Differences between revisions 4 and 5
Revision 4 as of 2006-08-18 14:27:24
Size: 5312
Editor: mohacsi
Comment:
Revision 5 as of 2006-08-18 14:49:59
Size: 5960
Editor: mohacsi
Comment:
Deletions are marked like this. Additions are marked like this.
Line 51: Line 51:
A FreeBSD-hez és NetBSD-hez kifejlesztett ipfw tűzfal rendszer IPv6-os portját a [http://www.kame.net KAME] projekt készítette el. Ez a tűzfal rendszer teljes mértékben integrálva van a FreeBSD és NetBSD rendszerekbe, olyan szinten, hogy kiindulási konfigurációs fájlok is elérhetőek az alap rendszer részeként az {{{/etc/rc.firewall6 }}} (FreeBSD) és {{{/etc/rc. Az erdetileg BSDI-hez kifejlesztett majd a FreeBSD-hez újra írt {{{ipfw}}} tűzfal rendszer IPv6-os portját a [http://www.kame.net KAME] projekt készítette el. Ez a tűzfal rendszer teljes mértékben integrálva van a FreeBSD rendszerbe, olyan szinten, hogy kiindulási konfigurációs fájlok is elérhetőek az alap rendszer részeként az {{{/etc/rc.firewall6 }}}. Az integráltsága ellenére a legnagyobb hibája az ipfw rendszerenek, hogy az IPv6-os része nem müködik stateful módon. A legútobbi fejlesztések eredményeként a FreeBSD 6.1 rendszerben az {{{ipfw}}} segítségével is lehetséges az IPv6 tűzfal szabályokat módosítani.
  * Bevezetés a FreeBSD ip6fw használatába
  * Példa FreeBSD ip6fw konfigurációs állományok

=== Linux Netfilter/iptables tűzfal ===

=== Cisco ACL-ek IPv6-os használata ===
Line 54: Line 60:

http://www.alchemistowl.org/arrigo/Papers/SPI2003-IDS-and-IPv6.pdf#search=%22ipv6%20snort%22
[http://www.sikurezza.org/ml/12_02/msg00178.html Experimental IPv6 decoder for SNORT]

TableOfContents

IPv6 Tűzfalak és az IPv6 biztonsági megoldások kialakítása és vizsgálata

Az IPv6 protokoll és környezet biztonsági elemei alapvetően a következő kategóriákra bonthatóak

  • IPv6 protokoll beépített biztonsági tulajdonságai
  • IPv6 protokollhoz kapcsolódó kötelező protokoll elemek pl. IPSec
  • IPv6 protokollhoz kapcsolódó kiegészítő protokoll elemek pl. SEND
  • IPv6 tűzfalak
  • IPv6 IDS/IPS rendszerek

Ebben az alszakaszban elsősorban az IPv6 tűzfalakra koncentrál a projekt de hogy azt megfelelően el lehessen helyezni. Tárgyaljuk a többi elemet is.

IPv6 protokoll és a biztonság

IPv6 tűzfalak

IPv6 tűzfalak az elmúlt évben kezdtek megjelenni a különböző operációs rendszerekhez. A projektben elsősorban a szabadon hozzáférhető vagy routerekbe épített tűzfal rendszereket vizsgáltuk, de felvettük a kapcsolatot kereskedelmi tűzfal gyártó cégekkel is, akik azt állítják magukról, hogy támogatják az IPv6-ot. Egyelőre válaszra sem méltattak bennünket.

BSD pf tűzfal

Az OpenBSD-hez kifejlesztett pf tűzfal 2002 óta támogatja IPv6. Gyakorlatilag 2004 decembere óta az összes szabadon elérhető BSD operációs rendszer (FreeBSD, NetBSD, OpenBSD) tartalmazza a pf csomagszűrő tüzfalat amely képes stateful packet inspection müveletre, ami segítségével könyebben és hatékonyabban lehet a tüzfal szabályokat megfogalmazni.

A projekt során kidolgozásra került oktatási anyagok az alábbi linkeken érhetők el:

  • Bevezetés a BSD pf IPv6-os használatába
  • Példa BSD pf konfigurációs állományok

FreeBSD ip6fw tűzfal

Az erdetileg BSDI-hez kifejlesztett majd a FreeBSD-hez újra írt ipfw tűzfal rendszer IPv6-os portját a [http://www.kame.net KAME] projekt készítette el. Ez a tűzfal rendszer teljes mértékben integrálva van a FreeBSD rendszerbe, olyan szinten, hogy kiindulási konfigurációs fájlok is elérhetőek az alap rendszer részeként az /etc/rc.firewall6 . Az integráltsága ellenére a legnagyobb hibája az ipfw rendszerenek, hogy az IPv6-os része nem müködik stateful módon. A legútobbi fejlesztések eredményeként a FreeBSD 6.1 rendszerben az ipfw segítségével is lehetséges az IPv6 tűzfal szabályokat módosítani.

  • Bevezetés a FreeBSD ip6fw használatába
  • Példa FreeBSD ip6fw konfigurációs állományok

Linux Netfilter/iptables tűzfal

Cisco ACL-ek IPv6-os használata

IPv6 Intrusion Detection/Prevention rendszerek

http://www.alchemistowl.org/arrigo/Papers/SPI2003-IDS-and-IPv6.pdf#search=%22ipv6%20snort%22 [http://www.sikurezza.org/ml/12_02/msg00178.html Experimental IPv6 decoder for SNORT]

Campus6: IPv6firewallsandSecurity (last edited 2011-10-24 13:49:10 by mohacsi)