IPv6 güvenliği
IPv6 güvenliğinin çoğu sorusu protokolün kendisinden çıkmaz. Kaynağı, iki protokolün aynı ağda birlikte çalışmasıdır. Çift yığın (dual-stack) bir ortamda her cihazın iki adresi ve her güvenlik duvarının iki ayrı kural kümesi vardır. IPv4 tarafındaki kural IPv6 trafiğine uygulanmaz. Bu, unutulduğunda sessizce çalışan bir boşluktur. Politikanın kapattığı bir servis, aynı makineye IPv6 üzerinden hâlâ ulaşılabilir durumda kalır.
Daha yaygın olan durum, IPv6'nın bilinçli bir kararla açılmamış olmasıdır. Modern işletim sistemleri IPv6'yı varsayılan olarak etkin tutar ve yerel bağlantı adresleri her zaman vardır. Ağda bir yönlendirici duyurusu (router advertisement) dolaşıyorsa istemciler küresel adres de alır. Kurum IPv6 kullanmadığını düşünürken trafiğin bir kısmı oradan akar. O kısım hiçbir kuralla karşılaşmaz.
Adres çevirisine olan bağımlılığın kalkması ayrı bir yanlış anlamanın kaynağıdır. IPv4'te çeviri, yan etki olarak dışarıdan içeriye doğrudan erişimi engeller ve bu koruma sanılır. IPv6'da adres kıtlığı olmadığı için IPv4 tipi çeviriye tipik olarak ihtiyaç duyulmaz ve o yan etki ortadan kalkar; koruma artık açıkça yazılmış bir politikadan gelmek zorundadır. Önek çevirisi yapan mekanizmalar tanımlıdır, ama onlar da bir güvenlik katmanı değildir. ICMPv6 ise IPv4'teki ICMP ile aynı şey değildir: adres çözümlemesi, yol MTU keşfi ve otomatik yapılandırma ona bağlıdır, bu yüzden toptan kapatmak ağı bozar.
Temel kavramlar
- Çift yığın
- Bir cihazın ya da ağın IPv4 ve IPv6 protokollerini aynı anda çalıştırması. Her arayüzün iki adresi, her güvenlik duvarının iki ayrı kural kümesi olur. Geçiş dönemi için tasarlanmış bir düzendir ve iki politika yüzeyi yarattığı için güvenlik açısından ayrıca ele alınır.
- ICMPv6
- IPv6'nın denetim ve hata mesajı protokolü. IPv4'teki ICMP'nin karşılığı değildir: adres çözümleme, komşu keşfi, otomatik yapılandırma ve yol MTU keşfi ona bağlıdır. Toptan kapatıldığında IPv6 ağı çalışmaz hale gelir.
- SLAAC
- IPv6'da bir istemcinin, sunucu olmadan kendi adresini üretmesi. Yönlendiricinin duyurduğu ağ önekini alır, arayüz kısmını kendisi üretir ve adresi kullanmaya başlar. Kimin hangi adresi aldığını tutan merkezî bir kayıt oluşmaz.
- Sahte yönlendirici duyurusu
- Yetkisiz bir cihazın ağa IPv6 yönlendirici duyurusu göndermesi. Duyuruyu alan istemciler varsayılan ağ geçidini o cihaz sanır ve trafiklerini oraya yollar. Kötü niyetli olabileceği gibi, IPv6 paylaşımı açık bırakılmış bir dizüstü bilgisayardan da kaynaklanabilir.
- IPv6 mahremiyet adresi
- İstemcinin kendini izlenebilir kılmamak için ürettiği, düzenli aralıklarla değişen IPv6 adresi. Donanım adresinden türetilmediği için makineyi ağlar arasında takip etmeyi zorlaştırır. Kurum içinde ise bir adresi bir kullanıcıya bağlamayı aynı ölçüde zorlaştırır.
Bu konudaki içerikler
Soru
DHCPv6 Güvenliği DHCPv4'ten Nasıl Farklıdır?
En büyük fark, IPv6'da adres almanın tek yolunun DHCP olmamasıdır. İstemci adresini SLAAC ile kendisi üretebilir ve bu durumda kimin hangi adresi aldığını…
Soru
ICMPv6'yı Güvenlik Duvarında Tamamen Kapatabilir Miyim?
Kapatırsanız IPv6 ağı çalışmaz. ICMPv6, IPv4'teki ICMP'nin karşılığı değildir: adres çözümleme, komşu keşfi, otomatik yapılandırma ve yol MTU keşfi ona…
Soru
IPv6 Açıldığında IPv4 Güvenlik Duvarı Kurallarım Geçerli Olur mu?
Hayır. İki protokolün politika tabloları ayrıdır ve IPv4 için yazılmış bir kural IPv6 trafiğine uygulanmaz. Daha sık karşılaşılan durum ise IPv6'nın…
Soru
IPv6 Mahremiyet Adresleri Log Takibini Nasıl Etkiler?
Adres artık tek başına kimlik değildir. İstemci düzenli aralıklarla yeni bir adres üretir, eskisini bir süre daha kullanmaya devam eder ve aynı anda…
Soru
IPv6'da NAT Olmadığı İçin Ağ Daha mı Güvensizdir?
Hayır. NAT bir güvenlik mekanizması değil, adres kıtlığına verilmiş bir cevaptı; dışarıdan içeriye erişimi engellemesi yan etkiydi. IPv6'da o çeviriye…
Soru
IPv6 Uzantı Başlıkları Güvenlik Duvarı İçin Neden Önemlidir?
Çünkü IPv6'da taşıma katmanı bilgisi sabit bir yerde durmaz. Paketin asıl başlığı ile TCP ya da UDP bilgisi arasına zincir halinde uzantı başlıkları…
Soru
IPv6 Üzerinden VPN Kurarken Neler Değişir?
Üç ayrı senaryo birbirine karışır ve önce ayrılmaları gerekir: tünelin taşındığı protokol, tünelin içinde taşınan protokol ve iki uçtaki ağların çift…
Soru
Sahte Yönlendirici Duyurusu Saldırısı Nedir?
Yetkisiz bir cihazın ağa IPv6 yönlendirici duyurusu göndermesidir. Duyuruyu alan istemciler varsayılan ağ geçidini o cihaz sanır ve trafiklerini oraya…
Rehber
Gizli Çift Yığın Kullanımını Tespit Etmek
Çoğu kurum IPv6'yı bilinçli olarak açmamıştır ama ağında IPv6 trafiği vardır. İşletim sistemleri protokolü varsayılan tutar; ağda bir yönlendirici…
Terim
Çift Yığın (Dual-stack) Nedir?
Bir cihazın ya da ağın IPv4 ve IPv6 protokollerini aynı anda çalıştırması. Her arayüzün iki adresi, her güvenlik duvarının iki ayrı kural kümesi olur…
Terim
ICMPv6 Nedir?
IPv6'nın denetim ve hata mesajı protokolü. IPv4'teki ICMP'nin karşılığı değildir: adres çözümleme, komşu keşfi, otomatik yapılandırma ve yol MTU keşfi ona…
Terim
IPv6 Mahremiyet Adresi Nedir?
İstemcinin kendini izlenebilir kılmamak için ürettiği, düzenli aralıklarla değişen IPv6 adresi. Donanım adresinden türetilmediği için makineyi ağlar…
Terim
Sahte Yönlendirici Duyurusu Nedir?
Yetkisiz bir cihazın ağa IPv6 yönlendirici duyurusu göndermesi. Duyuruyu alan istemciler varsayılan ağ geçidini o cihaz sanır ve trafiklerini oraya…
Terim
SLAAC Nedir?
IPv6'da bir istemcinin, sunucu olmadan kendi adresini üretmesi. Yönlendiricinin duyurduğu ağ önekini alır, arayüz kısmını kendisi üretir ve adresi…
Çözümleme
IPv6'da DDoS Savunmasının Değişen Tarafı
Saldırı sınıfları aynı kalır; değişen, savunmanın dayandığı varsayımlardır. Adres bloklama tek adres üzerinden anlamını yitirir, kaynak tabanlı itibar…
Komşu konular
- Güvenlik duvarıGüvenlik duvarının ne yaptığı, neyi yapmadığı, ağın neresinde durduğu ve yük altında nasıl davrandığı.
- DDoS korumasıGüvenlik duvarının DDoS karşısındaki sınırı, hat kapasitesi eşiği ve oturum tablosunu tüketen saldırılar.
- Log, 5651 ve KVKKHangi kaydın ne kadar tutulacağı, zaman damgası, log hacminin yönetimi ve kayıt bütünlüğü.