Otázky IPv6. Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz



Podobné dokumenty
Proč implementace IPv6 vázne? Pavel Satrapa

IPv6: Už tam budeme? Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz

Co znamená IPv6 pro podnikovou informatiku.

Historie a současnost IPv6. Pavel Satrapa Pavel.Satrapa@tul.cz

Počítačové sítě II. 15. Internet protokol verze 6 Miroslav Spousta, 2006

IPv6. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Y36PSI IPv6. Jan Kubr - 7_IPv6 Jan Kubr 1/29

Úvod do IPv6. Pavel Satrapa

Co nového v IPv6? Pavel Satrapa

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

Stav IPv4 a IPv6 v České Republice

Počítačové sítě 1 Přednáška č.5

Standardizace Internetu (1)

IPv4/IPv6. Ing. Michal Gust, ICZ a. s.

Dual-stack jako řešení přechodu?

Zkrácení zápisu dvojitou dvojtečkou lze použít pouze jednou z důvodu nejednoznačnosti interpretace výsledného zápisu adresy.

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

WrapSix aneb nebojme se NAT64. Michal Zima.

Abychom se v IPv6 adresách lépe orientovali, rozdělíme si je dle způsobu adresování do několika skupin:

Nasazení protokolu IPv6 v prostředí univerzitní sítě VŠB-TU Ostrava

Internet a zdroje. (ARP, routing) Mgr. Petr Jakubec. Katedra fyzikální chemie Univerzita Palackého v Olomouci Tř. 17. listopadu

Komunikační sítě a internetový protokol verze 6. Lukáš Čepa, Pavel Bezpalec

Hra skončila? CZ.NIC z. s. p. o. / Ondřej Filip IT12

Obsah. Úvod 13. Věnování 11 Poděkování 11

IP adresy. IP protokol shrnutí poznatků. IP adresa (IPv4)

XMW3 / IW3 Sítě 1. Štefan Pataky, Martin Poisel YOUR LOGO

Protokol IP verze 6. Filip Staněk Petr Grygárek

IPv6 na serveru Co by měl administrátor znát... Stanislav Petr

Protokol IPv6, část 2

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Možnosti IPv6 NAT. Lukáš Krupčík, Martin Hruška KRU0052, HRU0079. Konfigurace... 3 Statické NAT-PT Ověření zapojení... 7

Semestrální projekt do předmětu SPS

Síťová vrstva. RNDr. Ing. Vladimir Smotlacha, Ph.D.

Protokol IP verze 6. Co je to IPv6. Projektování distribuovaných systémů Ing. Jiří Ledvina, CSc.

Úvod do IPv6. Pavel Satrapa, TU v Liberci

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

4. Síťová vrstva. Síťová vrstva. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme si funkci síťové vrstvy a jednotlivé protokoly.

íta ové sít TCP/IP Protocol Family de facto Request for Comments

Autor: Lukáš Čepa Název díla: IPv6 Zpracoval(a): České vysoké učení technické v Praze Fakulta elektrotechnická Kontaktní adresa: Technická 2, Praha 6

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

IPv6 v CESNETu a v prostředí akademických sítí

}w!"#$%&'()+,-./012345<ya

Pavel Satrapa. IP v6. Internet Protokol verze 6

Architektura TCP/IP je v současnosti

1 Protokol TCP/IP (Transmission Control Protocol/Internet Protocol) a OSI model

PB169 Operační systémy a sítě

Implementace protokolu IPv6

Firewally a iptables. Přednáška číslo 12

Protokoly úrovně 3 nad ATM

Sledování ICMPv6 na segmentu LAN s protokolem IPv6

Autokonfigurace IPv6 v lokální sí

MPLS MPLS. Label. Switching) Michal Petřík -

Evoluce RTBH v NIX.CZ. Petr Jiran NIX.CZ IT17 Praha

Desktop systémy Microsoft Windows


Služba IP VPN FORTE TECHNICKÁ SPECIFIKACE SLUŽBY (TSS) BVPN FORTE

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Nasazení IPv6 v podnikových sítích a ve státní správě

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BRNO UNIVERSITY OF TECHNOLOGY

Mobilita v IP verze 6 Úvod

POČÍTAČOVÉ SÍTĚ - PROTOKOL IPV6: ANO ČI NE?

Stručný návod pro nastavení routeru COMPEX NP15-C

Co je to IPv6 Architektura adres Plug and Play Systém jmenných domén Přechod Současný stav IPv6

(Ne)bojím se IPv6! Matěj Grégr. Vysoké učení technické v Brně, Fakulta informačních technologií LinuxAlt 2013

ISMS. Síťová bezpečnost. V Brně dne 7. a 14. listopadu 2013

NÁVRH IMPLEMENTACE IPV6 PROTOKOLU VE SPOLEČNOSTI

Implementace protokolu IPv6 v bezdrátové síti

Inovace výuky prostřednictvím ICT v SPŠ Zlín, CZ.1.07/1.5.00/ Vzdělávání v informačních a komunikačních technologií

Bezpečnost vzdáleného přístupu. Jan Kubr

Demo: Multipath TCP. 5. října 2013

Jak se měří Internet

Počítačové sítě II. 11. IP verze 4, adresy Miroslav Spousta, 2006

Komunikace v sítích TCP/IP (1)

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

Počítačové sítě pro V3.x Teoretická průprava II. Ing. František Kovařík

TÉMATICKÝ OKRUH Počítače, sítě a operační systémy

Ladislav Pešička KIV FAV ZČU Plzeň

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Základy IOS, Přepínače: Spanning Tree

Návrh integrace IPv6 do počítačové sítě Mendelovy univerzity v Brně v oblasti směrování

Implementace ENUM v síti NETWAY.CZ

IPv6 Autokonfigurace a falešné směrovače

Základní principy obrany sítě II. Michal Kostěnec CESNET, z. s. p. o.

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Projekt Turris Ondřej Filip 23 října 2014 CIF Praha

Y36PSI Protokolová rodina TCP/IP

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Routování směrovač. směrovač

Protokol IP verze 6. Motivace pro implementaci IPv6 Charakteristika IPv6 Formát paketu IPv6 Aktuální stav penetrace IPv6

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

Budování sítě v datových centrech

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BRNO UNIVERSITY OF TECHNOLOGY

Adresování v internetu

Představení společnosti a produktů ESET ESET software, spol. s r.o. Petr Heřman

Budování sítě v datových centrech

Služby správce.eu přes IPv6

PROJEKT FENIX Petr Jiran NIX.CZ. EurOpen.CZ VZ Měřín

The Locator/ID Separation Protocol (LISP)

Jan Outrata. říjen prosinec 2010 (aktualizace září prosinec 2013)

Transkript:

Otázky IPv6 Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz

Bonus zdarma: Odpovědi

Už tam budeme?

AMS-IX IPv6 cca 0,5 % provozu

Google duben 2014 2,81 % září 2013 1,87 %

Statistiky CZ.NIC https://stats.nic.cz/stats/ipv6_domains/ 1,13 mil. domén.cz 228 tisíc (20 %) podporuje IPv6 163 tisíc (14 %) má IPv6 mail

Webový obsah 6lab.cisco.com

Webový obsah ČR jako světová velmoc: 61,22 % metodika: z každé země nejnavštěvovanějších 500 serverů podle Alexa ověřena dosažitelnost po IPv6 přepočítáno podle váhy serverů v ČR podporovalo 79 z 500 největších serverů, ale jednalo se o velké servery

Proč tak málo?

Problémy IPv6 (1) zpětná nekompatibilita uživatel musí mít možnost dostat se k IPv4 zdrojům slepice versus vejce málo služeb uživatelé nemají zájem málo uživatelů poskytovatelé služeb nemají zájem nedostatky protokolu spíše přeháněny má rutinně nasazeno Google a Facebook, NIXy tečou gigabity za sekundu

Problémy IPv6 (2) ekonomika vidím holuba na střeše, ale nejprve pořádně vyždímu vrabce v hrsti IPv6 není první technologií s tímto problémem chybí killer application není a nejspíš nebude

Zlepší se to? aneb Motivace pro IPv6

Vyčerpání IPv4 adres centrální: IANA 3. února 2011 RIR: APNIC 19. dubna 2011 RIPE NCC 14. září 2012 LACNIC září 2014 ARIN březen 2015 AFRINIC 2020

Co znamená vyčerpání? RIPE NCC má speciální politiku pro poslední /8 prefix každý LIR z něj může dostat jeden /22 prefix (1024 adres) pevná velikost, bez ohledu na potřeby každý LIR jen jednou 16 000 prefixů, 9 000 LIRů

Obsazení IPv4 prostoru internetcensus2012.bitbucket.org

Masové vracení adres? dobrovolné? chybí motivace nucené? vzbudí značný odpor přineslo by cca 10 let nestojí za námahu RIR nic nepodnikají nepravděpodobné ipv4.potaroo.net

Jak získat adresy? stát se LIRem registrace u RIPE NCC zřizovací poplatek 2000 Euro + roční 1800 Euro dostanete jednorázově 1024 IPv4 adres (prefix /22) bonus zdarma: IPv6 podle potřeby koupit od stávajícího vlastníka řídké obsazení lepší šance na nákup ceny postupně porostou

Nová profese adresní makléř

Rostoucí složitost sítě Internet se kdysi dávno prosadil díky možnosti přímo komunikovat mezi libovolnými dvěma stroji pak byl vynalezen NAT uchovávání stavu je potenciálním zdrojem problémů vícenásobné NATy komplikace pro správu sítě škálovatelnost? zvykli jsme si (ale pořád se to zhoršuje)

Náklady na IPv6 obnova hardware nové prvky obvykle umí IPv6 software značné rozdíly jednorázové úsilí správa sítě nutno vyškolit personál a adaptovat nástroje hlídat funkčnost (zkušenost: nedělá problémy)

Krok stranou: IPv6 v praxi síť Technické univerzity v Liberci 70 podsítí 8000 zařízení IPv6 experimentálně od 1999 (nativně!) IPv6 plošně od 2004 prakticky v celé síti dual-stack WWW, DNS i e-mail servery DNS pro běžné stroje v doméně.ip6.tul.cz běží a nedělá problémy

Perspektiva nákladů pro IPv6 budou klesat z exotiky se stává běžná věc šíří se povědomí a znalosti pro IPv4 porostou adresy NATy a další komplikátory IPv6 dnes často vnímáno jako náklad navíc jak dlouho ještě?

Ignorování může být nebezpečné mnohé operační systémy a platformy IPv6 podporují a mají implicitně zapnuto může způsobovat problémy pokud se stroj mylně domnívá, že má k dispozici funkční IPv6 lze zneužít a obcházet přes IPv6 bezpečnostní mechanismy IPv4 viz RFC 7123

IPv6 u zákazníků?

Zákazník a IPv6 jen IPv6 nemá smysl, lépe dual-stack motivace je problém těžko nabídnout něco hmatatelného využívají některé peer-to-peer služby lze nabídnout veřejné adresy lahůdka pro nerdy marketingová hodnota jsme progresivní technická realizace?

Dual-stack páteř páteř dual-stack, podpora IPv6 závisí na zákazníkově HW výhody: koncepční řešení nejméně problémových míst nevýhody: aktivní prvky páteře musí podporovat IPv6 vyžaduje IPv4 adresy

IPv4 páteř (1) IPv6 tunelováno lze doporučit 6rd (RFC 5569, 5969) vychází ze 6to4, ale poskytovatel má více kontroly vyžaduje poskytovatelův IPv6 prefix 6rd prefix dalších 32 bitů obsahuje IPv4 adresu IPv6 paket z koncové sítě, jehož adresa začíná 6rd prefixem, je tunelován na obsaženou IPv4 adresu ostatní předávány na 6rd relay (opět 6rd tunelem)

6rd přenos IPv6 koncová síť IPv6 Aplikace Aplikace páteř IPv4 domácí 10.1.2.3 směrovač směrovač 10.9.8.7 2001:db8:a01:203::1 2001:db8:a01:203::1 2a02:598:2::3 2a02:598:2::3 10.1.2.3 10.1.2.3 10.9.8.7 10.9.8.7 2001:db8:a01:203::1 2001:db8:a01:203::1 2a02:598:2::3 2a02:598:2::3 Internet IPv6 6rd 6rd relay relay 2001:db8:a01:203::1 2001:db8:a01:203::1 2a02:598:2::3 2a02:598:2::3

IPv4 páteř (2) výhody 6rd evidentně funguje provozováno několika velkými ISP minimální zásah do páteře jen provoz 6rd relay nevýhody 6rd nutná podpora v zákaznických směrovačích rozvoj páteře závisí na IPv4 možný problém s nedostatkem adres (lze neveřejné)

IPv6 páteř vize: IPv4 se do stane pro páteř překážkou zatím pro odvážné Dual-Stack Lite IPv6 funguje nativně zákaznické IPv4 se tuneluje na centrální NAT (jediný potřebuje veřejné IPv4 adresy) centrální NAT pro mapování adres využívá i IPv6 adresu zákaznického prvku lze konfliktní neveřejné adresy

Co je nového?

Omezení hlaviček dlouhé řetězce rozšiřujících hlaviček jsou oblíbeným nástrojem útočníků všeho druhu bezstavový firewall nedokáže paket posoudit, pokud nemá kompletní hlavičky RFC 7112: všechny rozšiřující hlavičky se musí vejít do prvního fragmentu jinak zahodit datagram a poslat ICMPv6 zprávu

Bezpečnost objevování sousedů triky s objevováním sousedů umožňují falšovat automatické konfigurační mechanismy RFC 6980: zákaz fragmentace všech ND paketů porušující pakety potichu ignorovat výjimka: ohlášení certifikační cesty v SEND RFC 7113: vylepšení RA-Guard je třeba prohlížet všechny hlavičky datagramu zahazovat pakety, kde hlavičky přesahují 1. fragment

MAC adresy v DHCPv6 RFC 6939 definuje volbu Client Link-Layer Address do předané zprávy vloží DHCP relay server se dozví MAC adresu vzdáleného klienta umožní poskytovat konfiguraci protokolem DHCPv6 podle MAC adres, stejně jako IPv4 implementace (nemění klienta)

Výběr adresy RFC 6724 (náhrada RFC 3484) výběr zdrojové a cílové adresy pro datagram změny spíše kosmetické, základní principy zůstávají cílové typicky dodá DNS zdrojové vycházejí z individuálních adres odchozího rozhraní rozšířena tabulka politik potlačení historických prefixů

Tabulka politik prefix prio zn poznámka ::1/128 ::/0 ::ffff:0:0/96 2002::/16 2001::/32 fc00::/7 ::/96 fec0::/10 3ffe::/16 50 40 35 30 5 3 1 1 1 loopback 0 1 4 2 5 13 3 11 12 IPv4-mapované (historie) 6to4 Teredo unikátní lokální (ULA) IPv4-kompatibilní (historie) místní lokální (historie) 6bone (historie)

Výběr zdrojové adresy 1. 2. 3. 4. 5. 5.5 6. 7. 8. stejná adresa odpovídající dosah vyhýbat se odmítaným preferovat domácí preferovat odchozí rozhraní preferovat prefix ohlášený směrovačem po cestě preferovat shodné značky preferovat dočasné delší shodný prefix

Výběr cílové adresy 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. vyhýbat se nedosažitelným odpovídající dosah vyhýbat se odmítaným preferovat domácí preferovat shodné značky preferovat vyšší prioritu preferovat nativní transport preferovat menší dosah delší shodný prefix neměnit pořadí beze změny

Řízení tabulky politik nová volba DHCPv6 Address Selection, RFC 7078 umožňuje nastavit tabulku automaticky příznak P preferovat adresy chránící soukromí Address Selection=48 rezerva A P Položky tabulky politik Délka

Rezervované adresy 100::/64 zahazování paketů (Remote Triggered Black Hole), RFC 6666) ff0x::db8:0:0/96 dokumentační prefix pro skupinové adresy (Any-Source Multicast), RFC 6676 specifické typy skupinových adres obsahující individuální používat individuální s dokumentačním prefixem

Na čem se pracuje

6man (1) stabilní adresy zachovávající soukromí (pseudo)náhodný identifikátor rozhraní, který v dané podsíti zůstává stabilní hodnota vychází z prefixu podsítě rozhraní identifikátoru sítě (SSID) počítadla duplicit draft-ietf-6man-stable-privacy-addresses

6man (2) 64bitová hranice pro identifikátor rozhraní draft-ietf-v6ops-design-choices skupinové adresy draft-ietf-6man-multicast-addr-arch-update draft-ietf-6man-multicast-scopes zlepšená detekce duplicitních adres řeší smyčky draft-ietf-6man-multicast-scopes

v6ops návrh IPv6 sítě nasazení IPv6 v síti organizace draft-ietf-v6ops-enterprise-incremental-ipv6 a v datových centrech draft-ietf-v6ops-design-choices draft-ietf-v6ops-dc-ipv6 zkušenosti s NAT64 draft-ietf-v6ops-nat64-experience

Děkuji za pozornost. Dotazy?