Implantación de IPv6 en el DIT-UPM



Documentos relacionados
Implantación de IPv6 en el DIT-UPM

dit Creación de escenarios de red virtuales distribuidos

Monitorización de sistemas y servicios

EXPERTO EN ADMINISTRACIÓN Y SEGURIDAD DE REDES INFORMÁTICAS

Concepto de Seguridad de Alto Nivel: A lo largo del curso hemos establecido protecciones en los equipos y en la información que almacenan e

Coexistencia y Transición. Juan C. Alonso juancarlos@lacnic.net

Uso de técnicas de virtualización en laboratorios docentes de redes

APLICACIONES DE MONITORIZACIÓN. Servicio de Informática

Laboratorio práctico Cómo hacer un diagrama de los flujos de tráfico de Intranet

DIPLOMADO LINUX ENTERPRISE SERVER: SERVIDORES Y SEGURIDAD

Curso Online. Network Security Specialist

Laboratorio práctico 7.3.5: Prueba de una red prototipo

Curso básico de Networking y VOIP

PROYECTO DE RED INFORMÁTICA CORPORATIVA PARA EMPRESA COMERCIALIZADORA DE ELECTRICIDAD.

SEGURIDAD INFORMÁTICA CONFIGURACIÓN DEL FIREWALL DEL DISPOSITIVO CISCO ASA 5510 (Examen Final) José Omar Moreno Reyes Juan Carlos Moreno Omaña

Seguridad Perimetral. Juan Manuel Espinoza Marquez CFT San Agustín Linares -2012

IPv6 First Hop Security. Fernando Gont

1. OBJETIVO: 2. ALCANCE: Inicia con el monitoreo y/o requerimiento y termina con la solución del servicio

DNS. Arquitectura Cliente Servidor. Pacheco Martínez Fernando Tovar Balderas Sergio A.

Evaluación de los aprendizajes Elabora un cuadro comparativo con las principales características de los componentes básicos de una red de datos.

Despliegue IPv6 en RedIRIS Esther Robles Responsable Área de Red RedIRIS - Red.es

Práctica 2. Montaje de Redes Locales. Parte III

GATEWAYS COMO FIREWALLS

Firewall en Linux. Luis Eduardo Vivero Peña. Director Centro de Difusión del Software Libre Ingeniero de Proyectos Corporación Linux

Práctica de laboratorio 4.4.3: Configuración del VTP para solucionar problemas

Tema 5. Topologías de red Seguras. Módulo I : Topologías de Red Seguras

MECANISMOS DE TRANSICIÓN MECANISMOS DE TRANSICIÓN. Alberto Cabellos Aparicio

Servidor de Correo Sistema de Comunicación Global

Servidores corporativos Linux

Directiva PCM/SG Directiva de seguridad ante la presencia de virus informático en la Presidencia del Consejo de Ministros

Firewalls, IPtables y Netfilter

[CASI v.0109] Pág. 1

REDES CISCO Guía de estudio para la certificación CCNA Security. Ernesto Ariganello

REDIMadrid: Red Telemática de Investigación de la Comunidad de Madrid

NORMAS DE USO ACEPTABLE Y SEGURIDAD DE LA RED DE DATOS DE LA UNIVERSIDAD AUTÓNOMA DE MADRID (U.A.M.)

VPN RED PRIVADA VIRTUAL INTEGRANTES: ALEXANDER BERNAL RAMIREZ CARLOS TRANCA JOSUE FLORES MIGUEL ANGEL VILLANUEVA

Temario Linux Avanzado

Práctica de laboratorio 4.4.3: Resolución de problemas de la configuración del VTP

INTRODUCCIÓN...15 TEORÍA...17

LINEAMIENTOS DE ESQUEMAS DE SEGURIDAD DE LA INFORMACIÓN

Práctica de laboratorio 6.4.3: Resolución de problemas del enrutamiento inter VLAN

AGENDA: Tema o subtema Objetivo Sesión Apoyo didáctico. Lunes - Presentación 8:00 8:20. y los participantes. 8:20 8:40 conectarse al laboratorio

Implantación de técnicas de acceso remoto. Seguridad perimetral

IPv6: Mecanismos de Transición IPv4 - IPv6.

Redes de área local Aplicaciones y Servicios Linux Enrutamiento

Seguridad Perimetral y Telefonía IP

RACEv2: Red Avanzada de Correo Electrónico

Diseño e Implantación de una WAN Segura para el Transporte y Procesamiento de Datos Estadísticos del Instituto Nacional de Estadística (INE)

UNIVERSIDAD DE ESPECIALIDADES ESPÍRITU SANTO

Diseño de redes VPN seguras bajo Windows server 2008

Plataformas operativas de tecnologías de información. Servicios de un sistema operativo

Seguridad Informática con Software Libre

Cómo planificar un servicio de sink hole BGP a nivel de seguridad?

SOLUCIONES EN SEGURIDAD INFORMATICA

Endian Firewall UTM Software Appliance

PROYECTO DE ADMINISTRACIÓN DE SISTEMAS EN RED 2º DE ADMINISTRACIÓN DEL SISTEMAS INFORMÁTICOS EN RED CURSO 2013/14

La Política de Seguridad de Red de la Universidad de Castilla-La Mancha

Referencia de los puertos de red de la conexión Unity 7.0

EQUIPAMIENTO DE COMUNICACIONES ADSL CONEXIÓN DE ROUTERS A LA RED DE DATOS DEL PROYECTO GVA

EXAMEN FINAL CONFIGURACIÓN DEL FIREWALL CSICO ASA 5510

Estado de la Seguridad Informática

TEMA 3. REDES Y SEGURIDAD INFORMÁTICA

Modelo de infraestructura común para el Servicio de correo electrónico para la Comunidad RedIRIS

Podríamos decir que Arpanet, o poco después Internet, se creó tras haber contestado a dos preguntas importantes:

Configuración Avanzada de Switches Alteon

Laboratorio práctico Monitoreo del tráfico de VLAN

ELIÉCER ALFREDO MUÑOZ M. INGENIERO EN SISTEMAS CON EXPERIENCIA EN ADMIN. DE SISTEMAS, SEGURIDAD INFORMÁTICA Y REDES

Universidad del Valle Escuela de Ingeniería Eléctrica y Electrónica Área de Telecomunicaciones CURSO PRÁCTICO DE ENRUTADORES CISCO

Autoconfiguración Stateless Autoconfiguración Stateful (DHCPv6) Conclusiones

UNIVERSIDAD DE ESPECIALIDADES ESPÍRITU SANTO

El Sistema de Nombres de Dominio y el Protocolo IPv6

Bóveda. Fiscal.

DIPLOMADO EN TECNOLOGIAS AVANZADAS DE INTERNET

Modelo de infraestructura común para el Servicio de correo electrónico en la comunidad RedIRIS

Interconexión de redes

La Empresa en Riesgo?

Teoría de las Comunicaciones Departamento de Computación FCEyN - UBA

IPv6 en Linux y algunos aspectos de seguridad

Diseño y soporte de Redes de computadoras. 1.0 Introducción de conceptos de diseño de la red 1.1 Exploración de aspectos básicos del diseño de red

El estado del arte de la Seguridad Informática

We Care For Your Business Security

Implementación del Servicio de Sincronización Horaria Coordinada sobre IPv6. Mantenga la hora actualizada a través de Internet

Plazo: Una vez concretadas las fechas definitivas del curso, se establecerá el plazo y forma de inscripción para las pruebas de selección.

DIPLOMADO EN SEGURIDAD INFORMATICA

INGENIERÍA EN SISTEMAS Y TELECOMUNICACIONES ÉNFASIS EN ADMINISTRACIÓN DE REDES

Una ACL es una lista secuencial de sentencias de permiso o denegación que se aplican a direcciones IP o protocolos de capa superior.

DNS: Domain Name System

Implementación, administración y mantenimiento de infraestructuras de redes en Microsoft Windows Server 2008: Servicios de red

Configuración integrada de servicios básicos de información de red: Servicio install.hosts

1. Instala servicios de configuración dinámica, describiendo sus características y aplicaciones.

TERCERIZACIÓN DE SERVICIOS DE TI. ANEXO 4 - Actividades y niveles de servicio definidos para Primer Nivel de Soporte en Seguridad

CAPITULO 14 SEGURIDAD EN LA RED

PERFIL: PROFESIONAL ESPECIALIZADO EN COMUNICACIONES DIGITALES

ÍNDICE INTRODUCCIÓN... 19

PARTE IV. Uso de shorewall. Shorewall Configuración de Shorewall

LABORATORIO TECNOLÓGICO DEL URUGUAY. Pliego de Condiciones Particulares Concurso de Precios Nº 227/12

GUÍAS FÁCILES DE LAS TIC

Eficiencia en el monitoreo de redes y servidores Implementación de Xymon en Universidad Nacional de Gral. Sarmiento Analia Barberio, Damian Natale,

Recuperación de Información en Internet: Tema 1: Internet

Implementación de un laboratorio virtual de redes por intermedio de software de simulación.

Transcripción:

Implantación de IPv6 en el DIT-UPM David Fernández Cambronero Dpto. Ingeniería de Sistemas Telemáticos E.T.S.I. Telecomunicación Universidad Politécnica de Madrid XI Foro de Seguridad de RedIRIS Leganés, 25-26 de abril de 2013

Contenido Caso real de implantación de IPv6: en la red en los sistemas finales en la operación de la red Centro de cálculo y comunicaciones universitario que da soporte a la investigación y la docencia Iniciada y desarrollada en el contexto de varios proyectos, principalmente Euro6IX (2002-2005) Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Centro de Cálculo y Comunicaciones DIT-UPM: Servicios Ofrecidos Apoyo a los grupos docentes y de investigación del Dpto. de Ingeniería de Sistemas Telemáticos (DIT) Administrar y coordinar los servicios informáticos y de comunicaciones del departamento Servicios ofrecidos: Servicios generales (Intranet DIT) Soporte a la docencia Soporte a la investigación Algunos números: Soporte a cerca de 100 personas entre profesores, investigadores, becarios, proyectistas y personal administrativo, y alrededor de 7 grupos de investigación Gestión directa de más de 60 servidores y más de 200 ordenadores personales (laboratorios) Soporte indirecto a más de 200 ordenadores personales Más de 1000 cuentas de usuario (personal + estudiantes) Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Topología Red DIT-ETSIT-UPM GEANT RedIRIS Acceso a Redes de Investigación Firewall Servicios Públicos (DMZ) Laboratorios Docentes Intranet Red de Investigación Implantación de IPv6 en el DIT-UPM - XI Foro de Seguridad de RedIRIS - Leganés, 25-26 de abril de 2013

Transición de la Red: Etapa inicial Conexiones IPv4 e IPv6 separadas VLAN especifica para IPv6 IPv4 Internet IPv6 Internet Multihoming RedIRIS/Euro6IX Firewalls IPv6 no maduros DHCPv6 no disponible Firewalls y routers independientes para IPv6 e IPv4 Fw4 R4 dns, www, email etc. DMZ Red troncal R6 R4 R6 Fw6 Introducción paulatina de IPv6 Autoconfiguración sin estado Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Transición de la Red: Situación actual (casi ) Switches de nivel 3 redundantes con IPv6/IPv4 IPv4 Internet IPv6 Internet Firewalls reundantes IPv4/ IPv6 (Linux) Fw46 DMZ Autoconfiguración sin estado R46 Red troncal R46 Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Procedimientos de gestión Base de datos central con información sobre equipos y servicios Script que procesa la información y genera los ficheros de configuración de servicios: Administrador libs headers Script FWv4.sh FWv6.sh DNSv4.db DNSv6.db DHCPv4.conf DHCPv6.conf AP.acl dns dhcp firewall Operador Base de Datos /etc/hosts NIS+ logs etc ACLs Wifi etc Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Estado de la implantación Servicios: Conectividad IPv6 en todas las redes de DIT: cable y Wifi Autoconfiguración sin estado (SLAAC) Conexión directa con RedIRIS (prefijo investigación) Servicios básicos: DNS, WEB, FTP, SMTP, POP3, IMAP, IRC, Correo entrante solo IPv4 Trabajos pendientes: Migración al servicio IPv6 de la UPM (no disponible en la ETSIT) Uso de DHCPv6 Experiencia: Esfuerzo inicial importante (formación, cambios en la gestión ) IPv6 integrado en el día a día: instalar/gestionar servicio significa que funcione sobre IPv4 e IPv6 Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Correo electrónico sobre IPv6 Marzo 2007: activado soporte IPv6 en servidores correo Abril 2007: configurados registros SPF Mayo 2009: From: Mail Delivery Subsystem <MAILER-DAEMON@dit.upm.es> Date: May 5, 2009 12:25:56 PM GMT+02:00 To: <****@dit.upm.es> Subject: Returned mail: see transcript for details ----- The following addresses had permanent fatal errors ----- <******@terena.org> (reason: 550 5.7.1 <*****@terena.org>: Recipient address rejected: Please see http://www.openspf.org/why?s=helo&id=mail.dit.upm.es&ip=2001:720:1500:42:215:c5ff:fef6:86e4 &r=erasmus.terena.org) Actualizados registros SPF para incluir rangos direcciones IPv6: # host -t txt dit.upm.es "v=spf1 ip4:138.4.0.0/19 ip6:2001:720:1500::/56 a mx ptr -all" Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Tráfico IPv6 en junio del 2011 Mayo 2010: activación de IPv6 para dominios google y youtube: Servidores DNS de he.net que participan en el piloto IPv6 de zone "youtube.com" { type forward; forwarders { 2001:470:20::2; 74.82.42.42; }; Google }; zone "google.com" { type forward; forwarders { 2001:470:20::2; 74.82.42.42; }; }; Resultado: aumento importante del tráfico IPv6 del DIT (y de RedIRIS) IPv4 IPv6 Tráfico DIT actual Implantación de IPv6 en el DIT-UPM - XI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011

Tráfico externo IPv4 vs. IPv6 (18/4/2013) Multitud de servicios ya disponibles en IPv6: google, youtube, facebook, akamai, etc. Tráfico IPv6 externo: 18% entrante, 4% saliente Tráfico interno IPv6 muy alto IPv4 IPv6

Tráfico externo IPv4 vs. IPv6 (Semanal) IPv4 IPv6

Seguridad en IPv6 Basada en firewall IPv6 (Linux+fwbuilder +iptables) Dificultad inicial de gestión por mantener firewalls IPv4 e IPv6 separados Pocos incidentes específicos de IPv6 reseñables: Problemas de conectividad debidos a configuraciones de usuarios erróneas (RAs indebidos) Retardos en navegadores debidos a caídas IPv6 Falta de trazas sobre direcciones asignadas/ utilizadas por los hosts si se usa SLAAC Problema con extensiones de privacidad

NDPMon (ndpmon.sourceforge.net) Monitorización del protocolo ND Similar a ARPwatch Alertas por mail o al syslog Servidor web (alertas y caches de vecinos en tiempo real) Implementa algunas contramedidas Instalación muy sencilla Escenario virtual de pruebas: Usa THC-IPv6 para generar ataques Desarrollado con VNX

Virtual Networks over Linux (VNX) (http://vnx.dit.upm.es) VNX user VNX parser invocation Direct interaction (e.g., console, SSH, etc.) Net1 Net2 Net3 Scenario Design <vnx> <vm name=vm1> <vm name=vm2> </vnx> building command sequence execution Net1 Net2 Net3 Scenario Specification Using VNX language and a: Graphical editor (VNXGUI) XML editor releasing Scenario Management VNX processes scenario specification and creates/releases it over the hosts and helps on command execution Virtual Network Scenario Physical host

Práctica de seguridad en entorno GNU/Linux

Testbed example: 6to4 network laboratory IPv6 (no 6to4) 6to4 relays 6to4 routers Requirements: 22 CISCO routers 30 Linux-based quagga routers 5 servers 6 clients (real PCs) Switches to interconnect all Testbed management solution IPv6 (6to4) IPv4

S1 DMZ Internet S2 DMZ Requisitos: 14 Firewalls Linux (iptables +firewall builder) 10 routers routers quagga 4 servidores 14 PCs Switches interconexión Gestión de configuraciones

Example scenario screenshot: 6to4

Reflexiones Ataques DDoS sobre IPv6 detectados desde hace tiempo: Informes de Arbor Networks. http://ddos.arbornetworks.com/2012/02/a-milestone-in-ipv6- deployment/ Fallos de seguridad básicos: Internet Census 2012 Seguridad basadas en control de acceso (NAC - Network Access Control) Herramientas de monitorización similares a las de IPv4: NDPmon Ajuste fino de las reglas de los firewalls: filtrado de ICMP, cabeceras opcionales, túneles, etc. Libro de Ipv6 Security Necesidad de IDS y NAC

Estadísticas IPv6

Tráfico IPv4 vs. IPv6 IPv4 IPv6 Implantación de IPv6 en el DIT-UPM - XXXI Grupos de Trabajo de RedIRIS - Barcelona, 1-2 junio 2011