(Microsoft PowerPoint - janog23-server-ipv6-rel-public.ppt [\214\335\212\267\203\202\201[\203h])

Similar documents
システムインテグレータのIPv6対応

Microsoft PowerPoint - t2-SHIN SHIRAHATA-iw2011-ipv6-troubleshooting-server

Internet Week 2010 (S9) IPv6トラブルシューティング ~サーバ編~

Attack Object Update

クライアントOSのIPv6実装事情

目次 第 1 章 環境構築 システム概要 ロードバランサ ジーンコードサーバー コンテンツサーバー (PC サイトサーバー ) コンテンツサーバー (PC サイトサーバー ) DNS... 6

IPv4/IPv6共存WG

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

6-3.OS セキュリティに関する知識 OS のセキュリティ機能として必要な機能と オープンソース OS とし Ⅰ. 概要てもっとも利用が期待される Linux のセキュリティ管理に関して 電子メール Web CGI DNS などの具体的な管理手法について学ぶ Ⅱ. 対象専門分野職種共通 Ⅲ. 受講

2014/07/18 1

監視アラート対応手順書(FOR LINUX)

MPサーバ設置構成例

頑張れフォールバック

IPv6 普及への貢献 1

OpenRulesモジュール

OpenRulesモジュール

情報通信の基礎

PowerPoint プレゼンテーション

Microsoft Word - SE第15回.doc

conf_example_260V2_inet_snat.pdf

27 A) B) B) B) A) B) IPv6 IPv6 IPv4 IPv6 1 1 (9 2 ) (9 3 ) (9 4 ) (1) (2) IPv6 (1) RaspberryPi (1) OS (2) (2) RaspberryPi (3) wireshar

2. 製品概要 IM-ERP リアルコネクトは SAP システム内のデータをリアルタイムに取得 更新するための API SAP リアルタイム連携 API を提供いたします またこれらの API を利用した業務テンプレートが同梱されています 各機能の詳細や設定方法に関しては 各マニュアルまたはセットア

momentum Probe Type-R/C version 4.21 build-a04a Release Notes Release Version: momentum Probe Type-R/C version 4.21 build-a04a Release Date: 2018/06/2

Notesアプリが iPadで動くDomino Mobile Apps ご紹介

SIOS Protection Suite for Linux v9.3.2 AWS Direct Connect 接続クイックスタートガイド 2019 年 4 月

InfoPrint 5577/5579 ネットワーク設定ガイド(はじめに、目次)

集中講義 インターネットテクノロジー 第5回

v6prog-05.ppt

PostgreSQL / PowerGres サポート&保守サービスのご案内

2

ASAHI ネット セキュアホスティングサービス のご案内一覧 専用サーバーのような自由度と高機能の次世代ホスティング 法人会員用 621# セキュアホスティングサービス とは? ASAHI ネットの セキュアホスティングサービス は 1 台のサーバー上に複数の仮想 OS が構築され

6-2- 応ネットワークセキュリティに関する知識 1 独立行政法人情報処理推進機構

2. ネットワークアプリケーションと TCP/IP 2.1. クライアント / サーバモデル TCP/IP プロトコルに従うネットワークアプリケーションの典型的モデルは, クライアント / サーバモデルである. クライアント / サーバモデルでは, クライアントからの要求に対してサーバがサービスを提

アドレス枯渇対応タスクフォース アドレス枯渇対応タスクフォースとは 来るべき アドレス 枯渇を より円滑に乗り越えるために 19の組織 団体 (2009 年 8 月時点 ) が力を合わせてアドレス枯渇の影響を ネットワークシステムやアプリケーション開発に係わる様々な立場から検証すると同時に それらの

VPN 接続の設定

_ODC2017-post

<4D F736F F D B835E835A E815B8E968BC68ED2838A C B2E646F6378>

はじめに xsp のルータにおいて設定を推奨するフィルタの項目について の IPv6 版 最低限 設定することが推奨されるフィルタ について まず議論したい 接続形態に変化はないので IPv6 対応をメインに IETF draft RIR でproposal 進行中のものについては今回の検討外とした

BOM for Windows Ver

ESMPRO/ServerManager Ver. 6 変更履歴

HULFT Series 製品における Javaの脆弱性(CVE )に対する報告

ロイロノートスクールクラウド版表 クラウド サービス利 弊社が 意しているクラウドサービスへ接続し利 するシンプルなプランです サービスだけで利 することができます プラン 保存可能な容量 / ユーザー 額の場合 / ユーザー 年額の場合 / ユーザー 共 タブレット向け 1 0.8GB 40 円

(1)

PowerPoint Presentation

ServerViewのWebアクセス制限方法

べきでない悪意のあるSQL 文が攻撃者から入力された場合 データベースで実行される前にSQL 文として処理されないよう無効化する必要がありますが ( 図 1 1) 無効化されずにデータベースで実行された場合 データベースの操作が可能となります ( 図 1 2) 本脆弱性を悪用するとデータベース接続ユ

2. バージョンアップ内容 intra-mart WebPlatform/AppFramework Ver.7.1 および Ver.7.2 に対応いたしました SAP JCo 3.0.x に対応いたしました 3. 製品概要 IM-ERP リアルコネクトは SAP システム内のデータをリアルタイムに取

6.2 基本的なネットワーク構成 6.2 基本的なネットワーク構成 このトピックではネットワークの基本的な設定ファイルやコマンドの使用法ついて出題されます 例題 NIC に設定されている IP アドレスを確認するコマンドを選択せよ A) traceroute B) route C) ifconfig

BSDソケットによるIPv6プログラミングを紐解く

Linux システムの導入と管理 コード L- 0:00~7:00 ( 休憩 含む ) 定員 0 名受講料 ( テキスト代含 ),00 前提条件 UNIX または Linux の基本的操作経験 ( コマンドによるファイル操作 ファイル編集 ) があること 最低開講人数 0 名 Linux システムの

WAP121 および WAP321 アクセス ポイントのダウンロード/バックアップ コンフィギュレーション ファイル

1 Linux UNIX-PC LAN. UNIX. LAN. UNIX. 1.1 UNIX LAN. 1.2 Linux PC Linux. 1.3 studenta odd kumabari studentb even kumabari studentc odd kumabari student

R80.10_FireWall_Config_Guide_Rev1

PowerPoint Presentation

目的 概要 全体像 概念図 用語の定義 用語 説明 用語 説明 用語 説明 用語 説明 参考資料

KDDI の IPv6 対応について (update) ~World IPv6 Launch とその後 ~ KDDI 株式会社

Internet Initiative Japan Inc. プロトコルの脆弱性 ( 株 ) インターネットイニシアティブ 永尾禎啓 Copyright 2004, Internet Initiative Japan Inc.

目次 はじめに KDDIのIPv6への取り組み auひかりのipv6 World IPv6 Dayに起きたこと World IPv6 Dayのその後 1

5 バージョンダウン 別アーキテクチャ対応製品を含みます 6 お客様からご要望があった場合にご提供いたします ご契約 1 件につき 各バージョン 1 個までのご提供に限らせていただきます 対象となるバージョンアップ製品については次のとおりです Asianux Server 3 == MIRACLE

目次 Windows 2003 への新規インストール... 3 Windows 2008 への新規インストール... 4 Windows 2012 への新規インストール... 6 Microsoft SQL のサポート... 8 IPv4/IPv6 のサポート... 8 制限事項... 9 Web

導入ドキュメント

IM-SecureSignOn

FUJITSU Software Systemwalker Centric Manager Lite Edition V13.5 機能紹介資料

intra-mart EX申請システム version.5.3 PDFオプション リリースノート

~IPv6 と DNS の正しい付き合い方~ IPv6時代のDNS設定を考える

intra-mart FormatCreator Version6.1

プラチナサポート SLA ( サービスレベルアグリーメント ) 文書番号 :ML-CS-0549 本書は サイバートラスト株式会社 ( 以下 当社 ) がプラチナサポートサービス ( 以下 当サポート サービス ) の内容について説明するものである 当サポート サービスは以下の 2 種類がある プラ

アプリケーションサーバ JBoss超入門

4. 環境要件 WebWrapper および WebWrapper 管理サーバ <Windows 版 > Windows2000Server ( サービスパック 3 また 4 適用済 ), Windows Server 2003 <Solaris 版 > SPARC CPU を搭載する Sun 製ワ

アプリケーションレベルでの IPv4aaS: Apple の IPv6対応、解説と検証

Microsoft PowerPoint - t10-RuriHiromi-T10-IPv6_into_Enterprise_hiromi

スライド 1

注意事項 本文書は 2014 年 10 月 15 日時点で公開されている脆弱性情報にもとづいて作成されています 脆弱性の影響を受ける条件 改善策及び回避策等は公開情報をもとに記載しており 今後新 たに公開される情報により変更される可能性がありますのでご注意ください 目 次 1. 脆弱性の概要...

intra-mart EX申請システム version.5.4 提出依頼機能 リリースノート

Microsoft PowerPoint - 廣海.pptx

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

Microsoft Word - nvsi_050090jp_oracle10g_vlm.doc

JANOG30 Meeting IPv6 時代の IPv4 を考える ~ 第二章 ~ 464XLAT 事前公開資料 2012 年 6 月 26 日 NEC アクセステクニカ株式会社開発本部商品開発部 川島正伸

2009 (c) INTERNET MULTIFEED CO. JANOG 24 Meeting in Tokyo 規模サーバと複雑なコンテンツの IPv6 対応化実証実験 2009/7/9 インターネットマルチフィード株式会社飯島洋介 株式会社 本経済新聞社 宏

IPv6 専用網以前の NW 構成 1/2 IPv4 DNS/Mail/WWW IPv6 VPN DMZ IPv4/v6 DNS/Mail 共有 SV NW IPv4/v6 DNS/Mail 業務 WWW 端末 PC Client NW IPv4/v6 端末 PC Client NW IPv4/v6

本製品に接続された端末の IPv6 情報が表示されます 端末に割り当てられた IPv6 アドレス IPv6 アドレスを取得した端末の MAC アドレスが確認できます 注意 : 本ページに情報が表示されるのは本製品が 上位から IPv6 アドレスを取得した場合のみとなります DDNSサービス :DDN

SURFNAVIへのW2003SP2適用時の注意

iExpressソフトフォン TE20-ST-EX

UNIVERGE SG3000 から SG3600 Ver.6.2(2012 年モデル ) への 移行手順 All Rights Reserved, Copyright(C) NEC Corporation 2017 年 11 月 4 版

吉田坂本.pptx

IP Windows Word Excel Web Web Word Excel XHTML CSS Web Windows Word Excel Web XHTML CSS

URoad-TEC101 Syslog Guide

山添.pptx

Microsoft PowerPoint - SSO.pptx[読み取り専用]

Oracle DatabaseとIPv6 Statement of Direction

IPv4aaSを実現する技術の紹介

<834E C F D E657073>

学生実験

LDAP Manager SupportList

Microsoft PowerPoint - ie ppt

MIRACLE LINUX V4.0 延長プロダクト サポート SLA( サービスレベルアグリーメント ) 文書番号 :ML-CS-0227 本書は ミラクル リナックス株式会社 ( 以下 当社 ) が MIRACLE LINUX V4.0 延長プロダクト サポートサービスの内容について説明するもの

2010年4月~6月 協業実績報告

なぜIDSIPSは必要なのか?(v1.1).ppt

使用する前に

-調達要求番号:

Transcription:

デュアルスタックの苦悩 : サーバ編 JANOG23 高知 白畑 ( 株 ) クララオンライン 真 <shin@clara.ad.jp> Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

クライアントだけじゃなくてサーバも対応対応しなきゃ Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

ホスティング事業者事業者として IPv6 でどんと来い! と言えるように お客様がIPv4でアクセスされる場合も IPv6 でアクセスされる場合も 同様にサービスを提供する手法を検討 検討事項 新規サービスの IPv6 対応 既存サービスの IPv6 対応 ご注意 : 2009 年 1 月現在 ( 株 ) クララオンラインは IPv6 対応のサービスの提供は行っておりません 本発表は IPv4/IP6 デュアルスタックサービスの展開手法についての一検討であり 特定のプロダクトまたはサービスを推奨するものではありません Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 3

第 1 回 第 2 回実証実験にて 最近の OS では パッチをあてなくても標準のソフトウェアで IPv6 が動く IPv6 ネットワークさえあればいける!? めでたしめでたし. と思いきや いくつか地雷が Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 4

ソフトウェアの設定設定の違い IPv6 対応状況の違い デフォルト設定のIPv6 対応状況が異なる 初期設定値 (*1) IPv6 有効 IPv6 無効 Apache (Web) BIND (DNS) *1: RedHat Dovecot (POP3) Postfix (SMTP) Enterprise Linux 5 OpenSSH (SSH) Sendmail (SMTP) の標準構成の場合 vsftpd (FTP) 設定ファイルの書式の違い IPv6 アドレスを [, ] で囲むか否か 例 : [2002:db8::]/64 派 vs. 2001:db8::/64 派 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 5

IPv4 射影アドレス IPv4 射影アドレス アドレス (IPv4-mapped IPv6 address): IPv4アドレスを表す特殊なIPv6アドレス例 : IPv4の 192.0.2.1 に相当するアドレスを ::ffff:192.0.2.1 として表現 IPv6 対応のアプリケーションには IPv4の扱い方に二種類ある 1. (IPv4シングルスタックの場合とは異なり) IPv6 用ソケットでIPv4 射影アドレスアドレスを利用 2. ( 従来同様 ) IPv4 用のソケットを利用 OS やアプリケーションの仕様や設定によってデフォルト設定 実装がまちまち Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 6

IPv4 射影アドレスのアドレスの問題点 draft-itojun-v6ops-v4mapped-harmful-02 (IPv4-Mapped Address API Considered Harmful) の指摘 実装の複雑化 多くの OS では IPv4 射影アドレスを無効化できる IPv4 射影アドレスを無効化した場合 IPv6でのみ動作するようになるアプリケーションも アクセス制御が複雑化 IPv4 射影アドレス用の設定が必要になる場合も 同一の IPv4 ホストとの通信でも OS やアプリケーションによって見え方が異なる コードの移植性が低下 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 7

デュアルスタックとソケットの関係 IPv4 射影アドレスが無効なデュアルスタック環境では 1. 0.0.0.0 の代わりに :: をListenする環境では IPv4 接続をサポートしない 2. 0.0.0.0 に加えて :: をListenする環境では IPv4 接続に関する挙動は変わらない Socketの構成 0.0.0.0 IN_ADDR_ANY IPV6_V6ONLY ソケットオプション IPv6 クライアント IPv4 クライアント からの接続 からの接続 192.0.2.1 :: IN6_ADDR_ANY Yes (IPv4 射影アドレスを利用利用しない ) ::ffff:192.0.2.1 No (IPv4 射影アドレスを利用利用する ) IPv4 射影アドレス Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 8

OS Specific なネタですが Linux kernel 2.6の問題 IPv6 のアドレス自動構成を無効にした場合 デフォルトルートの設定が有効にならないケースがある 経路が存在するのにも関わらず ping すると connect: Network is unreachable とりあえず 0::/1 の経路を追加してお茶を濁す 2007 年 6 月に修正版が kernel に反映されたものの RedHat Enterprise Linux 5.2 の kernel には修正コードは含まれていない 1/21 にリリースされた RedHat Enterprise Linux 5.3 で修正済み 詳細 : http://bugzilla.kernel.org/show_bug.cgi?id=8349 https://bugzilla.redhat.com/show_bug.cgi?id=243526 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 9

残念なおなお知らせ : IPv6 実装はまだはまだ枯れていない Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

20 15 10 5 IPv4/IPv6 プロトコルスタック脆弱性脆弱性のアドバイザリ公表件数公表件数の推移 19 IPv4 IPv6 10 10 11 7 7 5 3 2 17 0 2004 2005 2006 2007 2008 出典 : Secunia 社の Secunia Advisories Database より発表者が作成 IPv6 を有効にした場合 IPv6 特有の問題によりセキュリティリスクやメンテナンス回数が増加する可能性がある IPv6 特有のセキュリティホールの例 IPv6 Neighbor Discovery Protocol Neighbor Solicitation Vulnerability (CVE-2008-2476) IPv6 Type 0 Routing Header Vulnerability (CVE-2007-2242) Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 11

サービス!= サーバ Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

サービスのデュアルスタック化 Middlebox を介したプロトコル変換 Middlebox: トランスレータ ロードバランサ リバースプロキシ ファイヤウォール CDN 等 サーバは IPv4 シングルスタックのままでよい サービスのデュアルスタック化サーバのデュアルスタック化 v4 IPv4 v6 IPv6 v4 IPv4 v6 IPv6 MiddleBox IPv4 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 13

まとめ : Get ready for IPv6 サーバの IPv4/IPv6 デュアルスタック化 新しい OS は一通り IPv6 には対応 各 OS やソフトウェアの IPv6 対応手法は 個別の実装や設定により大きく異なる 実装品質 IPv4 射影アドレスとソケットの関係 etc.. サービスのデュアルスタック化なら IPv4 Onlyのサーバでもできる MiddleboxによるIPv4/IPv6プロトコル変換 影響範囲を局所化 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 14

これでサービス側も IPv6 ready. idc 側は果たして!? To be continued Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp