Mobilesteuerung: Blättern oben links oder rechts; Fulllscreen Mode oben mitte.
Tastensteuerung: Blättern: '→' '←' '↑' '↓'; Farbe Modus: 'm'
Anzeige abschalten (blank): 'b'
Virtuel Pointer ein/aus (laser): 'l'
Steuerelemente: Anzeige ein/ausschalten: unten recht oder 'v'
A B M

IPv6 2022

Jean-Jacques Sarton

IPv6 2022

Die Lage

IPv6 2022 Web Präsenzen

Anforderungen an den Systeme

Die Systeme, die mit dem Internet verbunden sind müssen sowohl IPv4 wie IPv6 sprechen.

Dualstack

Routing im Internet

Nachteile IPv4

NAT ist, entgegen einige Aussage kein Sicherheitsmerkmal.

Vorteile IPv4

Nachteile IPv6

Vorteile IPv6

IP Vergabe

IP Vergabe

IP-Vergabe durch RIPE

Aufbau eine IPv6

2001:db8:dead:beef:12ff:fe34:5678:9abc
                   -------------------
-------------------                    /64 End Kunden,
-----------------                      /56 End Kunden mit Präfixdelegation
---------------                        /48 End Kunden / ISP-LIR
--------                               /32 ISP-LIR
-------                                /29 ISP-LIR
---                                    /12 RIR (RIPE: 2a00:)
-                                      /3 IANA, (2000::/3)

IPv6 Adressenarten

MC            ff00::/8
ULA           fc00::/7
LL            fe80::/64  fe80::/10
Öffentlich    2xxx::/64

Daneben existieren die Loopback-Adresse ::1 sowie 2 Arten von Adressen die Verwendung fanden um IPv4 im IPv6 Adressenbereich zu mappen:
::i.p.v.4
::ffff.i.p.v.4
beispielsweise: ::ffff:192.168.0.1 oder ::ffff:c0a8:0001

Adressenvergabe an den Endgeräte

IPv6 IPv4 Bemerkung
Statisch Statisch
SLAAC Radvd, ältere Verfahren
DHCPv6 DHCP

Adressenvergabe und Betriebssystem

Adressenvergabe und Anonymität

Die Temporäre Adressen haben nur eine limitierte Gültigkeitszeit, sie ändern sich immer wieder.

Dies ist ein Ansatzpunkt der fragwürdig ist. Anhand der Browser Daten kann wohl ein Rückschluss auf das verwendete Gerät gezogen werden. Dafür ist das Angreifen über ein schlecht abgesicherten Dienst (z.b. FTP) schwieriger, da eine Portfreigabe sich auf der echte IPv6 Adresse beziehen würde.

Geräte Sicherheit

Interne Routing (ISO Schicht 3)

Protokoll:

IPv6 IPv4
Icmpv6 arp

Programm:

IPv6 IPv4
ip neight arp / ip neigh

Die einzelne Rechner sende periodisch neighbor solicitation Nachrichten, diese werden automatisch von den andere Teilnehmer im Subnetz beantwortet. Eine Konfiguration ist im Regelfall nicht notwendig, der Kernel ist dafür zuständig, es ist eine Basisfunktion von IPv6.

icmp (Internet Control Message Protocol) ist eigentlich das richtige Verfahren für die Verwaltung der Internet Kommunikation.

arp (Address Resolution Protocoll) ist weniger sicher als icmpv6 NDP (Neighbor Discovery Protocoll). Damals galt das Internet als Sicher es war nicht für die breite Masse verfügbar.

Konfiguration im Heimbereich

Konfiguration in größere Organisationen

Hauptvorteil von DHCPv6 ist, dass mehr Konfigurationsdaten übermittelt werden können und, dass ein Update des DNS stattfinden kann (Nicht unter Windows).

Beispiel


---- ---- ---- --        Delegierte Präfix
2001:0db8:cafe:ab00::/48 Direktion
2001:0db8:cafe:ab01::/48 Vertrieb
2001:0db8:cafe:ab02::/62 Entwicklung
2001:0db8:cafe:ab03::/62 Rechungswesen
2001:0db8:cafe:ab04::/64 Fertigung
2001:0db8:cafe:ab05::/64 Küche,...
2001:0db8:cafe:ab06::/64 Zentrale Dienste
2001:0db8:cafe:a800::/48 Standort B
2001:0db8:cafe:a800::/48 Direktion Standort B
2001:0db8:cafe:a804::/64 Fertigung Standort B

Real sind natürlich /64 Adresse vorzusehen, /48, /62 und /64 sollen nur die erlaubten Routen im Firmennetzwerk aufzeigen.

Durch Firewall und Routing, kann erreicht werden, dass jede Abteilung unterschiedliche Zugriff-Möglichkeit erhält.

Die Fertigung, muss nicht unbedingt im Web surfen können, dafür auf Zentrale Dienste zurückgreifen können. Das Rechnungswesen muss auch nicht von allen einsehbar sein. Die Regeln können entsprechend Anforderungen festgelegt werden und können durch Regeln (Routing und Firewalling).

Was nicht geht!

Microsoft sieht nicht vor, dass bestimmte Informationen zur DHCPv6 Server zurückgeliefert werden. Mit manche CPE muss, damit die IPv6 Systeme im DNS aufgeführt werden LLMNR (Windows) bzw. mDNS (Linux) laufen.

IPv6 und NAT

Noch Fragen?

Danke