Herunterladen Inhalt Inhalt Diese Seite drucken

Schutz Vor Ipv6-Adressauflösungs-Spoofing - Cisco Small Business 300 Serie Administratorhandbuch

Managed switches
Vorschau ausblenden Andere Handbücher für Small Business 300 Serie:
Inhaltsverzeichnis

Werbung

20
445
Administratorhandbuch für Managed Switches der Serien 200, 300 und 500 von Cisco Small Business (Interne Version)
Ein böswilliger Host könnte RA-Nachrichten versenden, sich damit selbst als IPv6-
Router ausgeben und
bereitstellen.
RA Guard bietet Schutz vor solchen Angriffen, indem die Schnittstellenrolle für alle
Schnittstellen, mit denen IPv6-Router verbunden werden können, als
Hostschnittstelle konfiguriert wird.
Schutz vor IPv6-Adressauflösungs-Spoofing
Ein böswilliger Host könnte NA-Nachrichten versenden und sich selbst als IPv6-
Host mit der jeweiligen IPv6-Adresse ausgeben.
Die NB-Integrität bietet wie folgt Schutz gegen solche Angriffe:
Wenn die jeweilige IPv6-Adresse nicht bekannt ist, wird die NS-Nachricht
(Nachbaranfragenachricht) nur auf innere Schnittstellen weitergeleitet.
Ist die jeweilige IPv6-Adresse bekannt, wird die NS-Nachricht nur an die
Schnittstelle weitergeleitet, an die die IPv6-Adresse gebunden ist.
Eine NA-Nachricht (Nachbarankündigungsnachricht) wird gelöscht, wenn
die IPv6-Zieladresse an eine andere Schnittstelle gebunden ist.
Schutz vor Spoofing beim Erkennen doppelter IPv6-
Adressen
Ein IPv6-Host muss die Erkennung doppelter Adressen für jede zugewiesene
IPv6-Adresse durchführen, indem er eine spezielle NS-Nachricht versendet
(Nachbaranfragenachricht für Duplicate Address Detection (DAD_NS)).
Ein böswilliger Host könnte eine Antwort auf eine DAD_RS-Nachricht versenden
und sich damit selbst als IPv6-Host mit der jeweiligen IPv6-Adresse ausgeben.
Die NB-Integrität bietet wie folgt Schutz gegen solche Angriffe:
Wenn die jeweilige IPv6-Adresse nicht bekannt ist, wird die DAD_NS-
Nachricht nur auf innere Schnittstellen weitergeleitet.
Ist die jeweilige IPv6-Adresse bekannt, wird die DAD_NS-Nachricht nur an
die Schnittstelle weitergeleitet, an die die IPv6-Adresse gebunden ist.
Eine NA-Nachricht wird gelöscht, wenn die IPv6-Zieladresse an eine
andere Schnittstelle gebunden ist.
Sicherheit: IPv6-Sicherheit des ersten Hops
gefälschte Präfixe für die
Schutz vor Angriffen
statusfreie Adresskonfiguration

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis