13.07.2015 Aufrufe

IPv6 - Die grundlegenden Funktionen, Bedrohungen und Maßnahmen

IPv6 - Die grundlegenden Funktionen, Bedrohungen und Maßnahmen

IPv6 - Die grundlegenden Funktionen, Bedrohungen und Maßnahmen

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

© Secorvo Security Consulting GmbHGondorArnorAbbildung 10: Neighbor Advertisement für Neighbor Unreachability DetectionDurch das Neighbor Advertisement wechselt der Eintrag für die Adressefe80::20c:29ff:fe51:ee69 im Neighbor Cache auf Arnor in den Zustand Reachableüber, wie nachstehend gezeigt ist; der Eintrag selbst wird jedoch nicht verändert (O = 0).arnor ~ # ip -6 neigh showfe80::20c:29ff:fe51:ee69 dev eth1 lladdr 00:0c:29:51:ee:69 router REACHABLE2.6.8 Duplicate Address Detection (DAD)RFC 4862 schreibt vor, dass vor jeder Zuweisung von Unicast- oder Anycast-Adressen anein Interface die sogenannte Duplicate Address Detection durchzuführen ist, um zuverhindern, dass mehrere Interfaces auf demselben Link dieselbe IP-Adresse verwenden.Hierfür sendet der Node über das entsprechende Interface eine Neighbor Solicitation an alleInterfaces auf dem Link. Wenn nicht nach einer kurzen Zeit eine Antwort in Form eineswidersprechenden Neighbor Advertisements erfolgt, dann wird davon ausgegangen, dassdie entsprechende Adresse nicht von einem anderen Interface verwendet wird.Beispiel im DetailAuf dem Node Arnor soll dem Interface eth1 die Unicast-Adresse2001:db8:ca84:e2d5:16b1:d70d:6a2b:bdc6 zugewiesen werden. Zunächst mussdas Interface als Listener für die Multicast-Gruppe Link-Local All-Nodes (ff02::1) registriertwerden. <strong>Die</strong>s ist erforderlich, da <strong>IPv6</strong> kein Broadcast kennt, eventuelle Antworten auf die nunfolgende Neighbor Solicitation aber verarbeitet werden müssen. Außerdem muss dasInterface als Listener für die der vorläufigen Unicast-Adresse entsprechenden Solicited-NodeMulticast-Adresse (ff02::1:ff2b:bdc6) eingetragen werden.Im Rahmen der DAD ist diese Adresse zunächst vorläufig (tentative), d. h. diese Adressekann vorerst nicht verwendet werden – der Node darf diese Adresse nicht als Quelladresseverwenden <strong>und</strong> darf Pakete mit dieser Zieladresse nicht annehmen.Für die DAD wird die Neighbor Solicitation folgendermaßen genutzt (siehe auch Abbildung11): Als IP-Quelladresse wird die unspezifizierte Adresse :: <strong>und</strong> als IP-Zieladresse die derfraglichen Unicast-Adresse entsprechende Solicited-Node Multicast-Adresse verwendet. AufData Link-Ebene wird als Quelladresse die MAC-Adresse des Interfaces auf Arnor(00:0c:29:08:45:4b) verwendet, während als Zieladresse die der Solicited-NodeMulticast-Adresse zugeordnete Ethernet-Multicast-Adresse verwendet wird(33:33:ff:2b:bd:c6).ArnorGondorAbbildung 11: Neighbor Solicitation für Duplicate Address DetectionSecorvo White Paper <strong>IPv6</strong> Seite 32 von 67WP <strong>IPv6</strong> 11 Stand 08. Oktober 2013

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!