IPV6'DA MULTICAST KRİTİĞİ



Benzer belgeler
IPv6 da Multicast Haberleşmenin Kritiği

IPv6'da Multicast Haberleşmenin Kritiği

IPv6 ve Kullanıcı Takibi

Ipv6'da Güvenlik. Hüseyin Gömleksizoğlu

IPv6 Güvenliği. Emre YÜCE - TÜBİTAK ULAKBİM 2 Haziran 2010

Gökhan AKIN ĐTÜ/BĐDB Ağ Grubu Başkanı ULAK/CSIRT. Sınmaz KETENCĐ ĐTÜ/BĐDB Ağ Uzmanı

Marmara Üniversitesi nde IPv6 Deneyimi

Gökhan AKIN ĐTÜ/BĐDB Ağ Grubu Başkanı - ULAK/CSIRT. Sınmaz KETENCĐ ĐTÜ/BĐDB Ağ Uzmanı

Gökhan AKIN. ĐTÜ/BĐDB Ağ Grubu Başkanı ULAK-CSIRT Güvenlik Grubu Üyesi.

Đstanbul Teknik Üniversitesi Bilgi Đşlem Daire Başkanlığı. 9 Kasim 2007 INET-TR Ankara

İPv4 İLE İPv6 PROTOKOLLERİNİN KARŞILAŞTIRILMASI VE KURUMSAL VERİ GÜVENLİĞİNİN İPV6 İLE SAĞLANMASI

AĞ TEMELLERI. İSİM SOYİSİM: EMRE BOSTAN BÖLÜM: BİLGİSAYAR PROGRAMCILIĞI ÜNİVERSİTE: NİŞANTAŞI KONU: Konu 5. TCP/IP

IPv6 Geçiş Yöntemleri Analizi

Kamu Kurum ve Kuruluşları için IPv6'ya Geçiş Planı Ne Gibi Yükümlülükler Getiriyor? Necdet Yücel Çanakkale Onsekiz Mart Üniversitesi

DHCP kurulumu için Client/Server mimarisine sahip bir ağ ortamı olmalıdır ki bu da ortamda bir Domain Controller olmasını zorunlu kılar.

IPv6 ve Güvenlik Duvarı

IPv6. Prof. Dr. Resul KARA

Meşrutiyet Caddesi 12/ Kızılay/ANKARA T: +90 (312) info@cliguru.com

Maltepe Üniversitesi Bilgisayar Mühendisliği Bölümü Bilgisayar Ağları - 1 (BİL 403)

Bilgisayar Programcılığı

IPv6 INTERNET PROTOCOL. Hüsnü Demir hdemir at metu.edu.tr

Hazırlayan: Barış Şimşek. Bitirme Çalışması Sunumu. Ocak 2001, Trabzon KTÜ

Saldırı Tespit ve Engelleme Sistemleri Eğitimi Ön Hazırlık Soruları

İÇİNDEKİLER Ön söz... İçindekiler...

ARP (Address Resolution Protocol) Poisoning -Ağın Korunma Yöntemleri

Gökhan AKIN İTÜ/BİDB Ağ Grubu Başkanı - ULAK/CSIRT

Ağ Sızma Testleri ve 2. Katman Saldırıları Türk Standardları Enstitüsü Yazılım Test ve Belgelendirme Dairesi Başkanlığı

Çoklu Dağıtım (Multicast) Servisi

DHCP Servisine Yeni Bir Bakış

CLR-IES-G802 8Port Gigabit RJ45 + 2Port SFP Managed Ring Switch

Tuğrul Boztoprak. 1 Haziran 2009 III. ULAKNET Çalıştay ve Eğitimi

TCP/IP. TCP (Transmission Control Protocol) Paketlerin iletimi. IP (Internet Protocol) Paketlerin yönlendirmesi TCP / IP

Şartname CLR-IES-G402P Yönetilebilir Endüstriyel PoE Switch

BİLGİSAYAR AĞLARI VE İLETİŞİM

YAZILIMLARLA NTEMLERI. Gökhan AKIN, Enis KARAARSLAN

Telkolink Kurumsal Bilgi Teknolojileri

Yeni Nesil Ağ Güvenliği

1 NETWORK KABLO VE CIHAZLAR

Elbistan Meslek Yüksek Okulu Güz Yarıyılı

IPv6 EL KİTABI. V2.1 Nisan 2012

ÖNDER BİLGİSAYAR KURSU. Sistem ve Ağ Uzmanlığı Eğitimi İçeriği

MCR02-AE Ethernet Temassız Kart Okuyucu

BIL411 - BİLGİSAYAR AĞLARI LABORATUVARI

IPv6 Saldırı Araçları ve IPv6-GO Uygulamaları. Emre YÜCE - TÜBİTAK ULAKBİM 6 Mayıs 2010

Ağ Protokolleri MKÜ ANTAKYA MESLEK YÜKSEKOKULU AĞ TEMELLERİ DERSİ. Bağlantı Katmanı Protokolleri. Ağ Protokolleri. ARP (Address Resolution Protocol)

Windows Server 2012 DHCP Kurulum ve Yapılandırma

Öğr. Gör. Serkan AKSU

Yardımcı adresin keşfedilmesi mc adresin kaydedilmesi Yardımcı adrese tünellemenin gerçekleştirilmesi

Internet in Kısa Tarihçesi

DE-CIX GLOBEPEER TEKNİK HİZMET TANIMLAMASI

IPv4 Teknolojisi ile IPv6 Teknolojisinin Performanslarının Karşılaştırılması

Enerjimiz Herseye Yeter

Alt Ağ Maskesi (Subnet Mask)

HAZIRLAYAN BEDRİ SERTKAYA Sistem Uzmanı CEH EĞİTMENİ

LINK LAYER PROTOCOL YUNUS EMRE BAYAZIT

DHCP IPv4 and IPv6. DNS to Add Scope. Elbistan Meslek Yüksek Okulu Bahar Yarıyılı. Öğr. Gör. Murat KEÇECİOĞLU Nis.

Bilgisayar Programcılığı

NAT(Ağ Adresi Çeviricisi)

Elbistan Meslek Yüksek Okulu GÜZ Yarıyılı Ara Salı, Çarşamba Öğr. Gör. Murat KEÇECĠOĞLU

CLR-IES-G402P 4Port Gigabit RJ45 POE + 2Port SFP Manaaged Endüstriyel Switch

KAMPÜS AĞLARINDA ETKİN BANT GENİŞLİĞİ YÖNETİMİ

Elbistan Meslek Yüksek Okulu GÜZ Yarıyılı Kas Salı, Çarşamba Öğr. Gör. Murat KEÇECİOĞLU

Gökhan AKIN ĐTÜ/BĐDB Ağ Grubu Başkanı - ULAK/CSIRT. Sınmaz KETENCĐ

S5750E-SI Serisi L3 Gigabit Çift Yığın Akıllı Anahtar

HAFTA-3 ARP (Address Resolution Protocol) (Adres Çözümleme Protokolü)

Şartname CLR-SWG-L328P Yönetilebilir L3 PoE Switch

IP Alt Ağlara Bölmek (Subnetting)

AĞ TEMELLERİ 4.HAFTA CELAL BAYAR ÜNİVERSİTESİ AKHİSAR MESLEK YÜKSEKOKULU

CLR-SWG-88FM # 8-Port Gigabit RJ Port Gigabit SFP Slot Managed L2+ Omurga Ethernet Switch

DNS Nedir? HİKMET TÜYSÜZ

OSI Referans Modeli. OSI Referans Modeli. OSI Başvuru Modeli Nedir? OSI Başvuru Modeli Nedir?

Lab7-Dinamik Yönlendirme ve RIP

Serdar SEVİL. TCP/IP Protokolü

Bilgisayar Ağları Computer Networks

AirTies Kablosuz Erişim Noktası (Access Point) olarak kullanacağınız cihazı bilgisayarınıza bağlayarak ayarlarını yapabilirsiniz.

CLR-IES-G802P 8Port Gigabit RJ45 POE + 2Port SFP Managed Ring Switch

EC-100. Ethernet RS232/422/485 Çevirici. İstanbul Yazılım ve Elektronik Teknolojileri

Temel Ağ Bilgileri Türk Standardları Enstitüsü Yazılım Test ve Belgelendirme Dairesi Başkanlığı

Ağ Temelleri. Murat Ozdemir Ondokuz Mayıs Üniversitesi Bilgi İşlem Daire Başkanı 15 Ocak Ref: HNet.23

Mobil ve Telsiz Ağlar için IPv6

Şartname CLR-SWG-2804F L2+ Fiber Switch Şartnamesi

Kampüs Ağlarında Aranan Kullanıcıların Tespiti

SAVUNMA YÖNTEMLERY NTEMLERİ. ASES Bilgi Güvenlik G Teknolojileri

CLR-IES-G824P 14Port Endüstriyel Ethernet Managed Gigabit Fiber Switch

EGE Üniversitesi Network (Ağ) Altyapısı

Asıl başlık stili için tıklatın

Bilgi Teknolojileri Uzmanı

Computer Networks 5. Öğr. Gör. Yeşim AKTAŞ Bilgisayar Mühendisliği A.B.D.

SERVİS MENÜSÜ KULLANIM REHBERİ

KURBAN BAYRAMI TATİLİ

Yazılım Tanımlı Ağlar Ders 2 Kontrol ve Veri Düzlemlerinin Ayrılması. Mehmet Demirci

TCP-IP PROTOKOLÜ MODÜLÜ

AĞ HĠZMETLERĠ MODÜLÜ 1. TAŞIMA KATMANI PROTOKOLLERİ

Bölüm 10: ADRES ÇÖZÜMLEME. ADRES ÇÖZÜMLEME PROTOKOLÜ. IP DATAGRAMLARI.

INTERNET NEDİR? Internet, birçok bilgisayar sisteminin birbirine bağlı

Internet Kontrol Protokolleri

ACR-Net 100 Kullanım Kılavuzu

Elbistan Meslek Yüksek Okulu GÜZ Yarıyılı Ara Salı, Çarşamba Öğr. Gör. Murat KEÇECĠOĞLU

IS2100D(R2) Serisi DIN Rail Endüstriyel Switch

Gazi Üniversitesi Mühendislik Fakültesi Bilgisayar Mühendisliği Bölümü. Bilgisayar Ağları Dersi Lab. 2. İçerik. IP ICMP MAC Tracert

Transkript:

IPV6'DA MULTICAST KRİTİĞİ Gökhan Akın - Mehmet Burak Uysal - Enis Karaarslan İstanbul Teknik Üniversitesi / Bilgi İşlem Daire Bşk. Muğla Üniversitesi / Bilgisayar Müh. Bölümü AKADEMİK BİLİŞİM 2011 / İNÖNÜ ÜNİVERSİTESİ

IPV4 HABERLEŞME Unicast (Tekil Gönderim) Multicast (Çoklu Gönderim) Broadcast (Tüme Gönderim)

IPV4 BROADCAST HEDEF IP: 255.255.255.255 MAC: FFFF.FFFF.FFFF

IPV4 ARP-1 10.0.0.1 10.0.0.2? ARP SORGUSU: 10.0.0.2 in MAC ADRESİ NE? HEDEF IP: 255.255.255.255 KAYNAK IP: 10.0.0.1

IPV4 ARP-2 10.0.0.2 10.0.0.1 ARP CEVABI: 10.0.0.2 in MAC ADRESİ: 0010.2030.4050

IPV4 ARP ZEHİRLEMESİ-1 10.0.0.1 10.0.0.2? ARP SORGUSU: 10.0.0.1 in MAC ADRESİ NEDİR?? ARP SORGUSU: 10.0.0.2 in MAC ADRESİ NEDİR?

IPV4 ARP ZEHİRLEMESİ-2 10.0.0.1 10.0.0.2 ARP CEVABI 10.0.0.2 in MAC ADRESİ BENİM MAC ADRESİM(!) ARP CEVABI 10.0.0.1 in MAC ADRESİ BENİM MAC ADRESİM(!) SALDIRGAN

IPV4 DHCP-1 IP ADRESİM NE?? DHCP SORGUSU PAKETLERİ: 0000:1010:2020 MAC ADRESİNİN IP ADRESİ NEDİR? HEDEF IP: 255.255.255.255 KAYNAK IP: 0.0.0.0 (!) İSTEMCİDEN: DISCOVER VE REQUST PAKETLERİ BROADCAST OLARAK SUNUCUYA ULAŞTIRILIR. DHCP SUNUCUSU

IPV4 DHCP-2 YENİ IP: 10.0.0.1 DHCP CEVAP PAKETLERİ: 0000:1010:2020 MAC ADRESİNİN IP ADRESİ: 10.0.0.1 DIR İSTEMCİDEN: OFFER VE ACK PAKETLERİ UNICAST OLARAK İSTEMCİYE ULAŞTIRILIR. DHCP SUNUCUSU

IPV4 SAHTE DHCP SUNUCUSU IP ADRESİM NE? SAHTE DHCP SUNUCUSU?DHCP SORGUSU PAKETLERİ: 0000:1010:2020 MAC ADRESİNİN IP ADRESİ NEDİR? HEDEF IP: 255.255.255.255 KAYNAK IP: 0.0.0.0 İSTEMCİDEN: DISCOVER VE REQUST PAKETLERİ BROADCAST OLARAK SUNUCUYA ULAŞTIRILIR. DHCP SUNUCUSU

SALDIRI ÇÖZÜMLERİ: DHCP SNOOPING DHCP İSTEMCİSİ DUR 2 3 SAHTE DHCP SUNUCUSU 1 GEÇ DHCP CEVAP PAKETLERİ: 0000:1010:2020 MAC ADRESİNİN IP ADRESİ: 10.0.0.1 DIR SWITCH BU BİLGİYİ BINDING TABLOSUNDA SAKLAR MAC:0000:1010:2020 IP: 10.0.0.1 port 1

SALDIRI ÇÖZÜMLERİ 2: DYNAMIC ARP INSPECTION 10.0.0.2 DHCP DEN ALINAN IP: 10.0.0.1 DUR 1?KONTROL? 2 3 10.0.0.3 ARP CEVABI 10.0.0.3 in MAC ADRESİ BENİM MAC ADRESİM BINDING TABLOSU MAC:0000:1010:2020 IP: 10.0.0.1 port 1

IPV4 MULTICAST Multicast Adres Aralığı 224.0.0.0 239.255.255.255 224.0.0.0/24 Link Local Multicast Adresler 224.0.1.0 239.255.255.255 Genel Kapsam ADRES KAPSAMI 224.0.0.1 Yerel Ağdaki Bütün Uçlar 224.0.0.2 Yerel Ağdaki Bütün Yönlendiriciler 224.0.0.5 Yerel Ağdaki Bütün OSPF Yönlendiriciler 224.0.0.9 Yerel Ağdaki Bütün RIP Yönlendiriciler

IPV4 IGMP-1 PIM Membership Report (Üyelik Bildirimi) 1-) 235.1.10.3 2-) 228.10.0.5 IGMP Membership Report Üyelik Bildirimi 1-) 235.1.10.3 IGMP

IPV4 IGMP-2 Multicast Yayın Membership Query (Multicast Üyelik Sorgusu) Hedef IP Adresi: 224.0.0.1

IPV6 HABERLEŞME Unicast (Tekil Gönderim) Multicast (Çoklu Gönderim) Anycast (Herhangi Gönderim)

IPV6 BROADCAST? YOK! ARP,DHCP vb servisler ne olacak??

IPV6 ANYCAST? Anycast IPv6 ya özel bir hizmet değildir. IPv4 de de bir süredir kullanılan bir tekniktir. Yük paylaşımlı bir mimari elde edebilmek için aynı IP adresi ile birden fazla sunucunun hizmet vermesi durumudur.

IPV6 ve ARP IPv6 da ARP Protokolü bulunmamaktadır. Yerine ICMPv6 «Neighbor Discovery(ND)» paketleri kullanılmaktadır. ND Paketlerinin Hedef Adresi Ne Olacak Peki?

IPV6 MULTICAST? FF02::1 Tüm istemciler FF02::A FF02::2 Tüm router lar FF02::1:2 FF02::5 FF02::6 Tüm OSPF router lar Tüm OSPF router lar FF02::1:FFXX:X FF05::101 FF02::9 Tüm RIP router lar FF05::1:3 Tüm EIGRP router lar Tüm DHCP sunucuları ve DHCP relay agent lar NDP NS destination address Tüm NTP sunucuları (site local) Tüm DHCP sunucuları (site local)

SOLICITED-NODE MULTICAST IPv6 ADRESİ Örnek: 2001:A98:8000:5::5512:3456 FF02::1:FF12:3456

SOLICITED-NODE MULTICAST MAC ADRESİ

ARP YERİNE: NEIGHBOR DISCOVERY ICMPv6 Type 135 (Neighbor Solicitation) Kaynak IPv6 Adres: 2001::1:0:0:1:A Hedef IPv6 Adres: FF02::1:FF01:B Kaynak MAC Adres: 01:23:45:67:89:AB Hedef MAC Adres: 33:33:FF:01:00:0B ICMPv6 Type 136 (Neighbor Advertisement) Kaynak IPv6 Adres: 2001::1:0:0:1:B Hedef IPv6 Adres: FF02::1:FF01:A Kaynak MAC Adres: 00:09:87:65:43:21 Hedef MAC Adres: 01:23:45:67:89:AB 1 2 Kaynak İstemci MAC:01:23:45:67:89:AB IP:2001::1:0:0:1:A Hedef İstemci MAC:00:09:87:65:43:21 IP:2001::1:0:0:1:B

DUPLICATE ADDRESS DETECTION-1 (IP ÇAKIŞMASI TESPİTİ-1) ICMPv6 Type 135 (Neighbor Solicitation) Kaynak IPv6 Adres: :: (!) Hedef IPv6 Adres: FF02::2AA:FF:FE22:2222 Hedef MAC: 33:33:FF:22:22:22 FE80::2AA:FF:FE22:2222??? FE80::2AA:FF:FE22:2222

DUPLICATE ADDRESS DETECTION-2 (IP ÇAKIŞMASI TESPİTİ-2) ICMPv6 Type 136 (Neighbor Advertisement) Kaynak IPv6 Adres: FE80::2AA:FF:FE22:2222 Hedef IPv6 Adres: FF02::1 Hedef MAC: 33:33:00:00:00:01 FE80::2AA:FF:FE22:2222

IPv6 ADRESİ ATANMASI STATİK : İstemcilerde IP adresinin atanması DİNAMİK : STATELESS : İstemcinin yönlendiriciden ağ adresini öğrenip kalan adresini kendisinin atamasıdır. STATEFULL: İstemcinin DHCP sunucusunda IP adresini aldığı metotdur. Mac adresi

STATELESS IP ADRESİ ATANMASI -1 ROUTER SOLICITATION ICMPv6 Type 133 (Router Solicitation) Kaynak IPv6 Adres: FE80::1:1 (!Link Local Adres!) Hedef IPv6 Adres: FF02::2 (Bütün Routerlar) FE80:a:b:c:d:e:1:2 FE80::1:1 NOT: LINK LOCAL ADRESLER : fe80::/10 adres aralığında yöneticin belirlediği veya istemcinin kendisinin belirlediği adres aralıklarıdır.

STATELESS IP ADRESİ ATANMASI - 2 ROUTER ADVERTISEMENT (Herkese) ICMPv6 Type 134 (Router Advertisement) Kaynak IPv6 Adres: 2001:a98:8000:5::1 Hedef IPv6 Adres: FF02::1 Prefix: 2001:a98:8000:5::/64 2001:a98:8000:5::1

IPV6 DHCP Hedef IPv6: FF02::13 UDP547 Hedef IPv6: LinkLocal Adres UDP546 Hedef: FF02::1 Neden FF02::13 e soruyor da FF02::1 de sormuyor?

IPv6 MLD - 1 (Multicast Listener Discovery) A 1 2 B IPV6 MCAST DESTEKLİ YÖNLENDİRİCİ Multicast Listener Report Paketi (Dinleyici Bildirimi) (ICMP TYPE143) Paketin Hedef Adresi : FF02::16 Dinlenmek İstenen Adres: FF02::1:10:2030 (İstemcin Solicited Mcast Adresi) 3 MLD C Neden FF02::2 değil de FF02:16?

IPv6 MLD - 2 (Multicast Listener Discovery) A MLD 1 2 B 3 Multicast Listener Query( ICMP Type130) (Multicast Üyelik Sorgusu) Hedef IP Adresi: FF02::1 C

IPv6 MLD - 3 (Multicast Listener Discovery) PC A PC C ye ulaşmak istiyor. Neighbor Discovery Hedef IP Adresi : FF02::1:FF12:3456 Hedef MAC Adresi: 3333: FF12:3456 1 2 A B 3 C Neden paket her istemciye gitti? 2001:A98:8000:5::5512:3456

IPV6 MLD SNOOPING FAYDASI- 1 Anahtar: 3.Numaralı portum FF02::1:FF12:3456 Multicast yayınını dinlemek istiyor, ilgili MAC adresini tabloma ekleyeyim. A 1 2 B IPV6 MCAST DESTEKLİ YÖNLENDİRİCİ 3 MLD Multicast Listener Report Paketi Dinlenmek İstenen Adres: FF02::1:FF12:3456 (İstemcin Solicited Mcast Adresi) C

IPV6 MLD SNOOPING FAYDASI- 2 PC A PC C ye ulaşmak istiyor. Neighbor Discovery Hedef Adres: FF02::1:FF12:3456 A 3 1 2 B ANAHTARIN MAC ADRESİ TABLOSU Port no: MAC Adresi: 3 3333: FF12:3456 C

IPV6 ATAKLARINDAN KORUNMA Sahte Router Advertisement Anonusu Sahte IPv6 DHCP Sunucusu Çözümleri : Erişim Kural Listesi Yazabilmek (ACL) Switch(config)#ipv6 access-list koruma Switch(config-ipv6-acl)#deny icmp any any routeradvertisement Switch(config-ipv6-acl)# deny udp any any eq 546 NEIGHBOR DISCOVERY Zehirleme Çözüm: Secure Neighbor Discovery (SeND) Kullanmak

TEŞEKKÜRLER Sunuma ulaşılabilecek adresler: -- http://web.itu.edu.tr/akingok -- http://www.gokhanakin.net Bizim mail adreslerimiz: -- akingok@itu.edu.tr -- uysalmeh@itu.edu.tr Sorular??