13.07.2015 Views

Community Edition 83 - Linux Magazine Online

Community Edition 83 - Linux Magazine Online

Community Edition 83 - Linux Magazine Online

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

SEGURANÇA | Segurança com IPv6O que você precisa saber sobre segurança com IPv6SEGURANÇAModo de segurançaO protocolo IPv6 surgiu nos primeiros dias da web e contémalguns recursos que eram realmente importantes nos anos90. Mas pelos padrões de hoje, alguns deles podem nãoser vistos como melhorias em relação ao IPv4, exigindode administradores atenção extra com a segurança.por Ralf SpennebergOIPv6 traz diversas mudançasao protocolo de Internet(IP). As mais conhecidassão o aumento do espaço de endereçode 32 para 128 bits e máscaras derede mais fáceis. Em vez de máscarasde rede de comprimento variável(VLSM), o IPv6 é compatível apenascom máscaras de 64 bits (/64);e os endereços de broadcasts foramabandonados dando lugar a endereçosunicast, multicast e anycast.Além do escopo global que garantea acessibilidade na InternetIPv6, o protocolo IPv6 usa escoposlocais diferentes para restringir aacessibilidade de uma área menor.O escopo link-local restringeo intervalo de endereços IP à redelocal; os escopos site-local e organization-localcombinam múltiplasredes através de roteadores. NoIPv6, os sistemas ainda precisam doendereço MAC das placas de redepara se comunicarem. O protocoloICMPv6 encontra esse dado na camada3 (do modelo OSI), enquantoo IPv4 ainda usa o Address ResolutionProtocol (ARP) na camada 2.Os desenvolvedores renomearamesse processo para Neighbor DiscoveryProtocol (NDP) [1] .A técnica de Path MTU Discoveryagora é obrigatória no IPv6; então, oICMPv6 tem um papel muito maisimportante do que em redes IPv4.Também há compatibilidade com afamília de protocolos IPsec – antigacompanheira da área de segurançae que administradores usam regularmentepara configurar redes virtuaisprivadas.Fãs do Network Address Translation(NAT) inicialmente ficarãodesapontados. Apesar dos desenvolvedorescontinuarem tentando [2] ,ainda não há NAT para endereçosIPv6 (NAT66). Em outras palavras,cada sistema que precisa se comunicarcom outros na Internet IPv6necessita de um endereço global.Isso significa que os sistemas – sejameles impressoras de rede ancestrais,clientes Windows sem atualizaçõesou dispositivos esquecidos – estãosempre acessíveis, a menos que umfirewall os bloqueie.Nada de novo?Muitos recursos de segurança nãomudaram em relação ao IPv4. Osprotocolos de transporte na Camada4 (TCP, UDP) ainda funcionam domesmo modo; e não há necessidadede configurar os protocolos de aplicativoscomo HTTP, SMTP e FTP denenhuma outra maneira, além dosnovos endereços. O IPv6 tambémnão aumenta a segurança dos protocolos:um agressor ainda poderiarealizar um ataque SYN flood (umavariação do DoS) no IPv6 do mesmomodo que no IPv4.Além disso, há pouquíssimas mudançasna camada 2 do modelo OSI.60 www.linuxmagazine.com.br

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!