Nasazení protokolu IPv6 v prostředí univerzitní sítě VŠB-TU Ostrava



Podobné dokumenty
IPv6 v CESNETu a v prostředí akademických sítí

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

Obrana sítě - základní principy

Slasti a strasti sítí s protokolem IPv6 (...aneb co Vás čeká a nemine)

Obsah. Úvod 13. Věnování 11 Poděkování 11

Implementace protokolu IPv6 v síti VŠE a PASNET. Ing. Miroslav Matuška Ing. Luboš Pavlíček

Virtualizace síťových prvků

Metropolitní síť v Plzni a její služby. PilsEDUNet

Optická gigabitová páteř univerzitní sítě má kruhovou topologii s uzly tvořící dva kruhy propojenými v následujícím pořadí:

Maturitní okruhy pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Jak funguje SH Síť. Ondřej Caletka

Možnosti IPv6 NAT. Lukáš Krupčík, Martin Hruška KRU0052, HRU0079. Konfigurace... 3 Statické NAT-PT Ověření zapojení... 7

Počítačové sítě ZS 2005/2006 Návrh sítě zadání

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

Dual-stack jako řešení přechodu?

Přidělení parametrů projektu návrhu sítě skupinám studentů

Počítačové sítě I LS 2004/2005 Návrh a konstrukce sítě zadání

Technická specifikace zařízení

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Stav IPv4 a IPv6 v České Republice

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

IPv4/IPv6. Ing. Michal Gust, ICZ a. s.

IPv6: Už tam budeme? Pavel Satrapa, TU v Liberci Pavel.Satrapa@tul.cz

SPECIFICKÁ PRAVIDLA PRO ŽADATELE A PŘÍJEMCE

Univerzitní sít - leden 2012

Počítačové sítě, ZS 2007/2008, kombinované studium. Návrh sítě zadání. Petr Grygárek, FEI VŠB-TU Ostrava

Co nového v IPv6? Pavel Satrapa

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE

Počítačové sítě. IKT pro PD1

Úvod Bezpečnost v počítačových sítích Technologie Ethernetu

Střední průmyslová škola, Mladá Boleslav, Havlíčkova 456 Maturitní otázky z předmětu POČÍTAČOVÉ SÍTĚ

ZŠ Ostrava, Gen. Píky 13A, příspěvková organizace. ICT plán školy. pro období školního roku 2016/2017 a 2017/2018

Radek Zajíc, Seminář IPv6,

Maturitní témata pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Počítačová síť TUONET a její služby

Seminář pro správce univerzitních sí4

WrapSix aneb nebojme se NAT64. Michal Zima.

Počítačové sítě 1 Přednáška č.5

Datové centrum pro potřeby moderního města. Koncepce, stav projektu, budoucí rozvoj B.Brablc, 06/16/09

Historie a současnost IPv6. Pavel Satrapa Pavel.Satrapa@tul.cz

ISMS. Síťová bezpečnost. V Brně dne 7. a 14. listopadu 2013

ZŠ Ostrava, Gen. Píky 13A, příspěvková organizace. ICT plán školy. pro období školního roku 2018/2019 a 2019/2020

P16V PŘÍLOHA Č. 5 STANDARD KONEKTIVITY ŠKOL

Z internetu do nemocnice bezpečně a snadno

Jak se měří Internet

Demo: Multipath TCP. 5. října 2013

Počítačové sítě ZS 2012/2013 Projekt návrhu sítě zadání

Jak se měří Internet

Výzvy IOP č. (04), 06, 08, 09

Standard vnitřní konektivity (dle přílohy č. 9 Specifických pravidel pro žadatele a příjemce v rámci výzvy č. 47 IROP)

Dodávka UTM zařízení FIREWALL zadávací dokumentace

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

Semestrální projekt do předmětu SPS

Principy budování datového centra VŠB-TU Ostrava

Vyšší odborná škola a Střední průmyslová škola, Šumperk, Gen. Krátkého 1

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

K čemu slouží počítačové sítě

Budování sítě v datových centrech

BEZPEČNOST (BEZ)DRÁTU. Martin Macek,

Ladislav Pešička KIV FAV ZČU Plzeň

Budování sítě v datových centrech

Přehled služeb CMS. Centrální místo služeb (CMS)

Obsah. O autorech 9. Předmluva 13. KAPITOLA 1 Počítačové sítě a Internet 23. Jim Kurose 9 Keith Ross 9

Pavel Satrapa. IP v6. Internet Protokol verze 6

Správa systému MS Windows II

Zajištění rozvoje komunikační a systémové infrastruktury MPSV_I.

Internet a zdroje. (ARP, routing) Mgr. Petr Jakubec. Katedra fyzikální chemie Univerzita Palackého v Olomouci Tř. 17. listopadu

XMW3 / IW3 Sítě 1. Štefan Pataky, Martin Poisel YOUR LOGO

SPECIFICKÁ PRAVIDLA PRO ŽADATELE A PŘÍJEMCE INTEGROVANÝCH PROJEKTŮ ITI

Integrace formou virtualizace

A) Aktivních síťové prvky podklad pro zadávací dokumentaci

IPv6 Autokonfigurace a falešné směrovače

Site - Zapich. Varianta 1

IRP 2018 závěrečný seminář

Páteřní optická síť kraje Vysočina

Téma 2 - DNS a DHCP-řešení

Výpočetní technika. PRACOVNÍ LIST č. 8. Ing. Luděk Richter

Počítačové sítě ZS 2009/2010 Projekt návrhu sítě zadání

Výhledy v telekomunikační technici v nfrastruktuře SŽDC

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský

Nasazení IPv6 v podnikových sítích a ve státní správě

Co znamená IPv6 pro podnikovou informatiku.

Úvod do IPv6. Pavel Satrapa

Počítačové sítě. Počítačová síť. VYT Počítačové sítě

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Praha, Martin Beran

IPv6 na serveru Co by měl administrátor znát... Stanislav Petr

PB169 Operační systémy a sítě

Město Litvínov se sídlem Městský úřad Litvínov, náměstí Míru 11, Litvínov odbor systémového řízení

Počítačové sítě ZS 2013/2014 Projekt návrhu sítě zadání

Počítačové sítě ZS 2008/2009 Projekt návrhu sítě zadání

ČD Telematika a.s. Efektivní správa infrastruktury. 11. května Konference FÓRUM e-time, Kongresové centrum Praha. Ing.

Komunikace v sítích TCP/IP (1)

Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy

POPIS SLUŽBY CARRIER INTERNET

Propojujeme nejen český internet. Martin Semrád. #InstallFest Praha,

Audit bezpečnosti počítačové sítě

Počítačová síť je spojení dvou a více počítačů kabelem, telefonní linkou,

POČÍTAČOVÉ SÍTĚ Metodický list č. 1

Centrální správa PC na MU. Pavel Tuček

Transkript:

1 / 19 Nasazení protokolu IPv6 v prostředí univerzitní sítě VŠB-TU Ostrava Martin Pustka Martin.Pustka@vsb.cz VŠB-TU Ostrava Europen, Pavlov 9.5.2011

Charakteristika počítačové sítě 2 / 19 Počítačová sít Vysoké školy báňské - Technické univerzity Ostrava, metropolitní sít - spojuje několik budov/fakult v rámci města, páteřní sít využívá 1/10Gbps technologie, 20 tis. uživatelů počítačové sítě, cca 10 tis. registrovaných stanic.

Fyzická topologie 3 / 19 Centrální kampus se nachází v Ostravě-Porubě, v rámci města Ostrava další čtyři lokality propojené optickými vlákny, využívány jsou rámci města dvě nezávislé optické trasy, každý uzel připojen minimálně k dalším dvěma, dvě MPLS VPN (poskytuje sít CESNET2) využity pro propojení poboček v rámci ČR (Most, Uherské Hradiště).

Páteřní sít 4 / 19

Topologie počítačové sítě 5 / 19 Klasické rozdělení: páteřní - agregační - přístupová vrstva, centralizovaná virtuální infrastruktura (VMWARE) - 9 uzlů, zálohované připojení, bezdrátová počítačová sít (250+ přístupových bodů), přidělena IPv4 sít typu B (maska /16), přidělena IPv6 sít s délkou prefixu 48 bitů.

Historie nasazení IPv6 6 / 19 První implementace od r.2000, využívány PC směrovače (Linux/BSD, RIPng, Zebra), při budování páteřní sítě v letech 2006-2007 bylo počítáno s nasazením dual-stack prvků, průběžně nasazovány serverové služby (DNS, WWW, FTP, SMTP, Windows/AD servery).

Pravidla při implementaci IPv6 7 / 19 Dual-stack prvky, jednotná topologie, podpora přechodových mechanismů, tvorba nových sítí s podporou IPv4 i IPv6, nepoužívat technologie NAT a privátní adresy, nebudovat IPv6 only sítě.

Pravidla při implementaci IPv6 7 / 19 Dual-stack prvky, jednotná topologie, podpora přechodových mechanismů, tvorba nových sítí s podporou IPv4 i IPv6, nepoužívat technologie NAT a privátní adresy, nebudovat IPv6 only sítě.

Pravidla při implementaci IPv6 7 / 19 Dual-stack prvky, jednotná topologie, podpora přechodových mechanismů, tvorba nových sítí s podporou IPv4 i IPv6, nepoužívat technologie NAT a privátní adresy, nebudovat IPv6 only sítě.

Pravidla při implementaci IPv6 7 / 19 Dual-stack prvky, jednotná topologie, podpora přechodových mechanismů, tvorba nových sítí s podporou IPv4 i IPv6, nepoužívat technologie NAT a privátní adresy, nebudovat IPv6 only sítě.

Pravidla při implementaci IPv6 7 / 19 Dual-stack prvky, jednotná topologie, podpora přechodových mechanismů, tvorba nových sítí s podporou IPv4 i IPv6, nepoužívat technologie NAT a privátní adresy, nebudovat IPv6 only sítě.

Topologie IPv6 sítě 8 / 19 Je snahou mít shodnou topologii pro IPv4/6 a dual-stack prvky, v IPv6 agregujeme adresní prostory přidělené lokalitám (/56), směrovací protokoly (OSPF, BGP) v IPv4/6, spojovací sítě s délkou prefixu 64 bitů, podpora přechodových mechanismů - nestavové ISATAP tunely.

Topologie IPv6 sítě 8 / 19 Je snahou mít shodnou topologii pro IPv4/6 a dual-stack prvky, v IPv6 agregujeme adresní prostory přidělené lokalitám (/56), směrovací protokoly (OSPF, BGP) v IPv4/6, spojovací sítě s délkou prefixu 64 bitů, podpora přechodových mechanismů - nestavové ISATAP tunely.

Topologie IPv6 sítě 8 / 19 Je snahou mít shodnou topologii pro IPv4/6 a dual-stack prvky, v IPv6 agregujeme adresní prostory přidělené lokalitám (/56), směrovací protokoly (OSPF, BGP) v IPv4/6, spojovací sítě s délkou prefixu 64 bitů, podpora přechodových mechanismů - nestavové ISATAP tunely.

Topologie IPv6 sítě 8 / 19 Je snahou mít shodnou topologii pro IPv4/6 a dual-stack prvky, v IPv6 agregujeme adresní prostory přidělené lokalitám (/56), směrovací protokoly (OSPF, BGP) v IPv4/6, spojovací sítě s délkou prefixu 64 bitů, podpora přechodových mechanismů - nestavové ISATAP tunely.

Topologie IPv6 sítě 8 / 19 Je snahou mít shodnou topologii pro IPv4/6 a dual-stack prvky, v IPv6 agregujeme adresní prostory přidělené lokalitám (/56), směrovací protokoly (OSPF, BGP) v IPv4/6, spojovací sítě s délkou prefixu 64 bitů, podpora přechodových mechanismů - nestavové ISATAP tunely.

Koncové sítě 9 / 19 Je nutno rozlišovat serverové a ne-serverové sítě, v sítích koncových stanic je podporována autokonfigurace, v serverových sítích není podporována autokonfigurace, v praxi způsobuje problémy, v IPv4 only sítích je dostupná IPv6 konektivita přes ISATAP, vyžadována podpora DHCP u koncových stanic.

Koncové sítě 9 / 19 Je nutno rozlišovat serverové a ne-serverové sítě, v sítích koncových stanic je podporována autokonfigurace, v serverových sítích není podporována autokonfigurace, v praxi způsobuje problémy, v IPv4 only sítích je dostupná IPv6 konektivita přes ISATAP, vyžadována podpora DHCP u koncových stanic.

Koncové sítě 9 / 19 Je nutno rozlišovat serverové a ne-serverové sítě, v sítích koncových stanic je podporována autokonfigurace, v serverových sítích není podporována autokonfigurace, v praxi způsobuje problémy, v IPv4 only sítích je dostupná IPv6 konektivita přes ISATAP, vyžadována podpora DHCP u koncových stanic.

Koncové sítě 9 / 19 Je nutno rozlišovat serverové a ne-serverové sítě, v sítích koncových stanic je podporována autokonfigurace, v serverových sítích není podporována autokonfigurace, v praxi způsobuje problémy, v IPv4 only sítích je dostupná IPv6 konektivita přes ISATAP, vyžadována podpora DHCP u koncových stanic.

IPv6 konektivita koncových systémů 10 / 19 Koncové uživatelské stanice nativní připojení, vyžaduje konfiguraci sítě, ISATAP tunely, automaticky navazují Windows systémy na isatap.vsb.cz, TEREDO tunely, navazují Windows systémy na tunelové servery mimo sít VŠB (snaha eliminovat). Servery princip stejný jako u uživatelských stanic (nativní, ISATAP, TEREDO), preferované a doporučované je POUZE nativní připojení se staticky definovanou adresou. u serverových služeb pečlivě nastavovat IPv6 varianty (sítě pro SMTP, přístupy,...).

IPv6 konektivita koncových systémů 10 / 19 Koncové uživatelské stanice nativní připojení, vyžaduje konfiguraci sítě, ISATAP tunely, automaticky navazují Windows systémy na isatap.vsb.cz, TEREDO tunely, navazují Windows systémy na tunelové servery mimo sít VŠB (snaha eliminovat). Servery princip stejný jako u uživatelských stanic (nativní, ISATAP, TEREDO), preferované a doporučované je POUZE nativní připojení se staticky definovanou adresou. u serverových služeb pečlivě nastavovat IPv6 varianty (sítě pro SMTP, přístupy,...).

IPv6 a koncové systémy 11 / 19

HW/SW vybavení sít ových prvků 12 / 19 Celkově přes 600 aktivních prvků, hraniční směrovače Cisco ASR1000, L3 přepínače Cisco Catalyst 6500 (IOS 12.2(33)SXI), Sup32/Sup720, agregační přepínače Cisco Catalyst 3560/3750 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2960 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2950 (nijak nepodporují IPv6). WiFi moduly - Cisco WiSM + Cisco Aironet 1121/1131/1231/1242/1252.

HW/SW vybavení sít ových prvků 12 / 19 Celkově přes 600 aktivních prvků, hraniční směrovače Cisco ASR1000, L3 přepínače Cisco Catalyst 6500 (IOS 12.2(33)SXI), Sup32/Sup720, agregační přepínače Cisco Catalyst 3560/3750 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2960 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2950 (nijak nepodporují IPv6). WiFi moduly - Cisco WiSM + Cisco Aironet 1121/1131/1231/1242/1252.

HW/SW vybavení sít ových prvků 12 / 19 Celkově přes 600 aktivních prvků, hraniční směrovače Cisco ASR1000, L3 přepínače Cisco Catalyst 6500 (IOS 12.2(33)SXI), Sup32/Sup720, agregační přepínače Cisco Catalyst 3560/3750 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2960 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2950 (nijak nepodporují IPv6). WiFi moduly - Cisco WiSM + Cisco Aironet 1121/1131/1231/1242/1252.

HW/SW vybavení sít ových prvků 12 / 19 Celkově přes 600 aktivních prvků, hraniční směrovače Cisco ASR1000, L3 přepínače Cisco Catalyst 6500 (IOS 12.2(33)SXI), Sup32/Sup720, agregační přepínače Cisco Catalyst 3560/3750 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2960 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2950 (nijak nepodporují IPv6). WiFi moduly - Cisco WiSM + Cisco Aironet 1121/1131/1231/1242/1252.

HW/SW vybavení sít ových prvků 12 / 19 Celkově přes 600 aktivních prvků, hraniční směrovače Cisco ASR1000, L3 přepínače Cisco Catalyst 6500 (IOS 12.2(33)SXI), Sup32/Sup720, agregační přepínače Cisco Catalyst 3560/3750 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2960 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2950 (nijak nepodporují IPv6). WiFi moduly - Cisco WiSM + Cisco Aironet 1121/1131/1231/1242/1252.

HW/SW vybavení sít ových prvků 12 / 19 Celkově přes 600 aktivních prvků, hraniční směrovače Cisco ASR1000, L3 přepínače Cisco Catalyst 6500 (IOS 12.2(33)SXI), Sup32/Sup720, agregační přepínače Cisco Catalyst 3560/3750 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2960 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2950 (nijak nepodporují IPv6). WiFi moduly - Cisco WiSM + Cisco Aironet 1121/1131/1231/1242/1252.

HW/SW vybavení sít ových prvků 12 / 19 Celkově přes 600 aktivních prvků, hraniční směrovače Cisco ASR1000, L3 přepínače Cisco Catalyst 6500 (IOS 12.2(33)SXI), Sup32/Sup720, agregační přepínače Cisco Catalyst 3560/3750 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2960 (IOS 12.2(55)SE), přístupové přepínače Cisco Catalyst 2950 (nijak nepodporují IPv6). WiFi moduly - Cisco WiSM + Cisco Aironet 1121/1131/1231/1242/1252.

Bezdrátová sít 13 / 19 centralizované řešení - dva řídicí moduly WiFi sítě - Cisco WiSM, Cisco Aironet 1121/1131/1231/1242/1252, 250+ bezdrátových přístupových bodů, ve špičkách 1200+ uživatelů on-line, problém s RA, řešeno detekcí a zneplatňováním RA/směrovačů (RAMON/RAFIX), podpora IPv6 je rozvíjena v novějších modulech postavených na řadách 5500.

Monitoring počítačové sítě 14 / 19 open-source produkt Nagios, Nagios moduly obvykle podporují IPv6, kontrola služeb je nutná pro IPv4 i IPv6 (monitorujeme služby web serveru, tedy dvě služby - např. HTTP a HTTP6), je vhodné sledovat výkonnostní charakteristiky služby na obou protokolech.

Google: zkušenosti s IPv6 přístupem 15 / 19 většina Google služeb je dostupná po IPv6, založeno na poskytování AAAA záznamům domluveným IPv4/6 sítím, nutno se s Google domluvit (viz http://www.google.com/ipv6), cca 1.5 roku v podstatě bez problémů, kvalitativně je přístup přes IPv4/6 shodný, dobrá a okamžitá indikace problémů s IPv6 ( vše mi jde, jen YouTube ne ).

Provozní problémy 16 / 19 automaticky navazované tunely horší konektivita (propustnost, latence), problémy s filtrací provozu, odesíláním pošty, atd. virtualizované systémy koncových stanic často používají technologie NAT, nemají možnost získat nativní IPv6 konektivitu, navazují se tunely (nerealizuje se ISATAP, nemají doménu vsb.cz),

Provozní problémy 16 / 19 automaticky navazované tunely horší konektivita (propustnost, latence), problémy s filtrací provozu, odesíláním pošty, atd. virtualizované systémy koncových stanic často používají technologie NAT, nemají možnost získat nativní IPv6 konektivitu, navazují se tunely (nerealizuje se ISATAP, nemají doménu vsb.cz),

Provozní problémy II. - VPN zdánlivá bezpečnost - jsem připojen přes VPN, nutná podpora na straně VPN serverů i klientů, v současné době testujeme SSL VPN Cisco řešení. 17 / 19

Provozní problémy II. - VPN zdánlivá bezpečnost - jsem připojen přes VPN, nutná podpora na straně VPN serverů i klientů, v současné době testujeme SSL VPN Cisco řešení. 17 / 19

Provozní problémy II. - VPN zdánlivá bezpečnost - jsem připojen přes VPN, nutná podpora na straně VPN serverů i klientů, v současné době testujeme SSL VPN Cisco řešení. 17 / 19

Provozní problémy III. 18 / 19 bezpečnostní mechanismy nejsou na úrovni IPv4 RA Guard (RFC 6105), funkcionalita firewallů, funkční problémy DHCPv6 a SLAAC, neexistující DHCPv6 klienti v mnoha distribucích OS, i pokud je DHCPv6 klient, stejně jsou použity i SLAAC adresy, je třeba myslet na to, že směrovače a DNS servery nejsou v DHCPv6 poskytovány, další technické i netechnické problémy problémy při výběru vhodných sít ových prvků, implementace IPv6 funkcionalit v SW místo HW snižuje výkon, implementace pokročilejších sít ových prvků, znalosti technických pracovníků.

Provozní problémy III. 18 / 19 bezpečnostní mechanismy nejsou na úrovni IPv4 RA Guard (RFC 6105), funkcionalita firewallů, funkční problémy DHCPv6 a SLAAC, neexistující DHCPv6 klienti v mnoha distribucích OS, i pokud je DHCPv6 klient, stejně jsou použity i SLAAC adresy, je třeba myslet na to, že směrovače a DNS servery nejsou v DHCPv6 poskytovány, další technické i netechnické problémy problémy při výběru vhodných sít ových prvků, implementace IPv6 funkcionalit v SW místo HW snižuje výkon, implementace pokročilejších sít ových prvků, znalosti technických pracovníků.

Provozní problémy III. 18 / 19 bezpečnostní mechanismy nejsou na úrovni IPv4 RA Guard (RFC 6105), funkcionalita firewallů, funkční problémy DHCPv6 a SLAAC, neexistující DHCPv6 klienti v mnoha distribucích OS, i pokud je DHCPv6 klient, stejně jsou použity i SLAAC adresy, je třeba myslet na to, že směrovače a DNS servery nejsou v DHCPv6 poskytovány, další technické i netechnické problémy problémy při výběru vhodných sít ových prvků, implementace IPv6 funkcionalit v SW místo HW snižuje výkon, implementace pokročilejších sít ových prvků, znalosti technických pracovníků.

Konec... 19 / 19 Díky za pozornost. Dotazy?