İçeriğe geç
Siber Kale by Labris Networks

Konu

IPv6 güvenliği

IPv6 güvenliğinin çoğu sorusu protokolün kendisinden çıkmaz. Kaynağı, iki protokolün aynı ağda birlikte çalışmasıdır. Çift yığın (dual-stack) bir ortamda her cihazın iki adresi ve her güvenlik duvarının iki ayrı kural kümesi vardır. IPv4 tarafındaki kural IPv6 trafiğine uygulanmaz. Bu, unutulduğunda sessizce çalışan bir boşluktur. Politikanın kapattığı bir servis, aynı makineye IPv6 üzerinden hâlâ ulaşılabilir durumda kalır.

Daha yaygın olan durum, IPv6'nın bilinçli bir kararla açılmamış olmasıdır. Modern işletim sistemleri IPv6'yı varsayılan olarak etkin tutar ve yerel bağlantı adresleri her zaman vardır. Ağda bir yönlendirici duyurusu (router advertisement) dolaşıyorsa istemciler küresel adres de alır. Kurum IPv6 kullanmadığını düşünürken trafiğin bir kısmı oradan akar. O kısım hiçbir kuralla karşılaşmaz.

Adres çevirisine olan bağımlılığın kalkması ayrı bir yanlış anlamanın kaynağıdır. IPv4'te çeviri, yan etki olarak dışarıdan içeriye doğrudan erişimi engeller ve bu koruma sanılır. IPv6'da adres kıtlığı olmadığı için IPv4 tipi çeviriye tipik olarak ihtiyaç duyulmaz ve o yan etki ortadan kalkar; koruma artık açıkça yazılmış bir politikadan gelmek zorundadır. Önek çevirisi yapan mekanizmalar tanımlıdır, ama onlar da bir güvenlik katmanı değildir. ICMPv6 ise IPv4'teki ICMP ile aynı şey değildir: adres çözümlemesi, yol MTU keşfi ve otomatik yapılandırma ona bağlıdır, bu yüzden toptan kapatmak ağı bozar.

Temel kavramlar

Çift yığın
Bir cihazın ya da ağın IPv4 ve IPv6 protokollerini aynı anda çalıştırması. Her arayüzün iki adresi, her güvenlik duvarının iki ayrı kural kümesi olur. Geçiş dönemi için tasarlanmış bir düzendir ve iki politika yüzeyi yarattığı için güvenlik açısından ayrıca ele alınır.
ICMPv6
IPv6'nın denetim ve hata mesajı protokolü. IPv4'teki ICMP'nin karşılığı değildir: adres çözümleme, komşu keşfi, otomatik yapılandırma ve yol MTU keşfi ona bağlıdır. Toptan kapatıldığında IPv6 ağı çalışmaz hale gelir.
SLAAC
IPv6'da bir istemcinin, sunucu olmadan kendi adresini üretmesi. Yönlendiricinin duyurduğu ağ önekini alır, arayüz kısmını kendisi üretir ve adresi kullanmaya başlar. Kimin hangi adresi aldığını tutan merkezî bir kayıt oluşmaz.
Sahte yönlendirici duyurusu
Yetkisiz bir cihazın ağa IPv6 yönlendirici duyurusu göndermesi. Duyuruyu alan istemciler varsayılan ağ geçidini o cihaz sanır ve trafiklerini oraya yollar. Kötü niyetli olabileceği gibi, IPv6 paylaşımı açık bırakılmış bir dizüstü bilgisayardan da kaynaklanabilir.
IPv6 mahremiyet adresi
İstemcinin kendini izlenebilir kılmamak için ürettiği, düzenli aralıklarla değişen IPv6 adresi. Donanım adresinden türetilmediği için makineyi ağlar arasında takip etmeyi zorlaştırır. Kurum içinde ise bir adresi bir kullanıcıya bağlamayı aynı ölçüde zorlaştırır.

Bu konudaki içerikler

Komşu konular