(In)Seguridad en IPv6



Documentos relacionados
Clase 26 Soluciones al problema de direccionamiento Tema 7.- Ampliación de temas

Introducción a IPv6 y mecanismos de transición. Sofía Silva Arturo Servín

Autoconfiguración Stateless Autoconfiguración Stateful (DHCPv6) Conclusiones

IPv6 en Windows. Próxima generación n de redes. Randall Aguilar Consultor

ATAQUES A IPv6: THC IPv6

Introducción a IPv6. Miguel Luengo mluengo@unlp.edu.ar

Transición a IPv6. Área de Ingeniería Telemática Dpto. Automática y Computación

Problemas con IPv4. Espacio IPv4 limitado y mal distribuído

Introducción y Estado del Arte de IPv6

TEMA 1. Protocolo IPv6: Direccionamiento

Introducción a IPv6. Lima, Perú Mayo, 2009 Jordi Palet, Consulintel (jordi.palet@consulintel.es) - 1

Universisdad de Los Andes Facultad de Ingeniería Escuela de Sistemas. Capa de Red. Mérida - Venezuela Prof. Gilberto Díaz

Fundación Consorcio Ecuatoriano para el

IP Internet Protocol. Funcionalidades: Esquema global de direcciones Fragmentación / reensamblado Ruteo

Soluciones finales en IPv6 & Mikrotik. Erik Hernández 1

Introducción a IPv6. José Domínguez Carlos Vicente. Universidad de Oregón

IP versión 6 TRABAJO DE INVESTIGACIÓN CARLOS ITURRIETA

IP Internet Protocol. IP Dirección IP. Funcionalidades: Esquema global de direcciones Fragmentación / reensamblado Ruteo. Direccionamiento IP

DIDACTIFICACION DE IPv Stateless

IP v6. :: Redes :: Redes : : IP v6. transporte. red. enlace. física. aplicación. Versión 28/02/11

Análisis de Seguridad de Descubrimiento de Vecinos (Neighbor Discovery) para IPv6

Protocolo Internet (IP)

IPv6: Motivación y Desafíos. Fernando Gont

IPv6 en Linux y algunos aspectos de seguridad

Profesor Santiago Roberto Zunino. Página 1

Internet 2.0 Se acaban las IPs!

Coexistencia y Transición. Juan C. Alonso juancarlos@lacnic.net

IPv6. Jhon Jairo Padilla aguilar, phd.

Repercusión de IPv6 en la Administración General del Estado

Neighbor Discovery. Juan C. Alonso

IPv6. Autores: Belén Aldecoa Sánchez del Río Luis Alberto Ramon Surutusa

Seguridad IPv6: Ataque y Defensa. Fernando Gont

66.62 Redes de Computadoras. Nicolás Matsunaga

MECANISMOS DE TRANSICIÓN MECANISMOS DE TRANSICIÓN. Alberto Cabellos Aparicio

Implementando NAT64 / DNS64

Introducción a redes Ing. Aníbal Coto Cortés

Introducción a IP versión 4

CONTENIDO. 10. Protocolo RIPng 11. Direcciones IPv6

John R. Correa Administrador de Seguridad de la Información.

PROTOCOLO IPv Protocolo de Internet Versión 6

UNIVERSIDAD DE CHILE FACULTAD DE CIENCIAS FÍSICAS Y MATEMÁTICAS DEPARTAMENTO DE INGENIERÍA ELÉCTRICA

Tutorial: Seguridad IPv6

WALC2011 Track 2: Despliegue de IPv6 Día -1 Guayaquil - Ecuador Octubre 2011

Seguridad IPv6: mitos y realidades. Fernando Gont

Protocolos de Interconexión de Redes

Tema 3: Conmutación de paquetes

Manual de Usuario CPE OX330. Manual de Usuario CPE OX330

Implementación, administración y mantenimiento de infraestructuras de redes en Microsoft Windows Server 2008: Servicios de red

IPv6 DHCPv6. Experimento: DHCPv6 Full - Solicit, Advertise, Request & Reply

Direcciones IPv6 Transición IPv4

TESIS DE GRADO. ANÁLISIS DEL PROTOCOLO IPv6 SU EVOLUCION Y APLICABILIDAD. Silvia Duque, David Vallejo

1908 Arquitectura de Redes

Examen Cisco Online CCNA4 V4.0 - Capitulo 7. By Alen.-

IPv6 Autoconfiguración de Direcciones Stateless

El Sistema de Nombres de Dominio y el Protocolo IPv6

CAPITULO III MECANISMOS DE TRANSICIÓN DE IPV4 A IPV Introducción 3.2 DSTM 3.3 Túneles 3.4 Traductores. Silvia Duque, David Vallejo 79

Introducción a IPv6 Mecanismos de transición. Alejandro Teixeira Gomez MikroTik Certified Trainer# 163 ateixeira@mikrotikxperts.cl

Práctica de laboratorio: Identificación de direcciones IPv6

Introducción al Protocolo. IPv6. David Fernández Cambronero. Departamento de Ingeniería de Sistemas Telemáticos ETSIT-UPM.

Felipe Jara Saba Ing. Civil Telemático

Redes de Computadores

Protocolo IP. Campos del paquete IP:

Introducción. IPv4. IPv6. Estrategias de transición. Cómo desarrollar IPv6?

Universidad Popular Autónoma del Estado de Puebla [DIPLOMADO EN REDES] Guía de Estudios para la Certificación CCENT/CCNA ICND1

Capítulo 7: Implementando Servicios de direccionamiento IP

NAT y DHCP Server en los Speedlan

Recomendaciones sobre el soporte de IPv6 para licitaciones y compras de equipo de red y cómputo, y de software

IPv6 First Hop Security. Fernando Gont

Qué es IPV6? Internet Protocol version 6 (IPv6)

Nota de aplicación Creando VPNs IPsec con un MRD-310

Montaje de una Red LSUB, GYSC, URJC

El Protocolo IPv6 SUMARIO

DIRECCIONAMIENTO DE RED. Direcciones IPv4

ICMPv6, DHCPv6 y Túneles. Roque Gagliano LACNIC


TEMA 0. Revisión Protocolo IPv4

Organización Mexicana de Hackers Éticos. Sniffers

Práctica de laboratorio: Visualización de tablas de enrutamiento de host

La vida en un mundo centrado en la red

Bloque IV: El nivel de red. Tema 10: Enrutamiento IP básico

Autoconfiguración IPv6 stateless & stateful. nombre y apellido

Tema 2. Direccionamiento IP y protocolos asociados

Transcripción:

(In)Seguridad en IPv6 O peligros del IPv6 en redes Ipv4 @hugo_glez

Precaución: La plática no contendrá profundizaciones técnicas, es un tema que estoy explorando/trabajando y busco colaboradores

Me debería interesar? Muchos sistemas traen IPv6 activado por defecto. Solaris Linux Win.. MAC

Agenda Reflexiones Qué es IPv6? Diferencias IPv4 Problemas de IPv6 en redes IPv4 Tools Demo Conclusiones

Reflexiones de la seguridad IPv6 Tenemos menos experiencia con IPv6. Las implementaciones de IPv6 son menos maduras que las de IPv4. Los productos de seguridad (firewalls, ids ) tienen menos soporte para IPv6 La complejidad de la migración... ********* Recursos humanos menos preparados

Qué es IPv6? El Internet Protocol version 6 (IPv6) es una versión del protocolo Internet Protocol (IP), definida en el RFC 2460 y diseñada para reemplazar a Internet Protocol version 4 (IPv4) RFC 791, que actualmente está implementado en la gran mayoría de dispositivos que acceden a Internet. Diseñado por Steve Deering de Xerox PARC y Craig Mudge, IPv6 está destinado a sustituir a IPv4, cuyo límite en el número de direcciones de red admisibles está empezando a restringir el crecimiento de Internet y su uso, especialmente en China, India, y otros países asiáticos densamente poblados. El nuevo estándar mejorará el servicio globalmente; por ejemplo, proporcionará a futuras celdas telefónicas y dispositivos móviles sus direcciones propias y permanentes.

Ventajas Mayor número de direcciones 2 **64 IPSec Ruteo global, todos los dispositivos con dirección podrían ser alcanzables Mobile ipv6 Autoconfiguración

Direcciones fe80::92cf:15ff:fe5f:747a ff02::1:2 Multicast Unicast Global Site-Local Link-Local Anycast No Broadcast!!

Métodos de migración Dual stack NAT-PT 6to4 4to6 Tunneling

Comparaciones IPv4 Addressing 32 bits 128 bits Address resolution Autoconfiguration ARP DHCP & ICMP RS/RA Fault Isolation ICMPv4 ICMPv6 IPv6 ICMPv6 NS/NA (+ MLD) ICMPv6 RS/RA & DHCPv6 (optional) (+ MLD) IPsec support Optional Mandatory (to "optional") Fragmentation Both in hosts and routers Only in hosts

Version IHL Identification Time to Live IPv4 Header Type of Service Protocol Options Total Length Flags Source Address Destination Address Fragment Offset Header Checksum Padding Version Traffic Class Payload Length IPv6 Header Flow Label Next Header Source Address Hop Limit Legend Field s Name Kept from IPv4 to IPv6 Fields Not Kept in IPv6 Name and Position Changed in IPv6 New Field in IPv6 Destination Address

Problemas Tunneling Los firewalls, ids,... no saben de IPv6 Teredo

IPv6 Attack Against IPv4 3. Attacker Compromises Rogue Host over IPv6 IPv6 Internet IPv4 Internet 6to4 Gateway ISP Router Note That This Tunneling Can Be Benign in Origin Whereas Other Tunnels (Like GRE) Tend to Require an Active Participant Inside and Outside Edge Router 2. Firewall Permits Outbound IP Protocol 41 Public Servers Stateful Firewall 4. Compromised System Attacks Internal Network over IPv4 Rogue Dual Stack Host 1. Rogue Device Establishes 6to4 Tunnel to IPv6 Internet IPv4 Internal Network

Problema Information disclosure pasiva Los dispositivos Apple anuncian su presencia y otra información. Su dirección Ipv4 Tcpdump -nni eth0 'ip6'

06:54:51.752524 IP6 fe80::cabc:c8ff:fe36:c1a1.5353 > ff02::fb.5353: 0*- [0q] 4/0/3 (Cache flush) PTR Jose-MansursiPad.local., (Cache flush) PTR Jose-Mansurs-iPad.local., (Cache flush) AAAA fe80::cabc:c8ff:fe36:c1a1, (Cache flush) A 172.28.53.99 (256) 06:54:29.359739 IP6 fe80::92cf:15ff:fe5f:747a.546 > ff02::1:2.547: dhcp6 solicit 06:54:51.164693 IP6 fe80::5a55:caff:fe17:1caf.5353 > ff02::fb.5353: 0 [2q] [2n] [1au] ANY (QM)? iphone-de-julio- Alexander.local. ANY (QM)? iphone-de-julio- Alexander.local. (122)

Problemas MiTM Fake router AV con mayor prioridad ó dhcp6 server DNS... Tunneling Proxy SSL

Problemas DoS Fake router AV Black hole Flooding Smurf attack

Reconocimiento Se necesitan DNS's Al no haber NAT se necesitan DNS's dinámicos Se usarán posiblemente direcciones fáciles de recordar para los DNS ::10, ::20, ::FOOD Relacionadas con las MAC, buscar por las NIC más comunes.

No es posible usar nmap para escanear la red Escuchar arp Formar direcciones locales Escanear el host de manera individual Tools alive6, te dice todos los clientes con soporte ipv6

Ahora hay direcciones multicast para ciertos recursos FF05::2 routers FF05::1:3 dhcpservers Source Destinatio n Attacker FF05::2 Payload DoS 2001:0DB8::50 2001:0DB8::60 2001:0DB8::70

Attack suite Www.thc.org/thc-ipv6 Van Houser The Hackers Choice

Tools THC-IPv6 Denial6 parasite6 flood_advertise6 Alive6 Dnsdic6 fake_router6 Redir6 Rsmurf6 Sendpees6 thcping6 Toobig6 Trace6 flood_router6

Demo @hugo_glez hugo.gonzalez@acm.org

Conclusiones Ipv6 superficio de ataque. Redes ipv4 por todos lados, pero... muchos clientes con capacidades Ipv6 habilitadas. Deshabilita IPv6 si no la utilizas Ipv6 ya viene en camino.

Fuentes van Houser Fernando Gont

Gracias a todos!