Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Descubrimiento seguro de vecino de IPv6

RESUMEN  El protocolo Secure Neighbor Discovery (SEND) para el tráfico IPv6 impide que un atacante que tiene acceso al segmento de difusión abuse de NDP o ARP para engañar a los hosts para que envíen al atacante tráfico destinado a otra persona, una técnica conocida como envenenamiento de ARP.

Descripción del descubrimiento seguro de vecino de IPv6

Una de las funciones del protocolo de descubrimiento de vecinos (NDP) IPv6 es resolver direcciones de capa de red (IP) a direcciones de capa de vínculo (por ejemplo, Ethernet), una función que realiza en IPv4 el Protocolo de resolución de direcciones (ARP). El protocolo Secure Neighbor Discovery (SEND) impide que un atacante que tenga acceso al segmento de difusión abuse de NDP o ARP para engañar a los hosts para que envíen el tráfico del atacante destinado a otra persona, una técnica conocida como envenenamiento de ARP.

Para protegerse contra el envenenamiento por ARP y otros ataques contra las funciones de NDP, se debe implementar SEND donde evitar el acceso al segmento de difusión podría no ser posible.

SEND usa pares de claves RSA para producir direcciones generadas criptográficamente, como se define en RFC 3972, Direcciones generadas criptográficamente (CGA). Esto garantiza que el origen declarado de un mensaje NDP sea el propietario de la dirección reclamada.

Ejemplo: Configuración del descubrimiento de vecinos IPv6 seguro

En este ejemplo, se muestra cómo configurar la detección de vecino seguro (SEND) de IPv6.

Requisitos

En este ejemplo, se cumplen los siguientes requisitos:

  • Junos OS versión 9.3 o posterior

  • IPv6 implementado en su red

  • Si aún no lo ha hecho, debe generar o instalar un par de claves RSA.

    Para generar un nuevo par de claves RSA, escriba el siguiente comando:

Visión general

Para configurar SEND, incluya las siguientes instrucciones:

Especifique el valor predeterminado para enviar y recibir paquetes seguros y no seguros del Protocolo de descubrimiento de vecinos (NDP). Para configurar SEND para aceptar solo mensajes NDP protegidos y para soltar los no seguros. especifique solo mensajes seguros.

Todos los nodos del segmento deben configurarse con SEND si se utiliza la opción secure-messages-only , que se recomienda a menos que solo un pequeño subconjunto de dispositivos requiera una mayor protección. Si no se configura SEND para todos los nodos, es posible que se pierda la conectividad.

Topología

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el [edit] nivel de jerarquía.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener más información acerca de cómo navegar por la CLI, consulte Uso del editor de CLI en el modo de configuración en la Guía del usuario de CLI.

Para configurar un descubrimiento seguro de vecino de IPv6:

  1. Configure el nivel de seguridad.

  2. (Opcional) Habilite la longitud de la clave.

    La longitud predeterminada de la clave es 1024.

  3. (Opcional) Especifique la ruta de directorio del archivo de clave público-privado generado para la dirección criptográfica.

    La ubicación predeterminada del archivo es el directorio /var/etc/rsa_key .

  4. (Opcional) Configure una marca de hora para garantizar que no se vuelvan a reproducir las solicitudes y los mensajes de redirección.

Resultados

Desde el modo de configuración, ingrese el comando para confirmar la show protocols configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo , ingrese confirmación desde el modo de configuración.

Verificación

Confirme que la configuración funciona correctamente.

Comprobar la caché de vecinos IPv6

Propósito

Muestra información sobre los vecinos IPv6.

Acción

Desde el modo operativo, ingrese el show ipv6 neighbors comando.

Significado

En IPv6, el Protocolo de resolución de direcciones (ARP) ha sido reemplazado por el NDP. El comando show arp IPv4 se sustituye por el comando show ipv6 neighborsIPv6 . Las piezas clave de información que se muestran por este comando son la dirección IP, la dirección MAC (capa de vínculo) y la interfaz.

Rastreo de eventos de descubrimiento de vecinos

Propósito

Realice una validación adicional mediante el seguimiento de SEND.

Acción
  1. Configure operaciones de seguimiento.

  2. Ejecute el show log comando.

Significado

El resultado muestra que, dado que el paquete no tiene una dirección generada criptográficamente, el paquete se pierde.