakázek prostřednictvím JDF a Adobe Acrobat Professional

Počáteční nastavení aplikace WiFiS

Řízení kalibrací provozních měřicích přístrojů

Dne obdržel zadavatel tyto dotazy týkající se zadávací dokumentace:

Modul informačního systému SPŠSE Liberec

Studie proveditelnosti. Marketingová analýza trhu

NÁVOD K OBSLUZE. Obj. č.:

ŽÁDOST O POVOLENÍ ZMĚNY STAVBY PŘED JEJÍM DOKONČENÍM

Spacial. Objevte novou generaci rozváděčů: Spacial SF systém řadových skříní Spacial SM samostatně stojící skříň. univerzálnost čas efektivita služby

MINISTERSTVO PRO MÍSTNÍ ROZVOJ UŽIVATELSKÁ PŘÍRUČKA IS KP 14+ PRO INTEGROVANÉ NÁSTROJE: ŽÁDOST O PODPORU STRATEGIE CLLD. Verze: 1.

Dodatečné informace č. 2

Územní studie Horní Poříčí SO.6 severní část

VÝZVA K PODÁNÍ NABÍDEK A PROKÁZÁNÍ SPLNĚNÍ KVALIFIKACE A ZADÁVACÍ DOKUMENTACE

Ceník č. 1/2015 za distribuci zemního plynu

DODATEČNÉ INFORMACE Č. 4

REVITALIZACE VEŘEJNÝCH PROSTRANSTVÍ, III. ETAPA B2.1. TECHNICKÁ ZPRÁVA

LED svítidla - nové trendy ve světelných zdrojích

Transkript:

IPv6: Už tam budeme? Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz

AMS-IX IPv6 lehce přes 0,5 % provozu

květen 2014 3,05 % září 2013 1,87 % Google

Google detail víkendy

Závěry ze statistik Černého Petra mají provozovatelé služeb dual-stack služba: přes 3 % objem provozu v páteřní síti: 0,5 % domácí sítě podporují IPv6 více než firemní víkendová navýšení

Statistiky CZ.NIC https://stats.nic.cz/stats/ipv6_domains/ 1,11 mil. domén.cz 231 tisíc (21 %) podporuje IPv6 164 tisíc (15 %) má IPv6 mail

Webový obsah 1. na světě 61,26 % 6lab.cisco.com

Co je nového?

Bezpečnost

Omezení hlaviček dlouhé řetězce rozšiřujících hlaviček jsou oblíbeným nástrojem útočníků všeho druhu bezstavový firewall nedokáže paket posoudit, pokud nemá kompletní hlavičky RFC 7112: všechny rozšiřující hlavičky se musí vejít do prvního fragmentu jinak zahodit datagram a poslat ICMPv6 zprávu

Bezpečnost objevování sousedů triky s objevováním sousedů umožňují falšovat automatické konfigurační mechanismy RFC 6980: zákaz fragmentace všech ND paketů porušující pakety potichu ignorovat výjimka: ohlášení certifikační cesty v SEND RFC 7113: vylepšení RA-Guard je třeba prohlížet všechny hlavičky datagramu zahazovat pakety, kde hlavičky přesahují 1. fragment

SAVI (1) Source Address Validation Improvement, RFC 7039 ověření adresy odesilatele pro lokální provoz 3 kroky: 1) zjistit, jaké IP adresy je stroj oprávněn používat 2) svázat je s vlastnostmi linkové vrstvy 3) vynutit, aby pakety odpovídaly vazbě podle 2) lze implementovat v různých místech, nejlépe v přepínačích připojujících koncové stroje

SAVI (2) zjištění korektních adres závisí na použité metodě přidělování např. sledování DHCPv6 komunikace nebo paketů automatické autokonfigurace vazba IP adresy na L2 prvky různé metody, různá úroveň bezpečnosti typicky číslo portu na přepínači EUI-64 nebo podobný identifikátor identifikátor tunelu,...

SAVI (3) princip obranného perimetru porty k ostatním SAVI prvkům jsou důvěryhodné porty vedoucí k ne-savi prvkům jsou prověřovány SAVI zařízení si uchovává jen informace o paketech přicházejících z prověřovaných portů (o přímo připojených ne-savi sousedech)

SAVI (4) PC PC router SAVI switch SAVI switch SAVI doména switch SAVI switch PC PC

FCFS SAVI First-Come First Served, RFC 6620 určeno zejména pro bezstavovou autokonfiguraci když se poprvé objeví IPv6 adresa, zařízení implementující FCFS SAVI si ji sváže s L2 údaji (zde povinně číslo portu) a následně propouští s touto adresou jen pakety se stejnými L2 údaji při změně L2 (přepojení do jiného portu) ověří nedostupnost původních parametrů

SEND SAVI pro sítě používající SEND, RFC 7219 váže CGA na L2 port pokud počítač ověřuje detekcí duplicit unikátnost své adresy přijde jiný paket a SAVI prvek ověří detekcí dosažitelnosti, že odesilatel je pravý platnost vazby oživuje detekcí dosažitelnosti

Bezpečnostní dopady na IPv4 RFC 7123 určeno pro provozovatele infrastruktur, kteří chtějí setrvat u IPv4 čím může přítomnost IPv6 v koncových zařízeních narušit bezpečnost IPv4 sítě aneb jak blokovat různé tunelovací mechanismy 6in4, 6over4, 6rd, ISATAP, TEREDO,... srovnání tunelovacích mechanismů viz RFC 7059

Adresy

Výběr adresy před rokem: RFC 6724 (náhrada RFC 3484) změny spíše kosmetické, základní principy zůstávají rozšířena tabulka politik potlačení historických prefixů bez dynamické správy a letos...

Řízení tabulky politik nová volba DHCPv6 Address Selection, RFC 7078 umožňuje nastavit tabulku automaticky příznak P preferovat adresy chránící soukromí Address Selection=48 rezerva A P Délka Položky tabulky politik

Identifikátory rozhraní (1) současný stav pro globální individuální adresy: pevné identifikátory rozhraní ručně nastavené nebo z EUI-64 konstantní umožňují sledovat stroj náhodné identifikátory rozhraní dočasné, stále se mění (RFC 4941) chrání soukromí noční můra pro správce

Identifikátory rozhraní (2) nově: konstantní náhodné identifikátory (RFC 7217) identifikátor je náhodný (bez vazby na MAC) v každé (pod)síti jiný ve stejné (pod)síti zůstává konstantní kompromis mezi ochranou soukromí a spravovatelností slouží jako alternativa EUI-64 adres pro bezstavovou autokonfiguraci

Identifikátory rozhraní (3) generuje hashovací funkce, jejímž vstupem je prefix podsítě identifikátor síťového rozhraní stroje identifikátor sítě (SSID) nepovinně čítač pro detekci duplicit tajný klíč (vygeneruje se při instalaci operačního systému a zůstává neměnný)

Identifikátor rozhraní (4) výpočet zahrnuje prefix různé identifikátory rozhraní v různých (pod)sítích nezahrnuje MAC výměna karty nezpůsobí změnu MAC je jednou z variant pro identifikátor rozhraní tajný klíč je svázán s OS změní se reinstalací různé OS na stejném stroji budou mít různý identifikátor rozhraní

Identifikátor rozhraní (5) RFC 7136 oficiálně zrušilo význam bitů U (globální/lokální) a G (individuální/skupinový) zrušilo požadavek na používání EUI-64 nová formulace: identifikátor rozhraní je dlouhý 64 bitů, pokud je odvozen z MAC identifikátoru, musí se použít modifikované EUI-64

Další

Domácí krabičky aktualizace požadavků na domácí směrovače RFC 6204 RFC 7084 povinná podpora přechodových mechanismů 6rd a DS-Lite měl by být podporován Port Control Protocol SNTP NTP BCP 38 (filtrování paketů s padělanou adresou odesilatele) sníženo z must na should

Na čem se pracuje

6man 64bitová hranice pro identifikátor rozhraní draft-ietf-6man-why64 skupinové adresy draft-ietf-6man-multicast-addr-arch-update draft-ietf-6man-multicast-scopes zlepšená detekce duplicitních adres řeší smyčky draft-ietf-6man-enhanced-dad

v6ops návrh IPv6 sítě draft-ietf-v6ops-design-choices nasazení IPv6 v síti organizace draft-ietf-v6ops-enterprise-incremental-ipv6 a v datových centrech draft-ietf-v6ops-dc-ipv6 zkušenosti s NAT64 draft-ietf-v6ops-nat64-experience

Děkuji za pozornost. Dotazy?