fbpx

Funcionalitats de Seguretat a IPv6 (Part 2)

Facebook
Twitter
LinkedIn
WhatsApp
telegram

Domain Name System Security Extensions (DNSSEC) és una extensió del sistema de noms de domini (DNS) que proporciona seguretat addicional a les consultes DNS. El seu objectiu principal és garantir l'autenticitat, la integritat i la confidencialitat de les dades del DNS en protegir-les contra atacs d'enverinament de memòria cau i suplantació d'identitat.

Al final de l'article trobareu un petit prova que et permetrà avaluar els coneixements adquirits en aquesta lectura

Domain Name System Security Extensions (DNSSEC)

DNSSEC utilitza criptografia de clau pública per signar digitalment els registres DNS, cosa que permet als usuaris verificar l'autenticitat de les dades obtingudes d'un servidor DNS. A continuació, s'explica com funciona el DNSSEC:

1. Firmes digitals de zona

A DNSSEC, es crea una clau de signatura de zona (ZSK) per a cada zona DNS. Aquesta clau sutilitza per generar signatures digitals dels registres DNS de la zona. Les firmes digitals es generen utilitzant algoritmes criptogràfics i s'adjunten als registres DNS corresponents.

2. Clau de signatura de zona (ZSK) i clau de signatura de clau (KSK)

A més de la ZSK, s'utilitza una clau de signatura de clau (KSK) per signar digitalment la ZSK i establir una cadena de confiança. La KSK es manté separada de la ZSK i s'utilitza per signar i renovar la ZSK periòdicament.

3. Cadena de confiança

Cada servidor DNS que implementa DNSSEC emmagatzema les claus públiques necessàries per verificar les signatures digitals. Aquestes claus públiques es fan servir per establir una cadena de confiança que permet als usuaris validar l'autenticitat de les dades DNS.

4. Recorregut d'autenticació

Quan un client fa una consulta DNS, el servidor DNS que implementa DNSSEC envia els registres sol·licitats juntament amb les signatures digitals corresponents. El client pot verificar l'autenticitat dels registres utilitzant les claus públiques emmagatzemades a la configuració de DNSSEC.

5. Signatura de la cadena de confiança

Per establir la cadena de confiança, la KSK s'utilitza per signar digitalment la ZSK i la vostra signatura s'afegeix a la zona DNS. Això garanteix que els usuaris que confien a la KSK també puguin confiar en la ZSK i, per tant, en les dades de la zona DNS.

DNSSEC proporciona una capa addicional de seguretat al sistema de noms de domini en garantir que les dades del DNS no hagin estat modificades en trànsit i provinguin de fonts legítimes. Això protegeix contra atacs d'enverinament de memòria cau DNS, on els atacants falsifiquen respostes DNS i redirigeixen el trànsit a destinacions malicioses.

Secure ICMPv6

Secure ICMPv6, també conegut com a Secure ICMP for IPv6, és una extensió del Protocol de Missatges de Control d'Internet versió 6 (ICMPv6) que proporciona seguretat addicional als missatges ICMPv6 a IPv6.

El seu objectiu principal és garantir l'autenticitat i la integritat dels missatges ICMPv6, evitant atacs de spoofing i assegurant que els missatges provinguin de fonts legítimes i no hagin estat modificats en trànsit.

A continuació, es detallen algunes característiques i mecanismes clau de Secure ICMPv6:

1. Autenticació de missatges ICMPv6

Secure ICMPv6 utilitza tècniques d'autenticació per verificar la identitat de la font dels missatges ICMPv6. Es basa en lús de signatures digitals i criptografia de clau pública per autenticar els missatges ICMPv6 i assegurar-se que provenen de fonts fiables.

2. Integritat dels missatges ICMPv6

Secure ICMPv6 garanteix la integritat dels missatges ICMPv6 mitjançant la utilització de signatures digitals. Cada missatge ICMPv6 se signa digitalment amb una clau privada per generar una signatura digital, i aquesta signatura s'adjunta al missatge. En rebre el missatge, el receptor pot verificar la integritat del missatge utilitzant la clau pública corresponent i comprovant la validesa de la signatura digital.

3. Criptografia de clau pública

Secure ICMPv6 es basa en la infraestructura de clau pública (PKI) per gestionar les claus públiques i privades necessàries per a l'autenticació i la signatura digital. Cada entitat participant té el seu propi parell de claus públiques i privades, on la clau privada sutilitza per signar els missatges i la clau pública sutilitza per verificar les signatures.

4. Verificació de la signatura digital

En rebre un missatge ICMPv6, el receptor verifica la signatura digital adjunta utilitzant la clau pública corresponent. Si la signatura és vàlida, això indica que el missatge ICMPv6 no ha estat modificat en trànsit i que prové de la font esperada.

Secure ICMPv6 proporciona una capa addicional de seguretat als missatges ICMPv6 a IPv6, garantint que els missatges siguin autèntics i no hagin estat modificats. Això ajuda a prevenir atacs de spoofing i assegura que els missatges ICMPv6 siguin fiables i provinguin de fonts legítimes.

És important tenir en compte que la implementació i el suport de Secure ICMPv6 poden variar entre els sistemes i els dispositius de xarxa. No tots els dispositius o sistemes operatius admeten Secure ICMPv6 de manera nativa, i pot requerir configuracions i paràmetres addicionals per habilitar i utilitzar aquesta extensió de seguretat.

BGPsec (Border Gateway Protocol Security Extensions)

Border Gateway Protocol Security Extensions (BGPsec) és una extensió del protocol d'encaminament Border Gateway Protocol (BGP) que proporciona seguretat addicional a les rutes anunciades a Internet. El seu objectiu principal és garantir l'autenticitat i la integritat de les rutes BGP, evitant atacs d'encaminament maliciosos i millorant la seguretat a la infraestructura d'Internet.

A continuació, es presenten alguns elements fonamentals de BGPsec:

1. Signatura digital de rutes

BGPsec utilitza signatures digitals per autenticar i validar les rutes BGP. Cada anunci de ruta BGP se signa digitalment utilitzant criptografia de clau pública. Això permet als routers BGP verificar l'autenticitat de les rutes i garantir que provinguin de fonts de confiança.

2. Cadena de confiança

BGPsec estableix una cadena de confiança per validar les rutes BGP. Cada signatura digital de ruta es verifica utilitzant la clau pública de l'emissor, i alhora aquesta clau pública s'autentica utilitzant una cadena de certificats i claus públiques de confiança. D'aquesta manera, es crea una cadena de confiança que permet als encaminadors BGP validar l'autenticitat de les rutes.

3. Actualitzacions de protocol

BGPsec introdueix noves actualitzacions i extensions al protocol BGP per admetre la signatura i la verificació de les rutes. Això implica canvis en la manera com els routers BGP intercanvien informació i processen els anuncis de rutes, per incloure la informació necessària per a l'autenticació i la integritat.

4. Infraestructura de clau pública (PKI)

BGPsec requereix una infraestructura de clau pública (PKI) per gestionar i distribuir les claus públiques i els certificats necessaris per a la signatura i la verificació de les rutes. La PKI es fa servir per generar i distribuir claus públiques i privades, així com per establir confiança en les claus públiques dels emissors de rutes.

5. Mitigació d'atacs d'encaminament maliciosos

BGPsec millora la seguretat a la infraestructura d'Internet en mitigar atacs d'encaminament maliciosos, com l'enverinament de rutes i la suplantació d'identitat. En garantir l'autenticitat de les rutes BGP, BGPsec ajuda a prevenir que els atacants manipulin l'encaminament i desviïn el trànsit cap a destinacions malicioses.

És rellevant tenir present que BGPsec requereix l'adopció i cooperació dels operadors de xarxa i els proveïdors de serveis d'Internet perquè sigui efectiu a nivell global. Tots els encaminadors al llarg del camí han d'admetre BGPsec i estar configurats correctament per utilitzar aquesta extensió de seguretat.

Breu qüestionari de coneixements

Què et va semblar aquest article?
T'atreveixes a avaluar els teus coneixements apresos?

QUIZ - Funcionalitats de Seguretat a IPv6 (Part 2)

Llibre recomanat per a aquest article

Voleu suggerir un tema?

Totes les setmanes postejem nou contingut. Vols que tractem sobre alguna cosa específica?
Tema per al proper Blog

Deixa un comentari

La seva adreça de correu electrònic no es publicarà. Els camps obligatoris estan marcats amb *

Dies
Hores
minuts
segons

Introducció a
OSPF - BGP - MPLS

Registra't en aquest curs gratuït

MAE-RAV-ROS-240118
Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAS-ROS-240111

Promo per Dia de Reis!

REIS24

15%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte Dia de Reis!

* promoció vàlida fins al Diumenge 7 Gener 2024
** el codi (REIS24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Promo per Cap d'Any!

NY24

20%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte de Cap d'Any!

* promoció vàlida fins el dilluns 1 Gener 2024
** el codi (NY24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Descomptes per Nadal!

NADAL 23

30%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte per Nadal !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el dilluns 25 Desembre 2023

DESCOMPTES CYBER WEEK

CW23-MK

17%

tots els cursos MikroTik OnLine

CW23-AX

30%

tots els cursos Academy

CW23-LIB

25%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Cyber ​​Week !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el diumenge 3 Desembre 2023

DESCOMPTES BLACK FRIDAY

BF23-MX

22%

tots els cursos MikroTik OnLine

BF23-AX

35%

tots els cursos Academy

BF23-LIB

30%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Black Friday !!!

** Els codis s'apliquen a la cistella de la compra

els codis s'apliquen a la cistella de la compra
vàlid fins al diumenge 26 Novembre 2023

Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAE-VPN-SET-231115

Promo Halloween

Aprofiteu els codis de descompte per Halloween.

Els codis s'apliquen a la cistella de la compra

HW23-MK

11% de descompte a tots els cursos MikroTik OnLine

11%

HW23-AX

30% de descompte a tots els cursos Academy

30%

HW23-LIB

25% de descompte a tots els Llibres i Packs de Llibres MikroTik

25%

Registra't i participa al curs gratuït Introducció a Ruteig Avançat amb MikroTik (MAE-RAV-ROS)

Avui (dimecres) 11 Octubre, 2023
7pm a 11pm (Colòmbia, Equador, Perú)

MAE-RAV-ROS-231011