Wiadomości

IPv6 a bezpieczeństwo sieci

28 września 2009 07:20,
Janusz Chustecki, IDG News Service

Specjaliści informują - do wykorzystania pozostało jeszcze tylko ok. 10% adresów IPv4. Dlatego czas już pomyśleć o przejściu na adresowanie oparte na protokole IPv6. Zanim jednak do tego przystąpimy, dobrze jest zapoznać się z tymi kwestiami związanymi z protokołem IPv6, które dotyczą bezpieczeństwa sieci. Jest to bardzo ważna rzecz biorąc pod uwagę fakt, że protokół IPv6 nie do końca rozwiązuje wszystkie problemy.

Chociaż twórcy protokołu IPv6 wprowadzili do niego szereg mechanizmów bezpieczeństwa, takich jak szyfrowanie, to nie został on jednak zaprojektowany z myślą o tym, że zapewni bezpieczeństwo danym przetwarzanym w warstwie IP. Panujące dawniej przekonanie, że zaszyfrowane dane są absolutnie bezpieczne, nie sprawdza się w takim środowisku jak internet. Włamywacze dysponują obecnie szybkimi komputerami i stosują tak wyrafinowane technologie, że są w stanie złamać nawet bardzo mocne szyfry. I tak np. na ostatniej konferencji Black Hat jeden z hakerów zaprezentował program, który łamie szyfrowanie SSL i odczytuje dane przesyłane przez internet.

Polecamy: IPv6: 8 problemów bezpieczeństwa

Wielu użytkowników traktuje IPsec (standard szyfrowania wspierany przez IPv6) jako wystarczającą metodę ochrony danych. Wcale tak nie jest. Proszę tylko zwrócić uwagę na następujące fakty:

1. Standard IPv6 wspiera co prawda obligatoryjnie protokół szyfrowania IPsec, jednak protokół ten może być stosowany lub nie (jest to opcja, a nie obowiązek; patrz dokument RFC4301).

2. Ruch IPsec stanowi obecnie niewielki procent całego ruchu IPv4 (ze względu na problemy związane ze skalowalnością, współoperatywnością i innymi kwestiami technicznymi). Można więc sądzić, że podobnie będzie w sieciach opartych na protokole IPv6 i szyfrowanie IPsec nie będzie tu też stosowane powszechnie.

3. IPsec wspiera wiele algorytmów szyfrowania, co powoduje, że wdrożenie tego rozwiązania przysparza często użytkownikom sporo kłopotów i jest pracochłonne. To też powoduje, że po technologię tę nie sięga tak dużo użytkowników, jakby tego należało sobie życzyć.

Wiele firm sądzi, że nie decydując się na przejście na protokół IPv6 robi dobrze, gdyż chroni się w ten sposób przed różnego rodzaju zagrożeniami związanymi z niedoskonałościami tego protokołu w obszarze ochrony danych. To błędne rozumowanie. Prawdopodobieństwo, że ruch IPv6 tak czy inaczej trafi do naszej sieci (do pecetów czy też do rdzenia sieci LAN) jest bardzo wysokie. Proszę zauważyć, że większość nowych systemów operacyjnych jest dostarczana w konfiguracji, w której protokół IPv6 jest włączony (można to sprawdzić przez proste podejrzenie konfiguracji TCP/IP).

Rozwiązania bezpieczeństwa (sprzętowe czy programistyczne) oraz narzędzia używane do monitorowanie sieci, oparte na protokole IPv4, nie potrafią kontrolować czy blokować ruchu IPv6. A istnieje przecież inna metoda - można nie przechodzić na protokół IPv6, a wybrać rozwiązanie polegające na tunelowaniu ruchu IPv6 przez sieć IPv4 (używając tzw. brokerów). Jednak właśnie ta metoda otwiera przed hakerami nowe możliwości. Mogą oni tworzyć w takich sieciach IPv4 własne tunele IPv6 i wykorzystywać je do przeprowadzania ataków. Nasuwa się zresztą w tym momencie pytanie. Dlaczego tak wielu użytkowników decyduje się pomimo takiego zagrożenia na technologię tunelowania w wersji, gdy korzystają z usług nieznanych brokerów?

Dlatego technologię tunelowania ruchu IPv6 nie powinno się zasadniczo wykorzystywać do transferowania ważnych czy poufnych danych. Uruchamiając taką opcję na komputerze (np. oprogramowanie 6to4 na komputerach MAC czy Teredo na komputerach Windows) wystawiamy naszą sieć na niebezpieczeństwo, gdyż korzysta on wtedy z usług niesprawdzonych bramek IPv6.

Jedna z zaawansowanych opcji odzyskiwania połączeń, jaka została włączona do protokołu IPv6, pozwala administratorowi wybierać ścieżki, przez które będą transportowane pakiety (routing). Teoretycznie jest to istotne usprawnienie. Jednak biorąc pod uwagę bezpieczeństwo jest to już wątpliwe rozwiązanie. Gdy lokalna sieć IPv6 ulegnie np. awarii, opcja ta pozwala włamywaczowi w stosunkowo łatwy sposób zlokalizować taką sieć i uzyskać do niej dostęp.

Czy można zatem powiedzieć, iż odkładając na później wdrożenie protokołu IPv6 przyczyniamy się do tego, że hakerzy uzyskują nad nami jak i nad dostawcami rozwiązań IPv6 znaczącą przewagę. Odpowiedź brzmi: wygląda na to, że tak.

Dlatego lepiej jest chyba przechodzić na protokół IPv6 już teraz - nie spiesząc się i z rozwagą, ale wdrażać. Robiąc tak, ujawnimy wcześniej różnego rodzaju niedoskonałości i słabe punkty tego protokołu, a dostawcy rozwiązań IPv6 będą mogli od razu reagować na takie zagrożenia. Może będzie to nieco chaotyczny proces, ale lepiej przejść to wcześniej niż czekać aż popadniemy w pewnym momencie w poważniejsze kłopoty.

Czytaj również "IETF dyskutuje na temat bezpieczeństwa systemu DNS i protokołu IPv6" oraz "Nowa witryna zachęca do przechodzenia na IPv6".
Ocena:
Twoja ocena:

Komentarze (10)

~Gość

02-10-2009 21:21

"narzędzia używane do monitorowanie sieci, oparte na protokole IPv4, nie potrafią kontrolować czy blokować ruchu IPv6." ip6tables --line-numbers -v -n -L u mnie działa ;p

Marcin

30-09-2009 08:51

Nie no, wykorzystywane to w jakimśtam procencie są :) Na takiej samej zasadzie, na jakiej każda "normalna" firma używa puli adresów prywatnych... Komputery za NATem mają poprzypisywane publiczne adresy, bo przecież firma ma podsieć A, to co się szczypać. Też jestem zdania, że nie byłoby (jeszcze przez dłuuugi czas) potrzeby kombinowania jak koń pod górę z IPv6, gdyby ktoś kiedyś nie poprzydzielał szczodrze ponad połowy dostępnych adresów garstce firm. No ale teraz jest już za późno - nie ma opcji, żeby którakolwiek z tych korporacji przeszła na pule prywatne.

mw

29-09-2009 23:24

Może czas zabrać wielkim koroporaciom amerykańskim ogromne pule adresów, które nie są wykorzystane.

student

29-09-2009 15:26

"Zacznijmy od tego, że możliwość przejścia na IPv6 jest zależna od dostawcy netu. Jeśli mój provider udostępnia tylko IPv4, to ja mogę sobie v6 zrobić tylko z komputerem w drugim pokoju, co zresztą jest mało sensowne - chyba że chodzi o sztukę dla sztuki ;)ę To nie tak. Nie ma możliwości żeby wszyscy providerzy jednocześnie wprowadzili IPv6. Jest natomiast szereg mechanizmów które powodują że aktualne IPv4 działa równolegle z IPv6 (np tunelowanie). Z czasem IPv4 zostanie wyparte przez nowy standard. Cieszmy się że ludzie pracują nad tym żebyśmy za kilka lat również mogli korzystać z dobrodziejstw internetu :)

~Gość

28-09-2009 20:29

Zacznijmy od tego, że możliwość przejścia na IPv6 jest zależna od dostawcy netu. Jeśli mój provider udostępnia tylko IPv4, to ja mogę sobie v6 zrobić tylko z komputerem w drugim pokoju, co zresztą jest mało sensowne - chyba że chodzi o sztukę dla sztuki ;)

tower

28-09-2009 20:28

kruliki i uogulnienia kto temu Tadowi/Gościowi dał maturę? A może - słusznie - nie dał?

~Gość

28-09-2009 18:15

Ta, lepiej nic nie robić i poczekać aż się pula adresowa skończy. Dzięki temu z internetu będą mogli korzystać tylko "wybrani" :-D

Gość

28-09-2009 11:20

czyli poświecajcie się i bądźcie krulikami doświadczalnymi a wasze firmy wystawiajce na przerózne niedookreślone i mgliste ryzyka bo dzięki temu, ten chory od urodzenia standard będzie nieco bezpieczniejszy dla reszty w przyszłości. Takie są efekty powierzania spraw poważnych głównie dla ludzi koncentrujących się na ideałach i uogulnieniach - tak cenionych w środowiskach np. doktorantów a tak upierdliwych w środowiskach bizensu. SSL deszyfrowany, niewierzyliście.

Gość

28-09-2009 11:19

czyli poświecajcie się i bądźcie krulikami doświadczalnymi a wasze firmy wystawiajce na przerózne niedookreślone i mgliste ryzyka bo dzięki temu, ten chory od urodzenia standard będzie nieco bezpieczniejszy dla reszty w przyszłości. Takie są efekty powierzania spraw poważnych głównie dla ludzi koncentrujących się na ideałach i uogulnieniach - tak cenionych w środowiskach np. doktorantów a tak upierdliwych w środowiskach bizensu.

Gość

28-09-2009 11:13

Cha, cha. Pisałem kolegom (koleżankom) o tym, najpierw było to publikowane na konferencjach i dostępne na płatnych serwisach, teraz już jest znane wszystkim chcących czytać.

Reklama

Huawei celuje w rynek biznesowy

Huawei nieustannie rozwija się jako dostawca infrastruktury dla branży telekomunikacyjnej. W tym roku chiński koncern zamierza umocnić swoją pozycję również na rynku rozwiązań Enterprise.


Polecane

Koniec Windows XP początkiem problemów?

Microsoft oficjalnie potwierdził, że za dwa lata definitywnie zakończy się era Windows XP - systemu operacyjnego,...


Spokój i luz administratora

Wymagania wobec pracowników działów IT rosną proporcjonalnie do stopnia rozwoju teleinformatyki. Oczekuje się, że...


04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2011 IDG Poland SA