(Microsoft PowerPoint - janog23-server-ipv6-rel-public.ppt [\214\335\212\267\203\202\201[\203h])

Similar documents
クライアントOSのIPv6実装事情

目次 第 1 章 環境構築 システム概要 ロードバランサ ジーンコードサーバー コンテンツサーバー (PC サイトサーバー ) コンテンツサーバー (PC サイトサーバー ) DNS... 6

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

監視アラート対応手順書(FOR LINUX)

OpenRulesモジュール

OpenRulesモジュール

情報通信の基礎

conf_example_260V2_inet_snat.pdf

27 A) B) B) B) A) B) IPv6 IPv6 IPv4 IPv6 1 1 (9 2 ) (9 3 ) (9 4 ) (1) (2) IPv6 (1) RaspberryPi (1) OS (2) (2) RaspberryPi (3) wireshar

2. 製品概要 IM-ERP リアルコネクトは SAP システム内のデータをリアルタイムに取得 更新するための API SAP リアルタイム連携 API を提供いたします またこれらの API を利用した業務テンプレートが同梱されています 各機能の詳細や設定方法に関しては 各マニュアルまたはセットア

momentum Probe Type-R/C version 4.21 build-a04a Release Notes Release Version: momentum Probe Type-R/C version 4.21 build-a04a Release Date: 2018/06/2

Notesアプリが iPadで動くDomino Mobile Apps ご紹介

SIOS Protection Suite for Linux v9.3.2 AWS Direct Connect 接続クイックスタートガイド 2019 年 4 月

InfoPrint 5577/5579 ネットワーク設定ガイド(はじめに、目次)

集中講義 インターネットテクノロジー 第5回

PostgreSQL / PowerGres サポート&保守サービスのご案内

2

6-2- 応ネットワークセキュリティに関する知識 1 独立行政法人情報処理推進機構

VPN 接続の設定

BOM for Windows Ver

ESMPRO/ServerManager Ver. 6 変更履歴

HULFT Series 製品における Javaの脆弱性(CVE )に対する報告

ロイロノートスクールクラウド版表 クラウド サービス利 弊社が 意しているクラウドサービスへ接続し利 するシンプルなプランです サービスだけで利 することができます プラン 保存可能な容量 / ユーザー 額の場合 / ユーザー 年額の場合 / ユーザー 共 タブレット向け 1 0.8GB 40 円

(1)

PowerPoint Presentation

ServerViewのWebアクセス制限方法

2. バージョンアップ内容 intra-mart WebPlatform/AppFramework Ver.7.1 および Ver.7.2 に対応いたしました SAP JCo 3.0.x に対応いたしました 3. 製品概要 IM-ERP リアルコネクトは SAP システム内のデータをリアルタイムに取

6.2 基本的なネットワーク構成 6.2 基本的なネットワーク構成 このトピックではネットワークの基本的な設定ファイルやコマンドの使用法ついて出題されます 例題 NIC に設定されている IP アドレスを確認するコマンドを選択せよ A) traceroute B) route C) ifconfig

BSDソケットによるIPv6プログラミングを紐解く

1 Linux UNIX-PC LAN. UNIX. LAN. UNIX. 1.1 UNIX LAN. 1.2 Linux PC Linux. 1.3 studenta odd kumabari studentb even kumabari studentc odd kumabari student

R80.10_FireWall_Config_Guide_Rev1

目次 はじめに KDDIのIPv6への取り組み auひかりのipv6 World IPv6 Dayに起きたこと World IPv6 Dayのその後 1

目次 Windows 2003 への新規インストール... 3 Windows 2008 への新規インストール... 4 Windows 2012 への新規インストール... 6 Microsoft SQL のサポート... 8 IPv4/IPv6 のサポート... 8 制限事項... 9 Web

導入ドキュメント

IM-SecureSignOn

FUJITSU Software Systemwalker Centric Manager Lite Edition V13.5 機能紹介資料

intra-mart EX申請システム version.5.3 PDFオプション リリースノート

~IPv6 と DNS の正しい付き合い方~ IPv6時代のDNS設定を考える

intra-mart FormatCreator Version6.1

アプリケーションサーバ JBoss超入門

4. 環境要件 WebWrapper および WebWrapper 管理サーバ <Windows 版 > Windows2000Server ( サービスパック 3 また 4 適用済 ), Windows Server 2003 <Solaris 版 > SPARC CPU を搭載する Sun 製ワ

アプリケーションレベルでの IPv4aaS: Apple の IPv6対応、解説と検証

intra-mart EX申請システム version.5.4 提出依頼機能 リリースノート

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

Microsoft Word - nvsi_050090jp_oracle10g_vlm.doc

JANOG30 Meeting IPv6 時代の IPv4 を考える ~ 第二章 ~ 464XLAT 事前公開資料 2012 年 6 月 26 日 NEC アクセステクニカ株式会社開発本部商品開発部 川島正伸

本製品に接続された端末の IPv6 情報が表示されます 端末に割り当てられた IPv6 アドレス IPv6 アドレスを取得した端末の MAC アドレスが確認できます 注意 : 本ページに情報が表示されるのは本製品が 上位から IPv6 アドレスを取得した場合のみとなります DDNSサービス :DDN

SURFNAVIへのW2003SP2適用時の注意

iExpressソフトフォン TE20-ST-EX

UNIVERGE SG3000 から SG3600 Ver.6.2(2012 年モデル ) への 移行手順 All Rights Reserved, Copyright(C) NEC Corporation 2017 年 11 月 4 版

IP Windows Word Excel Web Web Word Excel XHTML CSS Web Windows Word Excel Web XHTML CSS

URoad-TEC101 Syslog Guide

山添.pptx

Oracle DatabaseとIPv6 Statement of Direction

IPv4aaSを実現する技術の紹介

<834E C F D E657073>

LDAP Manager SupportList

2010年4月~6月 協業実績報告

なぜIDSIPSは必要なのか?(v1.1).ppt

使用する前に

Transcription:

デュアルスタックの苦悩 : サーバ編 JANOG23 高知 白畑 ( 株 ) クララオンライン 真 <shin@clara.ad.jp> Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

クライアントだけじゃなくてサーバも対応対応しなきゃ Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

ホスティング事業者事業者として IPv6 でどんと来い! と言えるように お客様がIPv4でアクセスされる場合も IPv6 でアクセスされる場合も 同様にサービスを提供する手法を検討 検討事項 新規サービスの IPv6 対応 既存サービスの IPv6 対応 ご注意 : 2009 年 1 月現在 ( 株 ) クララオンラインは IPv6 対応のサービスの提供は行っておりません 本発表は IPv4/IP6 デュアルスタックサービスの展開手法についての一検討であり 特定のプロダクトまたはサービスを推奨するものではありません Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 3

第 1 回 第 2 回実証実験にて 最近の OS では パッチをあてなくても標準のソフトウェアで IPv6 が動く IPv6 ネットワークさえあればいける!? めでたしめでたし. と思いきや いくつか地雷が Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 4

ソフトウェアの設定設定の違い IPv6 対応状況の違い デフォルト設定のIPv6 対応状況が異なる 初期設定値 (*1) IPv6 有効 IPv6 無効 Apache (Web) BIND (DNS) *1: RedHat Dovecot (POP3) Postfix (SMTP) Enterprise Linux 5 OpenSSH (SSH) Sendmail (SMTP) の標準構成の場合 vsftpd (FTP) 設定ファイルの書式の違い IPv6 アドレスを [, ] で囲むか否か 例 : [2002:db8::]/64 派 vs. 2001:db8::/64 派 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 5

IPv4 射影アドレス IPv4 射影アドレス アドレス (IPv4-mapped IPv6 address): IPv4アドレスを表す特殊なIPv6アドレス例 : IPv4の 192.0.2.1 に相当するアドレスを ::ffff:192.0.2.1 として表現 IPv6 対応のアプリケーションには IPv4の扱い方に二種類ある 1. (IPv4シングルスタックの場合とは異なり) IPv6 用ソケットでIPv4 射影アドレスアドレスを利用 2. ( 従来同様 ) IPv4 用のソケットを利用 OS やアプリケーションの仕様や設定によってデフォルト設定 実装がまちまち Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 6

IPv4 射影アドレスのアドレスの問題点 draft-itojun-v6ops-v4mapped-harmful-02 (IPv4-Mapped Address API Considered Harmful) の指摘 実装の複雑化 多くの OS では IPv4 射影アドレスを無効化できる IPv4 射影アドレスを無効化した場合 IPv6でのみ動作するようになるアプリケーションも アクセス制御が複雑化 IPv4 射影アドレス用の設定が必要になる場合も 同一の IPv4 ホストとの通信でも OS やアプリケーションによって見え方が異なる コードの移植性が低下 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 7

デュアルスタックとソケットの関係 IPv4 射影アドレスが無効なデュアルスタック環境では 1. 0.0.0.0 の代わりに :: をListenする環境では IPv4 接続をサポートしない 2. 0.0.0.0 に加えて :: をListenする環境では IPv4 接続に関する挙動は変わらない Socketの構成 0.0.0.0 IN_ADDR_ANY IPV6_V6ONLY ソケットオプション IPv6 クライアント IPv4 クライアント からの接続 からの接続 192.0.2.1 :: IN6_ADDR_ANY Yes (IPv4 射影アドレスを利用利用しない ) ::ffff:192.0.2.1 No (IPv4 射影アドレスを利用利用する ) IPv4 射影アドレス Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 8

OS Specific なネタですが Linux kernel 2.6の問題 IPv6 のアドレス自動構成を無効にした場合 デフォルトルートの設定が有効にならないケースがある 経路が存在するのにも関わらず ping すると connect: Network is unreachable とりあえず 0::/1 の経路を追加してお茶を濁す 2007 年 6 月に修正版が kernel に反映されたものの RedHat Enterprise Linux 5.2 の kernel には修正コードは含まれていない 1/21 にリリースされた RedHat Enterprise Linux 5.3 で修正済み 詳細 : http://bugzilla.kernel.org/show_bug.cgi?id=8349 https://bugzilla.redhat.com/show_bug.cgi?id=243526 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 9

残念なおなお知らせ : IPv6 実装はまだはまだ枯れていない Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

20 15 10 5 IPv4/IPv6 プロトコルスタック脆弱性脆弱性のアドバイザリ公表件数公表件数の推移 19 IPv4 IPv6 10 10 11 7 7 5 3 2 17 0 2004 2005 2006 2007 2008 出典 : Secunia 社の Secunia Advisories Database より発表者が作成 IPv6 を有効にした場合 IPv6 特有の問題によりセキュリティリスクやメンテナンス回数が増加する可能性がある IPv6 特有のセキュリティホールの例 IPv6 Neighbor Discovery Protocol Neighbor Solicitation Vulnerability (CVE-2008-2476) IPv6 Type 0 Routing Header Vulnerability (CVE-2007-2242) Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 11

サービス!= サーバ Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp

サービスのデュアルスタック化 Middlebox を介したプロトコル変換 Middlebox: トランスレータ ロードバランサ リバースプロキシ ファイヤウォール CDN 等 サーバは IPv4 シングルスタックのままでよい サービスのデュアルスタック化サーバのデュアルスタック化 v4 IPv4 v6 IPv6 v4 IPv4 v6 IPv6 MiddleBox IPv4 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 13

まとめ : Get ready for IPv6 サーバの IPv4/IPv6 デュアルスタック化 新しい OS は一通り IPv6 には対応 各 OS やソフトウェアの IPv6 対応手法は 個別の実装や設定により大きく異なる 実装品質 IPv4 射影アドレスとソケットの関係 etc.. サービスのデュアルスタック化なら IPv4 Onlyのサーバでもできる MiddleboxによるIPv4/IPv6プロトコル変換 影響範囲を局所化 Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp 14

これでサービス側も IPv6 ready. idc 側は果たして!? To be continued Copyright 2009 Shin Shirahata and Clara Online, Inc. www.clara.jp