Et si on virait IPv4?



Documents pareils
Déploiement IPv6 en entreprise. 13 pièges à éviter. IPv6 Experience Exchange Event. Fabien Broillet Consultant IT

Sécurité d IPv6. Sécurité d IPv6. Stéphane Bortzmeyer AFNIC bortzmeyer@nic.fr. Stéphane Bortzmeyer AFNIC bortzmeyer@nic.fr

Ingénierie des réseaux

Fonctionnement du protocole DHCP. Protocole DHCP (S4/C7)

Compte-rendu du TP n o 2

Master d'informatique 1ère année. Réseaux et protocoles. Architecture : les bases

Gérer son DNS. Matthieu Herrb. tetaneutral.net. Atelier Tetaneutral.net, 10 février

Travaux pratiques Configuration d une carte réseau pour qu elle utilise DHCP dans Windows Vista

Déployer des services en IPv6

Le protocole IPv6 sur le Réseau Académique Parisien

Haute disponibilité avec OpenBSD

Prototype dual-stack IPv4/6 sur un backbone MPLS-VPN (services et sécurité)

Firewall IDS Architecture. Assurer le contrôle des connexions au. Sécurité 1

VPN TLS avec OpenVPN. Matthieu Herrb. 14 Mars 2005

Cisco Certified Network Associate

Internet - Outils. Nicolas Delestre. À partir des cours Outils réseaux de Paul Tavernier et Nicolas Prunier

Windows Vista, Windows Server 2008, IPv6 et les applications. Bernard Ourghanlian Chief Technology & Security Officer Microsoft France

CCNA Discovery Travailler dans une PME ou chez un fournisseur de services Internet

L3 informatique Réseaux : Configuration d une interface réseau

Travaux pratiques : configuration des routes statiques et par défaut IPv6

Présentation du modèle OSI(Open Systems Interconnection)

Réseaux. Moyens de sécurisation. Plan. Evolutions topologiques des réseaux locaux

Administration Avancée de Réseaux d Entreprises (A2RE)

Offre de stage. Un(e) stagiaire en informatique

Réseau - VirtualBox. Sommaire

Figure 1a. Réseau intranet avec pare feu et NAT.

Documentation FOG. 3. Choisir le nom de la machine, le nom d utilisateur et le mot de passe correspondant (par exemple : fog, password)

DIFF AVANCÉE. Samy.

SUJET DES FINALES NATIONALES Sujet jour 1 version 1

DHCP et NAT. Cyril Rabat Master 2 ASR - Info Architecture des réseaux d entreprise

Synology Serveur PXE network booting NAS. Mode d emploi : Serveur PXE network booting

DESCRIPTION DU CONCOURS QUÉBÉCOIS INFORMATIQUE (GESTION DE RÉSEAUX)

Intérêt du NAT (Network Address Translation) Administration Réseau Niveau routage. Exemple d Intranet. Principe NAT

2. MAQUETTAGE DES SOLUTIONS CONSTRUCTIVES. 2.2 Architecture fonctionnelle d un système communicant.

Routeur VPN Wireless-N Cisco RV215W

Oléane VPN : Les nouvelles fonctions de gestion de réseaux. Orange Business Services

FICHE CONFIGURATION SERVICE DHCP

Sécurité des réseaux sans fil

Principes de DHCP. Le mécanisme de délivrance d'une adresse IP à un client DHCP s'effectue en 4 étapes : COMMUTATEUR 1. DHCP DISCOVER 2.

Description des UE s du M2

Sécurité des réseaux Firewalls

Rappel: Le routage dans Internet. Contraintes. Environnement et contraintes. La décision dans IP du routage: - Table de routage:

Solution d inventaire automatisé d un parc informatique et de télédistribution OCS INVENTORY NG. EHRHARD Eric - Gestionnaire Parc Informatique

Services Réseaux - Couche Application. TODARO Cédric

Filtrage IP MacOS X, Windows NT/2000/XP et Unix

Fiche descriptive de module

But de cette présentation. Serveur DHCP (Application à CentOS) Cas des machines virtuelles. Schéma de principe. Hainaut P

Serveur FTP. 20 décembre. Windows Server 2008R2

Préparer, installer puis effectuer la mise en service d'un système. SUJET

Dossier de réalisation d'un serveur DHCP et d'un Agent-Relais SOMMAIRE. I. Principe de fonctionnement du DHCP et d'un Agent-Relais

Utilisation des ressources informatiques de l N7 à distance

Configuration Routeur DSL pour Xbox LIVE ou PlayStation-Network

II/ Le modèle OSI II.1/ Présentation du modèle OSI(Open Systems Interconnection)

Manuel d installation UCOPIA Advance

Pare-feu VPN sans fil N Cisco RV110W

Projet Système & Réseau

M1101a Cours 4. Réseaux IP, Travail à distance. Département Informatique IUT2, UPMF 2014/2015

Démarrage à partir du réseau

Visual Taxe 4.1.0B04 minimum

(In)sécurité de la Voix sur IP [VoIP]

PROJET D INTERCONNEXION

Windows Serveur 2012 : DHCP. Installation et mise en place

Installation et configuration d un serveur DHCP (Windows server 2008 R2)

Partie II PRATIQUE DES CPL

Spécialiste Systèmes et Réseaux

Firewall. Souvent les routeurs incluent une fonction firewall qui permet une première sécurité pour le réseau.

Le filtrage de niveau IP

TER Réseau : Routeur Linux 2 Responsable : Anthony Busson

PROFIL EXPERIENCE ARCHITECTE LINUX, OPEN SOURCE, COORDINATEUR SÉCURITÉ EMEA

Plan. Programmation Internet Cours 3. Organismes de standardisation

Tunnels et VPN. 22/01/2009 Formation Permanente Paris6 86

Amiens Métier 39 : Gestion des réseaux informatiques. Jour 2, première partie. Durée : 3 heures

Parcours en deuxième année

Problématique. Techniques générales. Déploiement Windows. Déploiement Linux. Déploiement Mac OS X. Applications Windows. Applications Linux

Présentation du ResEl

Programme formation pfsense Mars 2011 Cript Bretagne

Plan du Travail. 2014/2015 Cours TIC - 1ère année MI 30

Appliance FAST360 Technical Overview. Sécurité de la VoIP. Copyright 2008 ARKOON Network Security

FORMATION CN01a CITRIX NETSCALER

Présentation et portée du cours : CCNA Exploration v4.0

IPv6. Autoconfiguration avec état DHCPv6 Objectif: Quelle est l'utilité de DHCP avec IPv6? v.1a E. Berera 1

Pare-feu VPN sans fil N Cisco RV120W

WIFI sécurisé en entreprise (sur un Active Directory 2008)

Routeur TP-Link Lite-N sans fil 4 Port 150Mbps WiFi (TL-WR741ND) Manuel de l utilisateur

A-EAK (1) Network Camera

TR2 : Technologies de l'internet. Chapitre VI. NAT statique et dynamique Overloading (PAT) Overlapping, port Forwarding Serveur Proxy, DMZ

Ubuntu Linux Création, configuration et gestion d'un réseau local d'entreprise (3ième édition)

FORMATION WS0803 CONFIGURATION ET DEPANNAGE DE L'INFRASTRUCTURE RESEAU WINDOWS SERVER 2008

Administration Système & Réseau. Domain Name System Historique & Concepts Fonctionnalités & Hiérarchie Requêtes & Base de donnée DNS

IUT d Angers License Sari Module FTA3. Compte Rendu. «Firewall et sécurité d un réseau d entreprise» Par. Sylvain Lecomte

Configuration d'un serveur DHCP Windows 2000 pour Cisco CallManager

PROJET ARCHI WINDOWS SERVER

Documentation : Réseau

! "# Exposé de «Nouvelles Technologies Réseaux»

Virtual Box Mettez un PC dans votre... PC

Administration de Réseaux d Entreprises

PRODUCTION ASSOCIEE. Le réseau de la M2L est organisé VLANs et comporte des commutateurs de niveau 2 et des routeurs.

Transcription:

Et si on virait IPv4? Matthieu Herrb THSF 2012

Agenda 1 Introduction 2 Déploiement d un réseau local IPv6 3 Accès au monde IPv4 4 Conclusion 2/24

Agenda 1 Introduction 2 Déploiement d un réseau local IPv6 3 Accès au monde IPv4 4 Conclusion 3/24

C est quoi IPv6? IP = Internet Protocol : le protocole qui fait marcher Internet Gère les adresses des machines pour leur permettre de communiquer IPv4 : 32 bits/adresse = environ 4 milliards d adresses bientôt (déjà?) épuisé adressage privé, empèche le peer 2 peer direct. IPv6 : 128 bits/adresse = en pratique pas de limite (1,4 milliard de milliard d adresses par cm 2 sur sur terre) IPv6 est la technologie qui permet la neutralité des réseaux. 4/24

Introduction Il faut se préparer à passer à IPv6! Problèmes en cours de résolution Double pile : permet d aborder IPv6 en douceur, maintient l accès au réseau v4. Mais sollicite peu IPv6 ajoute de la complexité (plans d adressage, politique de filtrage,...) nécessite des adresses IPv4 ou la mise en place de NAT + passerelles. intérêt pour expérimenter un réseau IPv6 seul. 5/24

Agenda 1 Introduction 2 Déploiement d un réseau local IPv6 3 Accès au monde IPv4 4 Conclusion 6/24

Problématique Configuration des postes sur le réseau : adresse + préfixe - nom de la machine routes (routeur par défaut) serveurs DNS Installation initiale des systèmes Gestion de matériel spécialisé (imprimantes, bornes wifi, automates...) Gestion du parc (Inventaire, correspondance adresse IP/MAC,...) 7/24

Auto-configuration (SLAAC) Mode privilégié de configuration IPv6 Router advertisements fournissent : le préfixe du réseau et sa longueur les adresses des routeurs accessibles Configuration de l adresse des serveurs DNS? RFC6106 : ajoute l option RDNSS pour diffuser les adresses des serveurs DNS. Implémentations serveurs: Linux: rtadvd BSD: radns, patches pour rtadvd 8/24

DHCPv6 Extension du protocole DHCP en v4. Options: récupérer tous les paramètres par DHCPv6 stateful DHCPv6 utiliser les informations de l auto-configuration compléter avec DHCP pour le reste (DNS,...) stateless DHCPv6 Implémentations serveur: Linux, BSD: wide-dhcpd, isc-dhcpd routeurs Cisco,... 9/24

Support coté clients Configuration des paramètres réseau Manuel SLAAC/RFC6106 DHCPv6 Windows XP NON NON NON OpenBSD 5.1 OK NON NON(*) Mac OS X < 10.7 OK NON NON Mac OS X 10.7 OK? OK Windows 7 OK OK OK Fedora 16 OK OK OK Ubuntu 12.04 OK OK OK 10/24

Problèmes Windows XP ne sait pas interroger un serveur DNS en IPv6 Logiciels connus qui ne supportent pas IPv6: MySQL, Skype,... Imprimantes, points d accès wifi, caméras IP,... qui ne sont pas adressables en IPv6 Commutateurs, points d accès wifi,... qui ne transportent pas IPv6 Démarrage réseau (PXE, NetBoot,...) 11/24

Solutions? (Dans le cas d une expérimentation, il est facile de contourner ces problèmes...) Bannir les équipements incapables IPv6 de ses achats... Conserver un adressage IPv4 (privé) pour les équipements récalcitrants : dans un vlan séparé, accessible via les outils décrits plus bas. dans le même réseau niveau 3, en conservant la double pile sur certains postes. 12/24

Agenda 1 Introduction 2 Déploiement d un réseau local IPv6 3 Accès au monde IPv4 4 Conclusion 13/24

Principe Pas de problème pour l accès aux sites IPv6 Utiliser un mécanisme de passerelle pour les sites IPv4 14/24

NAT64 + DNS64 Défini par le groupe de travail behave de l IETF Principes : projection du monde IPv4 dans l espace d adressage IPv6 (RFC 6502) utilisation d un serveur DNS qui répond aux requêtes AAAA pour les sites qui n ont qu un enregistrement A (DNS64) réécriture des paquets v6 en v4 sur une passerelle (NAT64) 15/24

DNS64 Projection des adresses IPv4 dans l espace IPv6 Bind >= 9.8 patches pour unbound totd 16/24

DNS64 Projection des adresses IPv4 dans l espace IPv6 Bind >= 9.8 patches pour unbound totd 16/24

DNS64 Projection des adresses IPv4 dans l espace IPv6 Bind >= 9.8 patches pour unbound totd 16/24

DNS64 Projection des adresses IPv4 dans l espace IPv6 Bind >= 9.8 patches pour unbound totd 16/24

DNS64 Projection des adresses IPv4 dans l espace IPv6 Bind >= 9.8 patches pour unbound totd 16/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

NAT64 17/24

Implémentations de NAT64 Tayga : mode utilisateur Linux (utilise interfaces tun) Ecdysis : module noyau Linux développé par Viagenie OpenBSD/PF : intègre une adaptation des patches de Viagenie (à partir de 5.1) 18/24

Réseau expérimental Passerelle OpenBSD + NAT64 serveur DHCPv6 (wide) serveur DNS64 (unbound) dns64-prefix: 2001:db8:4819:ffff::/96 passerelle NAT64 (PF) pass in on $int_if inet6 to 2001:db8:4819:ffff::/96 af-to inet from ($ext_if) Clients testés : OpenBSD, Windows 7, Mac OS X, Ubuntu. 19/24

Problèmes Tous les protocoles qui ont des soucis avec NAT en v4 en ont aussi avec NAT64... IPSec/AH DNSSEC FTP H323/SIP Manque de passerelles applicatives pour traiter les problèmes... 20/24

Agenda 1 Introduction 2 Déploiement d un réseau local IPv6 3 Accès au monde IPv4 4 Conclusion 21/24

Conclusion Expérience intéressante... Sous certaines conditions : ça marche! Limitations dues au manque de support d IPv6 dans équipements/logiciels Alternatives? Dual-Stack Lite? 22/24

Références IPv6 transition mechanisms http://en.wikipedia.org/wiki/ipv6_transition_ mechanisms S. Bortzmeyer, IPv6 en 2011, état, techniques et prévisions ou «comment réussir une transition heureuse», avril 2011. http://www.bortzmeyer.org/files/ transition-ipv6-guilde-show.pdf RFC 6586: Experiences from an IPv6-Only Network http://www.bortzmeyer.org/6586.html D. Visser, Office network transition to IPv6 only, septembre 2011, https://confluence.terena.org/display/ ~visser/office+network+transition+to+ipv6+only HOW-TO NAT64+DNS64 pour OpenWRT : http://wiki. openwrt.org/doc/howto/ipv6#ipv6.only.access 23/24

Questions?