Die Lage
Die Systeme, die mit dem Internet verbunden sind müssen sowohl IPv4 wie IPv6 sprechen.
NAT ist, entgegen einige Aussage kein Sicherheitsmerkmal.
2001:db8:dead:beef:12ff:fe34:5678:9abc
-------------------
------------------- /64 End Kunden,
----------------- /56 End Kunden mit Präfixdelegation
--------------- /48 End Kunden / ISP-LIR
-------- /32 ISP-LIR
------- /29 ISP-LIR
--- /12 RIR (RIPE: 2a00:)
- /3 IANA, (2000::/3)
MC ff00::/8
ULA fc00::/7
LL fe80::/64 fe80::/10
Öffentlich 2xxx::/64
Daneben existieren die Loopback-Adresse ::1 sowie 2 Arten von Adressen die Verwendung fanden um IPv4 im IPv6 Adressenbereich zu mappen:
::i.p.v.4
::ffff.i.p.v.4
beispielsweise: ::ffff:192.168.0.1 oder ::ffff:c0a8:0001
| IPv6 | IPv4 | Bemerkung |
|---|---|---|
| Statisch | Statisch | |
| SLAAC | Radvd, ältere Verfahren | |
| DHCPv6 | DHCP |
Die Temporäre Adressen haben nur eine limitierte Gültigkeitszeit, sie ändern sich immer wieder.
Dies ist ein Ansatzpunkt der fragwürdig ist. Anhand der Browser Daten kann wohl ein Rückschluss auf das verwendete Gerät gezogen werden. Dafür ist das Angreifen über ein schlecht abgesicherten Dienst (z.b. FTP) schwieriger, da eine Portfreigabe sich auf der echte IPv6 Adresse beziehen würde.
Protokoll:
| IPv6 | IPv4 |
|---|---|
| Icmpv6 | arp |
Programm:
| IPv6 | IPv4 |
|---|---|
| ip neight | arp / ip neigh |
Die einzelne Rechner sende periodisch neighbor solicitation Nachrichten, diese werden automatisch von den andere Teilnehmer im Subnetz beantwortet. Eine Konfiguration ist im Regelfall nicht notwendig, der Kernel ist dafür zuständig, es ist eine Basisfunktion von IPv6.
icmp (Internet Control Message Protocol) ist eigentlich das richtige Verfahren für die Verwaltung der Internet Kommunikation.
arp (Address Resolution Protocoll) ist weniger sicher als icmpv6 NDP (Neighbor Discovery Protocoll). Damals galt das Internet als Sicher es war nicht für die breite Masse verfügbar.
Hauptvorteil von DHCPv6 ist, dass mehr Konfigurationsdaten übermittelt werden können und, dass ein Update des DNS stattfinden kann (Nicht unter Windows).
---- ---- ---- -- Delegierte Präfix
2001:0db8:cafe:ab00::/48 Direktion
2001:0db8:cafe:ab01::/48 Vertrieb
2001:0db8:cafe:ab02::/62 Entwicklung
2001:0db8:cafe:ab03::/62 Rechungswesen
2001:0db8:cafe:ab04::/64 Fertigung
2001:0db8:cafe:ab05::/64 Küche,...
2001:0db8:cafe:ab06::/64 Zentrale Dienste
2001:0db8:cafe:a800::/48 Standort B
2001:0db8:cafe:a800::/48 Direktion Standort B
2001:0db8:cafe:a804::/64 Fertigung Standort B
Real sind natürlich /64 Adresse vorzusehen, /48, /62 und /64 sollen nur die erlaubten Routen im Firmennetzwerk aufzeigen.
Durch Firewall und Routing, kann erreicht werden, dass jede Abteilung unterschiedliche Zugriff-Möglichkeit erhält.
Die Fertigung, muss nicht unbedingt im Web surfen können, dafür auf Zentrale Dienste zurückgreifen können. Das Rechnungswesen muss auch nicht von allen einsehbar sein. Die Regeln können entsprechend Anforderungen festgelegt werden und können durch Regeln (Routing und Firewalling).
Microsoft sieht nicht vor, dass bestimmte Informationen zur DHCPv6 Server zurückgeliefert werden. Mit manche CPE muss, damit die IPv6 Systeme im DNS aufgeführt werden LLMNR (Windows) bzw. mDNS (Linux) laufen.