fbpx

IPv6 Güvenlik Özellikleri (Bölüm 1)

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

IPv6 Güvenli Komşu Keşif Protokolü (GÖNDER)

Güvenli Komşu Keşif Protokolü (GÖNDER: Güvenli Komşu Keşif Protokolü), yerel ağlarda IPv6 adreslerini keşfetme ve çözme sürecinde güvenliği artırmak için tasarlanmış bir protokoldür.

GÖNDER şunu temel alır: Komşu Keşif Protokolü (NDP) IPv6'nın bir parçasıdır ve komşu keşif mesajlarının kimlik doğrulamasını ve bütünlüğünü korur.

Makalenin sonunda küçük bir şey bulacaksınız test bu sana izin verecek belirlemek bu okumada edinilen bilgi

SEND'in temel amacı, IPv6 ağlarında yaygın olan kimlik sahtekarlığı ve önbellek zehirlenmesi saldırılarını önlemektir. Bu saldırılar, bir saldırganın yasal trafiği yeniden yönlendirmesine veya hassas bilgilere müdahale etmesine olanak tanıyabilir. SEND, komşuların kimliğini doğrulamak ve komşu keşif mesajlarının orijinalliğini sağlamak için kriptografi ve dijital imzalar kullanır.

SEND'in çalışması aşağıdaki bileşenleri içerir:

Komşu sertifikaları

SEND, komşuların kimliğini doğrulamak için X.509 sertifikalarını kullanır. Her komşunun, güvenilir bir sertifika yetkilisi (CA) tarafından imzalanmış bir sertifika alması gerekir. Bu sertifikalar komşunun kimliğini ve orijinalliğini doğrulamak için gerekli bilgileri içerir.

Güvenli komşu isteği ve yanıt mesajları

SEND, komşu keşfini güvenli bir şekilde gerçekleştirmek için güvenli komşu istek ve yanıt mesajlarını kullanır. Bu mesajlar kriptografi ve dijital imzalarla korunmaktadır. Talep eden komşu, sertifikasını istek mesajına ekler ve hedef komşu, sertifikası ve dijital imzasıyla yanıt verir.

Doğrulama süreci

Bir komşu, güvenli komşu keşif mesajı aldığında, sertifika bilgilerini ve dijital imzayı kullanarak mesajın doğruluğunu ve bütünlüğünü doğrular. Doğrulama başarılı olursa komşu, uzak komşunun gerçek ve güvenilir olduğunu düşünür.

Ağ topolojisindeki değişikliklerin tespiti

SEND, ağ topolojisindeki değişiklikleri algılamak için ek işlevsellik sağlar. Bir komşu, ağ ortamında yeni komşuların ortaya çıkması veya mevcut komşuların yokluğu gibi önemli değişiklikler tespit ederse, diğer komşulara durum hakkında bilgi vermek için bildirim mesajları gönderebilir.

Komşu önbellek güncellemesi

Bir komşu, güvenli bir komşu yanıtı alır ve bunu başarıyla doğrularsa, komşu önbelleğini kimliği doğrulanmış komşunun IPv6 adresi ve bilgileriyle günceller. Bu, komşu önbelleğe yanlış bilgilerin eklenmesini önler ve iletişim için doğru yolun sağlanmasına yardımcı olur.

Ortak Anahtar Altyapısı (PKI) Gereksinimleri

SEND'in uygulanması, kimlik doğrulama sürecinde kullanılan sertifikaların yönetilmesi ve doğrulanması için bir ortak anahtar altyapısı (PKI) gerektirir. Bu, komşu sertifikaları yayınlayan ve imzalayan güvenilir bir sertifika yetkilisinin (CA) kurulmasını ve sürdürülmesini içerir.

Güvenlik politikası desteği

SEND, komşuların davranışlarını ve farklı durumlarda yapılması gereken eylemleri kontrol etmek için belirli güvenlik politikalarının yapılandırılmasına olanak tanır. Bu politikalar, belirli sertifikaların kabulü veya reddedilmesi, bildirim mesajlarının işlenmesi ve güvenlik olayları durumunda gerçekleştirilecek eylemler gibi hususları ele alabilir.

Dağıtımla ilgili hususlar

SEND'i dağıtmak, özellikle büyük ve karmaşık ağlarda uygun planlama gerektirir. Ağ yöneticileri ağ performansını, sertifika yönetimini, güvenlik politikası yapılandırmasını ve mevcut cihaz ve sistemlerle uyumluluğu dikkate almalıdır.

Önbellek zehirlenmesi saldırılarına karşı koruma

Önbellek zehirlenmesi, bir saldırganın bir düğümün komşu önbelleğinde depolanan bilgileri bozmaya veya değiştirmeye çalıştığı bir saldırı türüdür. SEND, komşu önbelleğini yeni bilgilerle güncellemeden önce komşuların kimliğini doğrulayarak ve doğrulayarak bu saldırılara karşı korunmaya yardımcı olur.

Performans konuları

SEND'in uygulanması, sertifikaların işlenmesi ve doğrulanmasının yanı sıra mesajların imzalanması ve doğrulanması ihtiyacı nedeniyle ağ performansı üzerinde etkiye sahip olabilir. Ağ yöneticileri, SEND uygulamasının kendi ortamları için uygun olup olmadığını belirlemek için güvenlik ve performans arasındaki dengeyi değerlendirmelidir.

Diğer güvenlik teknolojileriyle entegrasyon

SEND, IPv6'daki IPSec gibi diğer güvenlik teknolojileriyle birlikte kullanılabilir. SEND ve IPSec kombinasyonu, IPv6 ağlarındaki iletişim için ek bir koruma katmanı sağlayarak hem komşuların kimlik doğrulamasını hem de iletilen verilerin gizliliğini ve bütünlüğünü sağlar.

IPv6 mobilitesinin faydaları

SEND ayrıca IPv6 ağlarında mobilite açısından da avantajlar sağlar. SEND, komşu bulma sürecinde kimlik doğrulama ve sertifika doğrulamayı kullanarak mobil düğümlerin doğru komşulara bağlanmasını sağlamaya yardımcı olur ve saldırganların trafiği engellemesini veya iletişimi yeniden yönlendirmesini engeller.

 

SEND, kurumsal ağlar ve servis sağlayıcılar gibi komşu kimlik doğrulamasının ve kimlik sahtekarlığı saldırılarına karşı korumanın önemli olduğu ortamlarda özellikle kullanışlıdır. Ancak SEND'in uygulanması, bir genel anahtar altyapısı (PKI) ve uygun güvenlik politikalarının oluşturulması için ağ yöneticileri arasında işbirliği yapılmasını gerektirebilir.

Daha da önemlisi SEND, IPv6'daki tüm güvenlik sorunlarını çözmez ancak komşu keşif süreci için ek bir koruma katmanı sağlar. Ayrıca uygulanması isteğe bağlıdır ve her ağın özel güvenlik ihtiyaçlarına ve gereksinimlerine bağlıdır.

Adımlar ve dikkat edilmesi gereken noktalar

Güvenli Komşu Keşfi (SEND) Protokolünün uygulanması bir dizi adım ve hususu içerir. Aşağıda SEND'i bir IPv6 ağında uygulamaya yönelik genel adımlar verilmiştir:

  • Güvenlik Gereksinimleri Değerlendirmesi
  • Ortak anahtar altyapısının (PKI) kurulması
  • Sertifikaların oluşturulması ve dağıtımı
  • Güvenlik ilkesi yapılandırması
  • Ağ cihazlarında uygulama
  • Test ve doğrulama

İzleme ve bakım

RA-Koruma

RA-Guard (Yönlendirici Reklam Koruması) Sahte yönlendirici saldırılarına karşı korunmaya yardımcı olan ve ağdaki düğümler tarafından yalnızca yasal yönlendirici reklamlarının işlenmesini ve kabul edilmesini sağlayan bir IPv6 güvenlik özelliğidir.

RA-Guard, ağ cihazlarına dağıtılır ve yetkisiz veya kötü amaçlı yönlendirici reklamlarını tespit etmek ve engellemek için Yönlendirici Reklamı (RA) mesajlarını inceler.

RA-Guard bir ağ cihazında etkinleştirildiğinde, alınan RA mesajlarını analiz eder ve içlerindeki bilgileri yetkili yönlendiricilerin listesiyle karşılaştırır. RA mesajı yetkili yönlendiricilerle eşleşmezse veya şüpheli özellikler sergiliyorsa cihaz RA mesajını engelleyebilir, yok sayabilir veya ayarlarda tanımlanan diğer güvenlik işlemlerini gerçekleştirebilir.

Tanımlama ve engelleme teknikleri

RA-Guard, sahte yönlendirici reklamlarını tanımlamak ve engellemek için aşağıdakiler de dahil olmak üzere çeşitli teknikler kullanır:

Kaynak filtreleme

RA-Guard, RA mesajının kaynak adresini kontrol eder ve bu adresi yetkili yönlendiriciler listesiyle karşılaştırır. Kaynak adresi eşleşmezse RA mesajının yetkisiz olduğu düşünülebilir ve engellenebilir.

RA Seçenekleri Denetimi

RA-Guard, şüpheli veya beklenen yapılandırmayla uyumsuz seçenekleri tespit etmek için RA mesajında ​​yer alan seçenekleri inceler. Örneğin, beklenmeyen seçenekler veya yanlış yapılandırmalar bulunursa RA mesajının yetkisiz olduğu düşünülebilir.

RA mesajlarının sıklığı ve kalıpları

RA-Guard ayrıca alınan RA mesajlarının sıklığını ve düzenini de analiz edebilir. Kısa bir süre içinde çok sayıda RA mesajı algılanırsa veya olağandışı RA mesajı modelleri varsa cihaz, şüpheli mesajları engellemek veya sınırlamak için harekete geçebilir.

 

RA-Guard uygulaması, belirli cihaza ve üreticiye bağlı olarak değişiklik gösterebilir. Bazı ağ cihazlarında yerleşik bir işlevsellik olarak RA-Guard bulunurken diğer cihazlarda RA-Guard'ı açıkça etkinleştirmeniz ve yapılandırmanız gerekebilir.

RA-Guard, sahte yönlendirici reklamlarıyla ilişkili riskleri azaltmak ve IPv6 ağını yetkisiz yönlendirici saldırılarına karşı korumak için etkili bir güvenlik önlemidir. RA-Guard'ı etkinleştirerek ağ düğümleri yasal RA mesajlarına güvenebilir ve ağ yönlendiricilerinin güvenilir ve kimlik doğrulamalı olduğundan emin olabilir.

 

DHCPv6 Güvenli

DHCPv6 Secure, DHCPv6 istemcilerinin kimlik doğrulamasını ve yetkilendirilmesini sağlayan bir IPv6 güvenlik özelliğidir. DHCPv6 istemcilerinin kimliğini doğrulamanıza ve yalnızca yetkili istemcilerin IPv6 adreslerini ve ağ yapılandırmalarını alabilmesini sağlamanıza olanak tanır.

İşte nasıl çalıştığına derinlemesine bir bakış. DHCPv6 Güvenli:

DHCPv6 İstemci Kimlik Doğrulaması

DHCPv6 Secure, DHCPv6 istemcilerinin kimliğini doğrulamak için kimlik doğrulama tekniklerini kullanır. İstemcilerin kimliğini doğrulamak için X.509 sertifikalarının ve dijital imzaların kullanımına dayanmaktadır. Her DHCPv6 istemcisinin, güvenilir bir sertifika yetkilisi (CA) tarafından imzalanan benzersiz bir dijital sertifikası vardır.

DHCPv6 İstemci Yetkilendirmesi

DHCPv6 Secure, kimlik doğrulamanın yanı sıra istemci yetkilendirmesine de olanak tanır. Bu, yalnızca istemcinin kimliğinin doğrulanmasıyla kalmayıp, aynı zamanda istemcinin bir IPv6 adresi ve ilgili ağ yapılandırmalarını almak için gerekli izinlere sahip olup olmadığının da kontrol edildiği anlamına gelir.

Açık anahtar altyapısı (PKI) ile etkileşim

DHCPv6 Secure, kimlik doğrulama ve dijital imzalama için gereken sertifikaları ve genel ve özel anahtarları yönetmek üzere ortak anahtar altyapısıyla (PKI) entegre olur. Bu, DHCPv6 istemci sertifikalarını vermek ve yönetmek için dahili bir CA'nın yapılandırılmasını veya harici bir güvenilen CA'nın kullanılmasını içerir.

IPv6 adreslerini alma süreci

Bir DHCPv6 istemcisi, IPv6 adresini ve ağ ayarlarını alma işlemine başladığında, DHCPv6 sunucusuna bir DHCPv6 isteği gönderir. Bu istek, istemcinin sertifikası ve dijital imza gibi kimlik doğrulama için gerekli bilgileri içerir.

Sertifika doğrulama ve dijital imza

DHCPv6 sunucusu, yapılandırılmış genel anahtar altyapısını (PKI) kullanarak istemcinin sertifikasını ve dijital imzasını doğrular. Sertifikanın orijinalliğini doğrulayarak sertifikanın güvenilen CA'dan geldiğinden ve iptal edilmediğinden emin olun. Ayrıca, aktarım sırasında değiştirilmediğinden emin olmak için dijital imzanın geçerliliğini de kontrol eder.

Yetki kontrolü

DHCPv6 istemcisinin kimliği başarıyla doğrulandıktan sonra, DHCPv6 sunucusu, istemcinin bir IPv6 adresi ve ilgili ağ ayarlarını almak için gerekli izinlere sahip olup olmadığını doğrulamak için bir yetkilendirme kontrolü gerçekleştirir. Bu, DHCPv6 sunucusunda tanımlanan yetkilendirme politikalarına dayanmaktadır.

IPv6 Adres Atama ve Ağ Yapılandırmaları

DHCPv6 istemcisinin kimliği başarıyla doğrulandıysa ve yetkilendirildiyse, DHCPv6 sunucusu bir IPv6 adresi atar ve istemciye karşılık gelen ağ yapılandırmalarını sağlar. Bu ayarlar, alt ağ maskesi, varsayılan ağ geçidi, DNS sunucuları ve diğer ağ parametreleri gibi bilgileri içerebilir.

Yenileme ve periyodik doğrulama

DHCPv6 Secure ayrıca istemcilere atanan IPv6 adreslerini ve ağ yapılandırmalarını düzenli aralıklarla yenilemek ve doğrulamak için mekanizmalar içerir. Bu, zaman içinde yalnızca yetkili istemcilerin atanan adresleri ve ayarları koruyabilmesini ve kullanabilmesini sağlar.

 

DHCPv6 Secure'un dağıtılması, ortak anahtar altyapısının (PKI) uygun şekilde yapılandırılmasını, sertifikaların oluşturulmasını ve yönetilmesini ve DHCPv6 sunucusunda kimlik doğrulama ve yetkilendirme ilkelerinin yapılandırılmasını gerektirir. Her DHCPv6 istemcisinin geçerli bir sertifikası olması ve kimliğinin DHCPv6 sunucusu tarafından doğru şekilde doğrulanması için DHCPv6 isteklerini dijital olarak imzalaması gerekir.

Kısa bilgi yarışması

Bu makale hakkında ne düşünüyorsun?
Öğrendiğiniz bilgileri değerlendirmeye cesaretiniz var mı?

QUIZ - IPv6 Güvenlik Özellikleri (Bölüm 1)

Bu makale için önerilen kitap

Bir konu önermek ister misiniz?

Her hafta yeni içerik yayınlıyoruz. Belirli bir konu hakkında konuşmamızı ister misin?
Bir sonraki blogun konusu

Yorum yapın

E-posta hesabınız yayınlanmayacak. Gerekli alanlar ile işaretlenmiştir *

günler
saat
dakika
Saniye

Giriş
OSPF-BGP-MPLS

Bunun için kaydolun ücretsiz kurs

MAE-RAV-ROS-240118
günler
saat
dakika
Saniye

Bunun için kaydolun ücretsiz kurs

MAS-ROS-240111

Üç Kral Günü Promosyonu!

REYES24

%15

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Üç Kral Günü indirim kodundan yararlanın!

* promosyon 7 Ocak 2024 Pazar tarihine kadar geçerlidir
** kod (KRALLAR24) alışveriş sepeti için geçerlidir
*** Kursunuzu şimdi satın alın ve 31 Mart 2024'e kadar devam edin

Yılbaşı Gecesi Promosyonu!

NY24

%20

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Yılbaşı indirim kodundan yararlanın!

* promosyon 1 Ocak 2024 Pazartesi tarihine kadar geçerlidir
** kod (NY24) alışveriş sepeti için geçerlidir
*** Kursunuzu şimdi satın alın ve 31 Mart 2024'e kadar devam edin

Noel indirimleri!

XMAS23

%30

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Yılbaşına özel indirim kodundan yararlanın!!!

**kodlar alışveriş sepetinde uygulanır
Promosyon 25 Aralık 2023 Pazartesi tarihine kadar geçerlidir

SİBER HAFTA İNDİRİMLERİ

CW23-MK

%17

tüm MikroTik OnLine kursları

CW23-AX

%30

tüm Akademi kursları

CW23-LIB

%25

tüm MikroTik Kitapları ve Kitap Paketleri

Siber Haftaya özel indirim kodlarından yararlanın!!!

**kodlar alışveriş sepetinde uygulanır
Promosyon 3 Aralık 2023 Pazar tarihine kadar geçerlidir

KARA CUMA İNDİRİMLERİ

BF23-MX

%22

tüm MikroTik OnLine kursları

BF23-AX

%35

tüm Akademi kursları

BF23-LIB

%30

tüm MikroTik Kitapları ve Kitap Paketleri

Black Friday'e özel indirim kodlarından yararlanın!!!

**Kodlar alışveriş sepetinde uygulanır

kodlar alışveriş sepetinde uygulanır
26 Kasım 2023 Pazar tarihine kadar geçerlidir

günler
saat
dakika
Saniye

Bunun için kaydolun ücretsiz kurs

MAE-VPN-SET-231115

Cadılar Bayramı Promosyonu

Cadılar Bayramı için indirim kodlarından yararlanın.

Kodlar alışveriş sepetinde uygulanır

HW23-MK

Tüm MikroTik OnLine kurslarında %11 indirim

11%

HW23-AX

Tüm Akademi kurslarında %30 indirim

30%

HW23-LIB

Tüm MikroTik Kitap ve Kitap Paketlerinde %25 indirim

25%

MikroTik ile Gelişmiş Yönlendirmeye Giriş (MAE-RAV-ROS) adlı ücretsiz kursa kaydolun ve katılın

Bugün (Çarşamba) 11 Ekim 2023
7:11 - XNUMX:XNUMX (Kolombiya, Ekvador, Peru)

MAE-RAV-ROS-231011