Wiadomości

IPv6: możliwe scenariusze ataku

5 września 2011 09:00,
Józef Muszyński, IDG News Service

Eksperci od spraw bezpieczeństwa sygnalizują wzrost liczby ataków wykorzystujących znane luki w protokole IPv6.

Protokół IPv6 ma zastąpić IPv4, którego zasoby adresów są już praktycznie wyczerpane. IPv4 wykorzystuje adresację o długości 32 bitów i może zapewnić ok. 4,3 mld indywidualnych adresów IP. IPv6 ma adres o długości 128 bitów, co daje olbrzymia liczbę możliwych kombinacji - 2 do potęgi 128 - i umożliwia rezygnację z systemu translacji adresów (NAT), przedłużającego dzisiaj żywot IPv4.

Nowy protokół nie jest jednak wolny od luk bezpieczeństwa. Amerykańska firma Salient Federal Solutions przygotowała raport o zaobserwowanych atakach na IPv6, wykorzystujących tunelowanie ruchu, nagłówki routingu, rozgłaszanie DNS czy fałszywe ogloszenia routera (RA). Firma twierdzi, że wszystkie te zagrożenia można wyeliminować korzysrtając z narzędzi głębokiej inspekcji pakietów (DPI - Deep Packet Inspection) obsługujących IPv6, sprawdzających dane również w wyższych warstwach sieci.

Polecamy: IPv6: 8 problemów bezpieczeństwa

Najpoważniejszy typ ataku związany jest z tunelowaniem ruchu IPv6 w sieciach IPv4, zwłaszcza z użyciem mechanizmu Teredo, wbudowanego w Windows Vista i Windows 7. Luka w tunelowaniu IPv6 over IPv4 jest znana co najmniej od pięciu lat, ale ciągle jest jeszcze wykorzystywana. Zdaniem autorów raportu, tunelowanie ruchu IPv6 daje napastnikom zielone światło do penetrowania sieci.

Obawy specjalistów związane są też z uTorrent - bezpłatnym klientem dla protokołu P2P Bit Torrent, wykorzystującym m.in. tunelowanie Teredo, a używanym do udostępniania dużych plików (muzycznych, wideo). Społeczność BitTorrent odkryła, że tunelowanie IPv6 to sposób na ominięcie ograniczeń ruchu p2p w sieciach IPv4, stosowanych przez dostawców usług internetowych. Również użytkownicy Vuze - innej aplikacji BitTorrent - odkryli, że wykorzystując tunelowanie IPv6 w IPv4 unikają takiej kontroli. Jest to problem dla operatorów - jeżeli nie kontrolują ruchu IPv6 to nie mogą też kontrolować zatorów związanych z tym ruchem.

Zobacz: 6 mitów związanych z IPv4 i IPv6

Specjaliści Salient Federal obserwowali także ataki związane z nagłówkiem routingu IPv6, który pozwala operatorowi sieci na ustalenie listy routerów pośredniczących w przekazaniu pakietu. W roku 2007 IETF zaleciła wyłączanie tego mechanizmu w IPv6 z powodu jego podatności na ataki typu DoS. Pomimo tego pojawiają się ataki wykorzystujące ten nagłówek w produkcyjnych sieciach IPv6. Jeden z takich ataków Command Information (firma wykonująca badania na zlecenie Salient Federal Solutions) wykryła na jednym z własnych routerów brzegowych, na szczęście od dawna już wyłączonym z sieci produkcyjnej. Atak pochodził z Chin i mógł posłużyć do przesyłania złośliwych informacji z zaatakowanego routera do innych sieci. Jeszcze kilka lat temu mechanizm ten był uruchamiany domyślnie w routerach Cisco. W najnowszych jest domyślnie wyłączony.

Ocena:
Twoja ocena:

Komentarze (3)

~Wik

07-09-2011 09:58

Coś się źle link dodał... [[lipowski.org/tag/ipv6]]

~Wik

07-09-2011 09:55

A czytaliście to? [[http://lipowski.org/tag/ipv6/]]

nick...

17-02-2012 14:13

Piotrze, juz wiemy, ze jestes tyypwom operowym trollem, nie musisz tego za kazdym razem udowadniac.Ja tez BP, MSPANC.

Reklama

Huawei celuje w rynek biznesowy

Huawei nieustannie rozwija się jako dostawca infrastruktury dla branży telekomunikacyjnej. W tym roku chiński koncern zamierza umocnić swoją pozycję również na rynku rozwiązań Enterprise.


Polecane

Koniec Windows XP początkiem problemów?

Microsoft oficjalnie potwierdził, że za dwa lata definitywnie zakończy się era Windows XP - systemu operacyjnego,...


Spokój i luz administratora

Wymagania wobec pracowników działów IT rosną proporcjonalnie do stopnia rozwoju teleinformatyki. Oczekuje się, że...


04-204 Warszawa ul. Jordanowska 12
tel.: (+48 22) 321 78 00 fax: (+48 22) 321 78 88
© copyright 2011 IDG Poland SA