Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Detección segura de vecinos IPv6

El protocolo Secure Neighbor Discovery (SEND) para el tráfico IPv6 evita que un atacante que tiene acceso al segmento de difusión abuse de NDP o ARP para engañar a los hosts para que envíen el tráfico del atacante destinado a otra persona, una técnica conocida como envenenamiento ARP.

Descripción de Secure IPv6 Neighbor Discovery

Una de las funciones del Protocolo de descubrimiento de vecinos (NDP) IPv6 es resolver direcciones de capa de red (IP) para vincular direcciones de capa (por ejemplo, Ethernet), una función realizada en IPv4 por el Protocolo de resolución de direcciones (ARP). El protocolo Secure Neighbor Discovery (SEND) evita que un atacante que tiene acceso al segmento de difusión abuse de NDP o ARP para engañar a los hosts y que envíen el tráfico del atacante destinado a otra persona, una técnica conocida como envenenamiento ARP.

Para protegerse contra el envenenamiento por ARP y otros ataques contra las funciones NDP, SEND debe desplegarse donde no sea posible impedir el acceso al segmento de transmisión.

SEND utiliza pares de claves RSA para producir direcciones generadas criptográficamente, tal como se define en RFC 3972, Direcciones generadas criptográficamente (CGA). Esto garantiza que la fuente reclamada de un mensaje NDP sea el propietario de la dirección reclamada.

Ejemplo: Configuración de Secure IPv6 Neighbor Discovery

En este ejemplo se muestra cómo configurar IPv6 Secure Neighbor Discovery (SEND).

Requisitos

Este ejemplo tiene los siguientes requisitos:

  • Junos OS versión 9.3 o posterior

  • IPv6 desplegado en su red

  • Si aún no lo ha hecho, debe generar o instalar un par de claves RSA.

    Para generar un nuevo par de claves RSA, escriba el siguiente comando:

Visión general

Para configurar SEND, incluya las siguientes instrucciones:

Especifique el valor predeterminado para enviar y recibir paquetes del Protocolo de detección de vecinos (NDP) seguros y no seguros. Para configurar SEND para que acepte solo mensajes NDP protegidos y descarte los no seguros. Especifique solo mensajes seguros.

Todos los nodos del segmento deben configurarse con SEND si se utiliza la opción de solo mensajes seguros , lo cual se recomienda a menos que solo un pequeño subconjunto de dispositivos requiera una mayor protección. Si no se configura SEND para todos los nodos, se puede perder la conectividad.

Topología

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, a continuación, copie y pegue los comandos en la CLI en el nivel de [edit] jerarquía.

Procedimiento paso a paso

En el ejemplo siguiente es necesario navegar por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte Uso del editor de CLI en modo de configuración en la Guía del usuario de CLI.

Para configurar un descubrimiento de vecino IPv6 seguro:

  1. Configure el nivel de seguridad.

  2. (Opcional) Habilite la longitud de la clave.

    La longitud de clave predeterminada es 1024.

  3. (Opcional) Especifique la ruta de acceso al directorio del archivo de clave pública y privada generado para la dirección criptográfica.

    La ubicación predeterminada del archivo es el directorio /var/etc/rsa_key .

  4. (Opcional) Configure una marca de tiempo para asegurarse de que los mensajes de solicitud y redirección no se reproducen.

Resultados

Desde el modo de configuración, confirme la configuración introduciendo el show protocols comando. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Cuando haya terminado de configurar el dispositivo, escriba confirmar desde el modo de configuración.

Verificación

Confirme que la configuración funciona correctamente.

Comprobación de la caché de vecinos IPv6

Propósito

Muestra información sobre los vecinos IPv6.

Acción

Desde el modo operativo, ingrese el show ipv6 neighbors comando.

Significado

En IPv6, el Protocolo de resolución de direcciones (ARP) ha sido reemplazado por el NDP. El comando show arp IPv4 se sustituye por el comando show ipv6 neighborsIPv6 . Los elementos clave de información que muestra este comando son la dirección IP, la dirección MAC (capa de vínculo) y la interfaz.

Rastrear eventos de Neighbor Discovery

Propósito

Realice una validación adicional mediante el seguimiento de SEND.

Acción
  1. Configurar operaciones de seguimiento.

  2. Ejecute el show log comando.

Significado

El resultado muestra que, dado que el paquete no tiene una dirección generada criptográficamente, el paquete se descarta.