Případová studie a zkušenosti nové organizace. František Vaněk



Podobné dokumenty
Technická specifikace zařízení

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

Access Control Lists (ACL)

Filip Kolář F5 Networks F5 Networks, Inc 2

1. TECHNICKÉ POŽADAVKY PRODUKTŮ VEMA Klasifikace konfigurací z hlediska podpory... 7

Flow monitoring a NBA

Jak přežít DDoS? IDG Cyber Security Martin Půlpán CEO net.pointers s.r.o.

Benefity a úskalí plošného souvislého sledování IP provozu na bázi toků při řešení bezpečnostních hlášení

TINYON IP 2000 WI. Video TINYON IP 2000 WI.

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

Detailní report nezávislého Network auditu pro FIRMA, s.r.o.

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

Téma bakalářských a diplomových prací 2014/2015 řešených při

FLEXIDOME IP micro 2000

Technický popis předmětu plnění

Flow monitoring a NBA: Kdy, kde, jak a proč? Petr Špringl springl@invea.cz

EU-OPVK:VY_32_INOVACE_FIL9 Vojtěch Filip, 2013

Převodník Ethernet RS485 s Modbus RTU / TCP routerem

Analýza síťového provozu. Ing. Dominik Breitenbacher Mgr. Radim Janča

FlexiBee Časté chyby. Ondřej Světlík FlexiBee Systems s.r.o.

Požadované technické parametry pro SAN jsou uvedeny v následující tabulce:

Nasazení protokolu IPv6 v prostředí univerzitní sítě VŠB-TU Ostrava

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Linux on Azure. Miroslav Sevelda

AVIOTEC IP starlight 8000

Implementace a monitoring IPv6 v e-infrastruktuře CESNET

Technické podmínky a doporučení provozu OneSoftConnect na infrastruktuře zákazníka

Bezpečnost vzdáleného přístupu. Jan Kubr

KANCELÁŘSKÁ ZAŘÍZENÍ KATALOG. duben 2015 KATALOG KANCELÁŘSKÁ ZAŘÍZENÍ

IPv6 a Telefónica Czech Republic

Když se Linux nevejde. Jiné operační systémy Lenka Kosková Třísková, LinuxDays2018

Jmenné služby a adresace

KANCELÁŘSKÁ ZAŘÍZENÍ KATALOG říjen 2016

Behaviorální analýza provozu sítě (internet uplink) UP

Představení Kerio Control

ArcGIS Server 10.1/10.2

FlowMon. Pokročilá analýza Cisco NetFlow pomocí řešení FlowMon. INVEA-TECH a.s.

7. Aplikační vrstva. Aplikační vrstva. Počítačové sítě I. 1 (5) KST/IPS1. Studijní cíl. Představíme si funkci aplikační vrstvy a jednotlivé protokoly.

NAS SYNOLOGY DS214SE. Osobní NAS server za příjemnou cenu.

Identifikátor materiálu: ICT-3-03

Monitoring provozu poskytovatelů internetu

Úvod do síťových technologií

Flow Monitoring & NBA. Pavel Minařík

Dodávka UTM zařízení FIREWALL zadávací dokumentace

Jak vybrat správný firewall. Martin Šimek Západočeská univerzita

Unified Communications. Client Applications. Cisco Unified Personal Communicator. Cisco Unified IP Communicator. Hlavní výhody.

Bezpečnostní kamera Wanscam HW0028 HD 720P

IPv6: Už tam budeme? Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz

IPv6 na OpenWRT. 6. června Ondřej Caletka (CESNET, z.s.p.o.) IPv6 na OpenWRT 6. června / 17

Váš partner ve světě vysokorychlostních sítí Bezpečnostní a monitorovací řešení pro sítě do 10 Gb/s

Bezpečnostní projekt Případová studie

Proč prevence jako ochrana nestačí? Luboš Lunter

Typy samostatných úloh PSI 2005/2006

Inovace bakalářského studijního oboru Aplikovaná chemie

IPv6 v CESNETu a v prostředí akademických sítí

eses bezpečnostní kamera Full HD 1080P

The Locator/ID Separation Protocol (LISP)

LAN ovladač s relé V2.0 LAN-MODULE

Specifikace veřejné zakázky: Věc: Dodatečné informace č. 1 k veřejné zakázce "Konsolidace IT a nové služby TC ORP Uherské Hradiště"

NMS. Linux na Strahově. Radim Roška & Moris Bangoura InstallFest Silicon Hill

Kamery pro Krajinnou výstavu

2.1 Obecné parametry Obecné parametry Rack serveru

Řada barevných tiskáren HP LaserJet Enterprise M552

Ověření technologie Traffic-Flow na platformě Mikrotik a NetFlow na platformě Cisco

Bezpečnostní výzvy internetu věcí z pohledu praxe Marek Šottl, Karel Medek public -

Identifikátor materiálu: ICT-3-16


Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Zakladatel Next-generation firewallů, které rozpoznají a kontrolují více než 1300 síťových aplikací

Pravidla pro připojování zařízení a jejich užívání v sítích SCIENCE ČZU

BEZPEČNOST. Andrea Kropáčová CESNET Praha

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

počet studentů 400 počet tříd 16 počet učitelů 34

Semestrální projekt do Směrovaných a přepínaných sítí

Problematika internetové bezpečnosti a obrany proti DDoS útokům. Ing. Tomáš Havlíček Produktový manažer

A7B36PSI Úvod 1/29. Jan Kubr. Honza Kubr - 1_uvod

Technická specifikace pro projekt Rozvoj konsolidované IT infrastruktury Policie ČR ZÁLOŽNÍ CENTRUM


KUPNÍ SMLOUVA. uzavřena podle ust. 409 a násl. zákona č. 513/1991 Sb., Obchodní zákoník, ve znění pozdějších předpisů

Google - nástroj pro sdílení souborů a on-line spolupráci. REGLEK 2. června 2016 Pardubice

Programovatelné převodníky SES s ethernetovým výstupem a napájením PoE

INFORMAČNÍ SYSTÉMY. RNDr. Karel Hrach, Ph.D. (Velká Hradební 15, pracovna 2.03) Prezentace viz Studium / Studijní materiály (v menu nalevo)

Moderní privátní cloud pro město na platformě OpenStack a Kubernetes

Datasheet Fujitsu CELVIN NAS Q703 Úložiště dat

Problematika internetové bezpečnosti a obrany proti DDoS útokům. Ing. Tomáš Havlíček Produktový manažer

Město Litvínov se sídlem Městský úřad Litvínov, náměstí Míru 11, Litvínov odbor systémového řízení

Komunikační infrastruktura pro Smart Energy

1. Aplikační architektura

Site - Zapich. Varianta 1

Příloha č. 1: Technická a cenová specifikace Název zakázky: Nákup IC technologií. Cena za požadovaný počet jednotek celkem bez DPH

Smart PSS dohledový systém

INFORMAČNÍ SYSTÉMY. RNDr. Karel Hrach, Ph.D. (prac.17) Prezentace viz Studium / Studijní materiály (v menu nalevo)

DINION IP 5000 HD. Video DINION IP 5000 HD. Elegantní síťová kamera pro vnitřní použití. Rozlišení 1080p pro ostrý obraz

IPv6. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Obsah. O autorech 9. Předmluva 13. KAPITOLA 1 Počítačové sítě a Internet 23. Jim Kurose 9 Keith Ross 9

Počítačové sítě. Počítačová síť. VYT Počítačové sítě

DEDIKOVANÉ A MANAGED SERVERY GREENHOUSING JEDNODUCHÁ CESTA K PROFESIONÁLNÍMU SERVERHOSTINGU A VIRTUALIZACI

Publikujeme web. "Kam s ním?!"

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Technická specifikace

Transkript:

IPv6 na UCEEB ČVUT Případová studie a zkušenosti nové organizace František Vaněk

Výchozí stav Nová budova výzkumného centra ČVUT Vznik v době IPv4-exhaust Buštěhrad u Kladna, připojení optikou do sítě ČVUT přes FBMI Kladno Základem jsou zaměstnanci ze 4 fakult ČVUT nutná viditelnost mnoha technologií (data, tiskárny, technologická zařízení plc, datatakery, weby, simulační stroje, ) Na celou budovu jeden C-blok IPv4 nutnost nasazení IPv6

Aktuální (konsolidovaný) stav 2 segmenty pure-ipv4 (ACS + bezpečnostní kamery) 1 segment pure-ipv6 (telefony proti Cisco CUCM) cca 60 telefonů 8 segmentů v režimu dual-stack (public i private IPv4) Běžný denní podíl IPv6 kolem 50% Zatím nejvyšší denní podíl IPv6 něco přes 86% => nutný monitoring

Co je ten zbytek na IPv4? Část Cloud-služeb a úložišť (uloz.to, uschovna.cz, většina zahraničních cloudů včetně Amazonu, OneDrive,. Výjimkou je Google) Komunikace technologií budovy s okolním světem Live web-stream služby (tv hlavně O2, internetová radia, ) Část provozu RDP od home-isp ale objevují se už IPv6-RDP Centrální servery ČVUT, které nemají dual-stack kvůli load-balanceru a SSL bráně (bohužel většina serverů včetně download.cvut.cz )

Čím to hlídáme ad1) Scrutinizer komerční SW od firmy Plixar trial: pamatuje si posledních 24 hodin, některé pokročilé funkce nedostupné roční maintenance full-verze začíná někde cca na 5.000-7.000$ graficky hezký, přehledný, různé pohledy na data Win7-64bit / 8GB RAM / 4core (velké požadavky na RAM) Rychlé zpracování dat Mnoho filtrů s jednoduchým nastavením Více filtrů současně

Scrutinizer ukázka základního náhledu (přenesená data, počty paketů, )

Scrutinizer ukázka flow-náhledu

Scrutinizer ukázka základních statistik IPv6 TCP 90-95%, UDP 5-8%, ICMPv6 IPv4 TCP 94-97%, UDP 2-5%, ICMP IPv6 https-443 (70-80%) / http-80 (15-25%) / imaps (1%) / dns / rdp / IPv4 http-80 (50-60%) / https-443 (30-40%) / imaps (1-5%) / shoutcast-8000 (1-3%) /

Scrutinizer ukázka základních statistik IPv4 většinou 600-700B/paket (downlaod.cvut.cz, net-úložiště) IPv6 obvykle menší pakety kolem 300-400B/paket (běžný net-provoz / google, )

Čím to hlídáme ad2) FlowViewer původně vyvíjen pro NASA (pro Earth Sciences Data and Information Systém (ESDIS) networks) pomalejší při větších objemech dat dává základní informaci o provozu nemá nadstavby (rozšířenou analýzu) free Ubuntu 64bit / 4GB RAM / 4core (velké požadavky na rychlost disku) Obě platformy krmeny flows z Microtik CCR16 (transparentní FW)

FlowViewer ukázka

FlowViewer ukázka

Útoky po IPv6 Aktuální poměr útoků IPv4/IPv6 na standardní porty (3306, 3389, 5900, 22, 23, ) cca 100:1 U nás zachycena divná anomálie relativně dost útoků po IPv6 na port 161 (SNMP) Většina útoků na IPv6 je vázaná na primární IPv4-scan (IPv4- scan => reverzní DNS => DNSv6 => útok po IPv6), dělat IPv6- honeypot aktuálně nemá smysl Závěr IPv6-firewall je nutností!!!

Problémy a průšvihy Temporary IPv6-adresy nedohledatelné u nás (hlavně u wifihotspotů) Velice malá podpora reverzních DNS záznamů na IPv6 např. Google-clustery - u flow-analýzy (flow-collector) nelze konsolidovat provoz do domén Telefony Cisco (69xx) po resetu povoleno IPv4-DHCP a snaží se po ní komunikovat (omezeně použitelné na dual-stack segmentech), zpětně nelze IPv4 adresu smazat, atd. Nekonzistence v IPv6-chování např. vůči DHCPv6 6901 v.s. 6921 (dibbler/mac), nekonzistence různých FW

HW-podpora IPv6 Tiskárny téměř vždy bez problémů (Xerox, HP, Canon, ) Kamery celkem slušná podpora (Vivotek, Axis, ) Tablety a mobily nic moc (starší Android ne, Android 5 částečná podpora, Win-phone zmiňováno od 8/8.1) Průmyslová automatizace zoufalá krize Průmyslové automaty/plc/mar: jen vyjímečně (ty, co jedou na novějších linux-jádrech ale těch je minimum) DataLoggery, DataTakery: prakticky nic (občas nějaký grafický portabledatalogger)

HW-podpora IPv6 Průmyslová automatizace, infrastruktura budov zoufalá krize NTP hodiny (MobaTime, MasterClock, atd.) nic vrátníci/sip (2N, ) nic Měřící přístroje, inteligentní senzory: nic moc Převodníky (RS232/eth, RS485/eth, ): velice málo (např. Antratek, cena cca 50-100 ) SW pro prům.aplikace (např. Labview): sliby

Děkuji za pozornost frantisek.vanek@cvut.cz